Mettre en œuvre le SGIA : clauses 4 à 7

Mettre en œuvre le SGIA : clauses 4 à 7

Durée indicative : 2 heures

Objectifs pédagogiques

•    Savoir déterminer le contexte et le périmètre d’un SGIA (clause 4).

•    Comprendre les exigences de leadership et le contenu attendu d’une politique IA (clause 5).

•    Savoir formuler des objectifs IA cohérents avec le contexte de l’organisation (clause 6).

•    Connaître les exigences de support : ressources, compétences, sensibilisation, documentation (clause 7).

3.1 Clause 4 — Contexte de l’organisme

La première étape de toute mise en œuvre d’ISO/IEC 42001 consiste à comprendre le contexte dans lequel le SGIA va s’insérer. Cette clause comporte quatre exigences :

  • 1 Comprendre l’organisation et son contexte : identifier les enjeux internes (stratégie IA, ressources disponibles, maturité technique) et externes (réglementation applicable, attentes du marché, position concurrentielle) qui influencent la capacité de l’organisation à atteindre les résultats attendus de son SGIA.
  • 2 Comprendre les besoins et attentes des parties intéressées : clients, salariés, régulateurs, actionnaires, fournisseurs de données ou de modèles, et — spécificité propre à l’IA — les personnes affectées par les décisions des systèmes d’IA sans être parties prenantes au sens classique (candidats à un recrutement automatisé, assurés soumis à une tarification algorithmique).
  • 3 Déterminer le domaine d’application du SGIA : quels systèmes d’IA, quelles entités, quels sites et quelles activités sont couverts. Un périmètre mal défini — trop large, trop flou, ou au contraire trop restreint pour exclure des systèmes sensibles — est l’une des non-conformités les plus fréquemment relevées lors des audits de certification.
  • 4 Le système de management de l’IA lui-même : l’organisation doit établir, mettre en œuvre, tenir à jour et améliorer en continu son SGIA, en cohérence avec les exigences des clauses suivantes.

Exemple pratique

Une entreprise de recrutement qui utilise un outil d’IA pour présélectionner des candidatures doit inclure cet outil dans son périmètre de SGIA — même si l’outil est fourni par un éditeur tiers — dès lors qu’elle en est l’utilisatrice au sens du règlement européen sur l’IA et qu’elle porte la responsabilité des décisions qui en découlent.

3.2 Clause 5 — Leadership

Comme pour tout système de management, la norme exige un engagement visible et actif de la direction, formalisé par trois éléments :

  • 1 Leadership et engagement : la direction doit s’assurer que la politique et les objectifs IA sont compatibles avec l’orientation stratégique de l’organisation, que les ressources nécessaires sont allouées, et qu’elle promeut activement l’amélioration continue du SGIA — un engagement de façade, sans allocation réelle de ressources, est l’un des signaux les plus fréquemment recherchés par les auditeurs.
  • 2 Politique IA : un document formalisé, approuvé par la direction, qui exprime l’engagement de l’organisation en matière de développement et d’utilisation responsables de l’IA. Elle doit être appropriée à la finalité de l’organisation, inclure un engagement de conformité aux exigences applicables (légales et normatives) et d’amélioration continue, et être communiquée en interne et disponible pour les parties intéressées pertinentes.
  • 3 Rôles, responsabilités et autorités : la direction doit attribuer et communiquer clairement les responsabilités liées au SGIA — en particulier celle de s’assurer que le système est conforme à la norme, et celle de rendre compte de sa performance à la direction.

Nouveauté organisationnelle à anticiper

De nombreuses organisations créent désormais un comité de gouvernance de l’IA, transverse (juridique, technique, métier, sécurité), plutôt que de confier cette responsabilité à une seule fonction. La norme n’impose pas cette structure précise, mais exige que les rôles soient clairement définis, quelle que soit l’organisation retenue.

3.3 Clause 6 — Planification (objectifs et changements)

La clause 6 comporte trois volets. Le premier — les actions face aux risques et opportunités, incluant l’évaluation des risques et des impacts des systèmes d’IA — est suffisamment substantiel pour faire l’objet d’un module dédié (module 4). Les deux autres volets sont traités ici :

  • 2 Objectifs IA et planification pour les atteindre : les objectifs doivent être cohérents avec la politique IA, mesurables si possible, faire l’objet d’un suivi, être communiqués et mis à jour. L’annexe C propose une liste de principes de responsabilité (équité, transparence, sécurité, robustesse, respect de la vie privée, impact environnemental) qui peuvent utilement inspirer la formulation de ces objectifs.
  • 3 Planification des changements : lorsque l’organisation modifie son SGIA (nouveau système d’IA, changement de fournisseur de modèle, évolution réglementaire majeure), elle doit conduire ce changement de manière planifiée, plutôt que de façon improvisée.

Exemple d’objectif IA correctement formulé : « Réduire de 50 % d’ici la fin de l’année le taux de décisions de crédit automatisées faisant l’objet d’une contestation fondée, en renforçant les contrôles d’équité du modèle de scoring. » Cet objectif est mesurable, rattaché à un principe de responsabilité (équité), daté, et vérifiable lors d’une revue de direction.

3.4 Clause 7 — Support

La clause 7 rassemble les moyens nécessaires au bon fonctionnement du SGIA :

  • 1 Ressources : humaines, techniques (puissance de calcul, outils de supervision de modèles), financières et informationnelles, suffisantes pour mettre en œuvre et améliorer le SGIA.
  • 2 Compétence : l’organisation doit déterminer les compétences nécessaires aux personnes qui affectent la performance du SGIA — y compris, souvent négligées, les compétences non techniques (éthique appliquée, cadre réglementaire, gestion des risques) attendues des fonctions de gouvernance.
  • 3 Sensibilisation : le personnel concerné doit connaître la politique IA, sa contribution à l’efficacité du SGIA, et les implications d’une non-conformité.
  • 4 Communication : l’organisation doit déterminer quoi communiquer, quand, à qui, comment et par qui — en interne comme avec des parties intéressées externes (régulateurs, personnes affectées par un système d’IA).
  • 5 Documentation : le SGIA doit inclure la documentation exigée par la norme (politique, objectifs, périmètre, évaluations de risques et d’impacts, déclaration d’applicabilité) et celle jugée nécessaire par l’organisation elle-même — sans excès bureaucratique, mais avec suffisamment de traçabilité pour démontrer la conformité en audit.

Points clés à retenir

•    La clause 4 exige un périmètre de SGIA clairement défini, incluant les systèmes fournis par des tiers dès lors que l’organisation en est responsable en tant qu’utilisatrice.

•    La politique IA (clause 5) doit être un engagement réel de la direction, doté de ressources, et non un document de façade.

•    Les objectifs IA (clause 6.2) gagnent à s’appuyer sur les principes de responsabilité de l’annexe C : équité, transparence, sécurité, robustesse, vie privée.

•    La clause 7 couvre des ressources, compétences, sensibilisation, communication et documentation suffisantes — sans excès de formalisme.

Point de réflexion (non noté)

Si vous deviez rédiger aujourd’hui la première version d’une politique IA pour votre organisation, quels seraient les trois engagements les plus importants à y faire figurer, compte tenu des systèmes d’IA déjà utilisés ?