Savoir ce qu'exige la norme,
puis savoir par où commencer.
La norme énonce ses exigences dans l'ordre des clauses 4 à 10. Ce n'est pas l'ordre dans lequel on mène un projet : on ne rédige pas une politique avant d'avoir posé un périmètre. Les guides suivent l'ordre du terrain.
Cinq étapes,
chacune avec sa sortie.
Une étape se termine quand elle a produit quelque chose de vérifiable. Tant que ce n'est pas le cas, passer à la suivante fait perdre du temps.
- 1
Comprendre
De quoi parle la norme, et si elle vous concerne.
À la sortieUne position claire sur la pertinence de la démarche pour votre organisation - 2
Cadrer
Périmètre, charge, budget, organisme de certification.
À la sortieUn périmètre écrit, défendable devant un auditeur - 3
Mettre en œuvre
Les contrôles retenus, un par un, avec des modèles.
À la sortieUne appréciation des risques documentée et à jour - 4
Prouver
Constituer les preuves et passer l'audit.
À la sortieUn plan de preuve reliant chaque exigence retenue à une trace identifiée - 5
Exploiter
Faire vivre le système après le certificat.
À la sortieUn dispositif de surveillance qui produit ses propres preuves
Pourquoi ne pas suivre
l'ordre des clauses ?
Parce que la structure du texte sert la lecture, pas le projet. La clause 5 demande une politique relative à l'IA ; on ne peut l'écrire sérieusement qu'après avoir posé le périmètre de la clause 4 et compris les risques de la clause 6. La norme elle-même ne prescrit aucun ordre de mise en œuvre.
Les guides renvoient systématiquement vers les clauses concernées : le parcours organise le travail, le référentiel reste la référence.