Certification ISO/IEC 42001 : ce qu'ISO/IEC 42006 change dans la crédibilité des audits

Qualité, normes et innovation Dimitri Jorand

ISO/IEC 42006, publiée le 7 juillet 2025, fixe des exigences aux organismes qui auditent et certifient les systèmes de management de l'IA selon ISO/IEC 42001, en lien avec ISO/IEC 17021-1. Compétence, impartialité, durée d'audit : ce que cela change, et ce qu'un certificat ne garantit pas.

ISO/IEC 42006, publiée le 7 juillet 2025, fixe des exigences aux organismes qui auditent et certifient les systèmes de management de l'intelligence artificielle selon ISO/IEC 42001:2023. Cette norme ne change rien à la norme ISO/IEC 42001 elle même, mais elle encadre la compétence des auditeurs, l'impartialité des organismes certificateurs et la durée des audits. Elle renforce ainsi la crédibilité des certificats délivrés, sans transformer une certification volontaire en preuve de conformité réglementaire. ISO n'a jamais certifié d'organisation : ce rôle appartient à des organismes tiers, souvent accrédités, et un certificat ISO/IEC 42001 ne vaut pas conformité au règlement européen sur l'intelligence artificielle.

ISO/IEC 42006, une norme pour les auditeurs, pas pour les organisations

ISO/IEC 42001:2023 définit les exigences d'un système de management de l'intelligence artificielle qu'une organisation peut choisir de mettre en place, puis de faire certifier par un organisme tiers. ISO/IEC 42006, publiée le 7 juillet 2025, ne s'adresse pas directement aux organisations candidates à la certification. Elle s'adresse aux organismes de certification eux mêmes, en fixant les exigences qu'ils doivent respecter pour auditer et certifier un système de management de l'IA conforme à ISO/IEC 42001.

Cette distinction est essentielle pour un dirigeant, un responsable qualité ou un référent IA qui envisage une démarche de certification. ISO/IEC 42006 ne décrit pas ce que doit contenir un système de management de l'IA, elle décrit comment un organisme certificateur doit s'organiser pour délivrer un certificat crédible. La norme s'appuie explicitement sur ISO/IEC 17021-1, le texte de référence pour les organismes qui certifient des systèmes de management, en l'adaptant aux particularités de l'intelligence artificielle : évolutivité des modèles, données d'entraînement, biais, supervision humaine, gestion du cycle de vie des systèmes.

Ce qu'ISO/IEC 42006 exige des organismes certificateurs

ISO/IEC 42006 précise plusieurs points structurants pour la crédibilité des audits de systèmes de management de l'IA. Elle définit des exigences de compétence pour les auditeurs, qui doivent démontrer une compréhension suffisante des technologies d'intelligence artificielle, de leurs risques spécifiques et des méthodologies d'évaluation associées, au delà des compétences générales d'audit de systèmes de management déjà couvertes par ISO/IEC 17021-1.

Elle encadre également l'impartialité des organismes certificateurs, un enjeu particulièrement sensible lorsque le même organisme propose à la fois du conseil et de la certification, ou lorsque les liens commerciaux entre l'organisme et le client audité créent un risque de conflit d'intérêts. Enfin, elle fixe des repères sur les durées d'audit, afin qu'un certificat ne puisse pas être délivré à l'issue d'un audit trop bref pour couvrir raisonnablement la complexité d'un système de management de l'IA.

Ces exigences visent un objectif commun : que deux certificats ISO/IEC 42001 délivrés par deux organismes différents reposent sur un socle comparable de rigueur, de compétence et d'indépendance. Sans un tel socle, la valeur d'un certificat dépendrait excessivement de l'organisme qui l'a délivré, ce qui affaiblirait la confiance que les parties prenantes peuvent y accorder.

Pourquoi cette évolution compte pour les organisations de santé

Les établissements de santé, les organismes de formation et les structures médico-sociales qui explorent l'usage de l'intelligence artificielle, que ce soit pour l'aide à la décision clinique, la gestion administrative ou la formation des équipes, sont de plus en plus sollicités par des prestataires qui mettent en avant une certification ISO/IEC 42001. La publication d'ISO/IEC 42006 donne à ces organisations un critère supplémentaire pour évaluer la crédibilité de ces certifications : elles peuvent désormais demander si l'organisme certificateur qui a délivré le certificat applique lui même les exigences d'ISO/IEC 42006.

Cette vigilance rejoint les réflexes déjà nécessaires dans le cadre de la AI Act : les premières règles applicables et les actions à engager dans votre organisation, où la qualité des garanties apportées par un fournisseur ne peut pas se limiter à un logo de certification affiché sans vérification. Un système de management de l'IA certifié selon ISO/IEC 42001, audité par un organisme appliquant ISO/IEC 42006, offre une garantie de méthode plus solide qu'une auto déclaration de conformité, sans pour autant dispenser l'organisation cliente d'exercer sa propre vigilance contractuelle.

Certification volontaire, ISO n'atteste pas les organisations

Il convient de rappeler un principe simple, souvent mal compris. La certification ISO/IEC 42001 est volontaire. Aucune organisation n'est obligée de la mettre en place ni de la faire certifier, sauf si un client, un marché public ou un partenaire l'exige contractuellement. ISO, en tant qu'organisation internationale de normalisation, élabore et publie des normes, mais ne délivre elle même aucun certificat à aucune organisation. Ce sont des organismes tiers, indépendants d'ISO, qui réalisent les audits et délivrent les certificats, généralement après avoir été accrédités par un organisme national d'accréditation.

Cette architecture en trois niveaux, ISO qui publie la norme, un organisme d'accréditation qui reconnaît la compétence des certificateurs, et un organisme certificateur qui audite les organisations candidates, explique pourquoi la qualité des audits varie et pourquoi ISO/IEC 42006 a été jugée nécessaire pour harmoniser les pratiques à ce troisième niveau.

NiveauRôleCe qu'il ne fait pas
ISOÉlabore et publie ISO/IEC 42001 et ISO/IEC 42006Ne certifie aucune organisation
Organisme d'accréditationReconnaît la compétence des organismes certificateursN'audite pas directement les organisations candidates
Organisme certificateurAudite et délivre le certificat ISO/IEC 42001, selon ISO/IEC 42006Ne garantit pas la conformité à l'AI Act
Organisation certifiéeMet en œuvre un système de management de l'IAN'est pas dispensée de ses obligations légales

Un certificat ISO/IEC 42001 ne vaut pas conformité à l'AI Act

Un point mérite une clarté absolue : un certificat ISO/IEC 42001, même délivré par un organisme rigoureux appliquant ISO/IEC 42006, n'équivaut pas à une conformité au règlement européen sur l'intelligence artificielle. Ces deux cadres poursuivent des logiques différentes. ISO/IEC 42001 organise un système de management interne, avec des processus de gouvernance, de gestion des risques et d'amélioration continue autour de l'IA. L'AI Act impose des obligations légales contraignantes, différenciées selon le niveau de risque des systèmes d'IA, y compris pour les usages en santé considérés à haut risque.

Une organisation certifiée ISO/IEC 42001 peut malgré tout ne pas respecter certaines obligations spécifiques de l'AI Act si elle n'a pas mené une analyse dédiée de sa classification de risque et de ses obligations propres. Pour approfondir cette distinction, les ressources indépendantes disponibles sur euaiact.fr, ressources présentent les obligations du règlement européen sans les confondre avec les démarches de certification volontaire ISO. Notre article sur la AI Pact : les enseignements d'un an de préparation volontaire à l'AI Act détaille cette analyse propre au secteur.

Deux situations concrètes

Dans un établissement de santé qui développe un outil d'aide à la priorisation des rendez vous à partir de modèles d'intelligence artificielle, la direction qualité a engagé une démarche ISO/IEC 42001 pour structurer sa gouvernance interne de l'IA. Avant de choisir l'organisme certificateur, elle a demandé si celui ci appliquait les exigences d'ISO/IEC 42006, en particulier la compétence spécifique de ses auditeurs sur les systèmes d'IA utilisés en santé. Cette vérification a été un critère de choix parmi d'autres, aux côtés du prix et des délais.

Dans un organisme de formation qui utilise des outils d'IA générative pour produire des contenus pédagogiques, le responsable qualité a été sollicité par un éditeur logiciel mettant en avant une certification ISO/IEC 42001. Plutôt que d'accepter cette information telle quelle, il a demandé le nom de l'organisme certificateur ayant délivré le certificat, sa date de validité, et s'il appliquait ISO/IEC 42006, avant d'intégrer cet outil dans son vingt ans de politique du handicap : transformer l'offre médico-sociale par les usages.

Ce que votre organisation peut faire maintenant

Une organisation qui envisage une certification ISO/IEC 42001, ou qui doit évaluer un fournisseur mettant en avant une telle certification, peut agir dès maintenant sans attendre une échéance particulière. Elle peut vérifier l'accréditation de l'organisme certificateur auprès d'un organisme national d'accréditation, demander explicitement si cet organisme applique les exigences d'ISO/IEC 42006, et examiner la portée exacte du certificat, c'est à dire le périmètre précis des activités et des systèmes d'IA couverts.

Elle peut également former ses équipes qualité et ses référents IA à la distinction entre certification volontaire et conformité réglementaire, afin d'éviter toute confusion commerciale ou interne. Cette montée en compétence s'articule utilement avec les démarches déjà engagées autour de la IA en santé en France : ce que révèle le premier état des lieux national et du diagnostic ISO/IEC 42001 qui permet de mesurer la maturité interne avant d'engager une certification.

  1. Clarifier l'objectif recherché : structuration interne de la gouvernance de l'IA ou exigence contractuelle d'un client.
  2. Réaliser un diagnostic de maturité avant d'engager une démarche de certification ISO/IEC 42001.
  3. Sélectionner un organisme certificateur accrédité et vérifier qu'il applique ISO/IEC 42006.
  4. Demander la composition et la compétence de l'équipe d'audit sur les systèmes d'intelligence artificielle.
  5. Vérifier les modalités de gestion des conflits d'intérêts de l'organisme certificateur.
  6. Analyser séparément les obligations issues de l'AI Act, indépendamment de la démarche de certification.
  7. Documenter la portée exacte du certificat obtenu, ses limites et sa durée de validité.
  8. Former les équipes qualité et les référents IA à la distinction entre certification volontaire et conformité légale.
  • L'organisme certificateur envisagé est accrédité par un organisme national d'accréditation reconnu.
  • L'organisme certificateur applique les exigences d'ISO/IEC 42006 pour ses audits.
  • La compétence spécifique des auditeurs sur les systèmes d'IA a été vérifiée.
  • Les risques de conflit d'intérêts entre conseil et certification ont été examinés.
  • La portée exacte du certificat ISO/IEC 42001 est documentée et comprise en interne.
  • La classification de risque au titre de l'AI Act a été menée indépendamment de la certification.
  • Les équipes qualité savent expliquer que certification et conformité réglementaire sont deux démarches distinctes.
  • Un registre des usages de l'IA recense les outils concernés, certifiés ou non.

Pour approfondir la démarche

La crédibilité d'une certification ISO/IEC 42001 dépend directement de la rigueur de l'organisme qui l'a délivrée. Nos repères sur le diagnostic AI Act aident à séparer clairement l'analyse réglementaire obligatoire de la démarche de certification volontaire. La IA en MDPH : comment évaluer une expérimentation avant de généraliser propose une méthode pour avancer sans attendre la certification. Pour les organismes de formation, l'article sur la maîtrise de l'IA dans un programme de formation démontrable détaille comment documenter les compétences internes. Enfin, la gouvernance éthique de l'IA en santé complète utilement une démarche de certification par des repères pratiques.

Conclusion

ISO/IEC 42006, publiée le 7 juillet 2025, renforce la crédibilité des audits menés en vue d'une certification, en fixant des exigences de compétence, d'impartialité et de durée d'audit aux organismes certificateurs, en lien avec ISO/IEC 17021-1. Pour les organisations de santé, cette évolution offre un critère supplémentaire pour évaluer la solidité d'un certificat ISO/IEC 42001, sans jamais oublier deux principes essentiels : la certification reste volontaire, et un certificat ne vaut jamais conformité au règlement européen sur l'intelligence artificielle, qui impose ses propres obligations légales indépendantes de toute démarche de normalisation volontaire.

Questions fréquentes

ISO/IEC 42006 remplace-t-elle ISO/IEC 42001 ?

Non. ISO/IEC 42006 ne remplace pas ISO/IEC 42001. Elle fixe des exigences distinctes, destinées aux organismes qui auditent et certifient les systèmes de management de l'IA conformes à ISO/IEC 42001.

ISO certifie-t-elle elle même les organisations ?

Non. ISO élabore et publie des normes. La certification est délivrée par des organismes tiers, généralement accrédités par un organisme national d'accréditation, indépendants d'ISO.

La certification ISO/IEC 42001 est elle obligatoire ?

Non. Cette certification est volontaire. Elle peut néanmoins être exigée contractuellement par un client, un donneur d'ordre ou dans le cadre d'un marché public.

Un certificat ISO/IEC 42001 garantit il la conformité à l'AI Act ?

Non. Ces deux cadres répondent à des logiques différentes. Le règlement européen sur l'intelligence artificielle impose des obligations légales propres, indépendantes de toute démarche de certification volontaire.

Que change concrètement ISO/IEC 42006 pour les organismes certificateurs ?

Elle précise des exigences de compétence pour les auditeurs, des règles d'impartialité et des repères de durée d'audit, en complément d'ISO/IEC 17021-1, pour renforcer la comparabilité des certificats délivrés.

Comment vérifier la crédibilité d'un organisme certificateur ISO/IEC 42001 ?

Il est possible de vérifier son accréditation auprès d'un organisme national d'accréditation, de demander s'il applique ISO/IEC 42006, et d'examiner la composition de son équipe d'auditeurs sur les systèmes d'IA.

Où trouver des ressources indépendantes sur l'AI Act ?

Des ressources indépendantes présentant les obligations du règlement européen sur l'intelligence artificielle sont disponibles, par exemple sur euaiact.fr, ressources, en complément des sources officielles.

Questions fréquentes

ISO/IEC 42006 remplace-t-elle ISO/IEC 42001 ?
Non. ISO/IEC 42006 ne remplace pas ISO/IEC 42001. Elle fixe des exigences distinctes, destinées aux organismes qui auditent et certifient les systèmes de management de l'IA conformes à ISO/IEC 42001.
ISO certifie-t-elle elle même les organisations ?
Non. ISO élabore et publie des normes. La certification est délivrée par des organismes tiers, généralement accrédités par un organisme national d'accréditation, indépendants d'ISO.
La certification ISO/IEC 42001 est elle obligatoire ?
Non. Cette certification est volontaire. Elle peut néanmoins être exigée contractuellement par un client, un donneur d'ordre ou dans le cadre d'un marché public.
Un certificat ISO/IEC 42001 garantit il la conformité à l'AI Act ?
Non. Ces deux cadres répondent à des logiques différentes. Le règlement européen sur l'intelligence artificielle impose des obligations légales propres, indépendantes de toute démarche de certification volontaire.
Que change concrètement ISO/IEC 42006 pour les organismes certificateurs ?
Elle précise des exigences de compétence pour les auditeurs, des règles d'impartialité et des repères de durée d'audit, en complément d'ISO/IEC 17021-1, pour renforcer la comparabilité des certificats délivrés.
Comment vérifier la crédibilité d'un organisme certificateur ISO/IEC 42001 ?
Il est possible de vérifier son accréditation auprès d'un organisme national d'accréditation, de demander s'il applique ISO/IEC 42006, et d'examiner la composition de son équipe d'auditeurs sur les systèmes d'IA.
Où trouver des ressources indépendantes sur l'AI Act ?
Des ressources indépendantes présentant les obligations du règlement européen sur l'intelligence artificielle sont disponibles, par exemple sur euaiact.fr, ressources, en complément des sources officielles.

Sources