Quel est le meilleur logiciel pour l'ISO 42001 ?
L'essentiel en bref
- Quatre critères décident du choix d'un logiciel pour l'ISO 42001 : sa capacité à reprendre les contrôles, les risques et les preuves d'un SMSI ISO 27001 existant, la prise en charge de l'évaluation des risques liés à l'IA et de l'évaluation d'impact des systèmes d'IA, l'accompagnement de la certification par des experts ou des partenaires d'audit et le lieu d'hébergement des données.
- Parmi les plateformes de conformité qui proposent une offre ISO 42001 selon leur propre site figurent Drata, Kertos, Scrut, Sprinto et Vanta. Modulos vient de la gouvernance de l'IA et couvre l'ISO 42001 avec un module dédié.
- Kertos associe les contrôles ISO 42001 à vos politiques, construit le système de management de l'IA (SMIA) en parallèle de l'ISO 27001 et de l'ISO 27701 et est lui-même certifié ISO 42001 depuis janvier 2026.
- C'est un organisme de certification accrédité qui délivre le certificat, pas un logiciel. L'annexe A de l'ISO/CEI 42001:2023 contient 38 contrôles répartis en neuf domaines, et la norme n'est pas une norme harmonisée au titre du règlement européen sur l'IA (AI Act).
Le meilleur logiciel pour l'ISO 42001 est celui qui prolonge le système de management que vous exploitez déjà, au lieu d'en construire un second à côté. Pour la plupart des entreprises, il s'agit d'une plateforme de conformité qui porte déjà le SMSI ISO 27001 et y ajoute les exigences propres à l'IA : inventaire des systèmes d'IA, évaluation des risques liés à l'IA, évaluation d'impact et contrôles de l'annexe A. Drata, Kertos, Scrut, Sprinto et Vanta le proposent dans leur plateforme GRC. Si votre besoin principal est de tester et de surveiller des modèles sur le plan technique, il vous faut en plus une plateforme de gouvernance de l'IA. Dans tous les cas, la certification elle-même relève d'un organisme de certification accrédité.
Quels types de logiciels existent pour l'ISO 42001 ?
Deux catégories entrent en jeu pour l'ISO 42001, et elles sont souvent confondues. Les plateformes GRC et de conformité gèrent le système de management : périmètre, politiques, risques, contrôles, preuves et audit interne. Les plateformes de gouvernance de l'IA travaillent plus près du modèle : fiches de modèle (model cards), tests de biais et d'équité, documentation technique et surveillance des modèles en production. La première catégorie est conçue pour la certification ISO 42001. La seconde fournit des preuves qu'un système de management peut exploiter, sans le remplacer.
| Catégorie | Conçue pour | Adaptée si vous | Exemples |
|---|---|---|---|
| Plateforme GRC et de conformité avec module ISO 42001 | Système de management selon les chapitres 4 à 10, contrôles de l'annexe A, preuves, préparation de l'audit | exploitez déjà l'ISO 27001 ou la construisez en parallèle et avez besoin d'un certificat | Drata, Kertos, Scrut, Sprinto, Vanta |
| Plateforme de gouvernance de l'IA | Inventaire des modèles, fiches de modèle, tests de biais et d'équité, surveillance des modèles en production | développez de nombreux modèles en propre et devez documenter des tests techniques | Credo AI, Holistic AI, Modulos |
Quelle catégorie d'outil convient à vos obligations au titre de l'AI Act est une autre question. Notre comparatif des outils de conformité à l'AI Act et de gouvernance de l'IA y répond.
Que prend en charge le logiciel, que fait votre équipe et que fait l'organisme de certification ?
Le logiciel apporte la structure et le travail de preuve. Votre équipe prend les décisions que la norme confie à la direction et met en œuvre les contrôles. L'organisme de certification audite de manière indépendante et délivre le certificat. Un organisme de certification ne peut pas certifier un système de management qu'il a aidé à construire en tant que conseil.
| Étape | Logiciel | Votre équipe | Organisme de certification |
|---|---|---|---|
| Définir le périmètre et le rôle (fournisseur, déployeur, développeur d'IA) | Modèle et documentation | Décision | Examine à l'étape 1 |
| Politique IA et objectifs | Modèles, circuit de validation, gestion des versions | Contenu et validation par la direction | Examine |
| Inventaire des systèmes d'IA | Recense les systèmes d'IA et les cas d'usage | Exhaustivité | Contrôle par échantillonnage |
| Évaluation des risques liés à l'IA et évaluation d'impact | Bibliothèque de risques, circuit d'évaluation, liens avec les contrôles | Évaluation et décision de traitement | Examine la méthode et le résultat |
| Déclaration d'applicabilité au regard de l'annexe A | Contrôles préassociés, analyse d'écart | Justification de chaque inclusion et de chaque exclusion | Examine |
| Preuves et surveillance | Collecte les preuves dans les systèmes connectés, signale les écarts | Met en œuvre les contrôles | Teste l'efficacité |
| Audit interne et revue de direction | Planification et comptes rendus | Réalisation, la direction décide | Examine les résultats |
| Audit de certification et certificat | Vue d'audit sur les preuves | Répond aux questions, corrige les non-conformités | Audite et délivre le certificat |
Des experts certifiés, chez l'éditeur du logiciel ou en externe, peuvent prendre en charge l'analyse d'écart, la préparation de l'évaluation d'impact et l'audit interne. L'audit de certification reste du ressort de l'organisme de certification.
Quels éditeurs prennent en charge la certification ISO 42001 ?
Six éditeurs décrivent une prise en charge de l'ISO 42001 sur leur propre site, que nous avons consulté le 5 octobre 2026. Le tableau reprend ce que chaque éditeur indique lui-même, par ordre alphabétique. Les éditeurs dont nous n'avons pas vérifié le site pour l'ISO 42001, ou chez qui nous n'avons trouvé aucune affirmation produit, ne figurent pas dans la liste ; cela ne signifie pas qu'ils ne la prennent pas en charge.
| Éditeur | Ce que son site indique pour l'ISO 42001 | Point fort | Catégorie |
|---|---|---|---|
| Drata | Bibliothèque de contrôles ISO 42001, risques IA reliés directement aux contrôles, aux responsables et aux preuves, surveillance continue des contrôles, politiques avec historique de validation | Affiche automatiquement les risques IA concernés lorsqu'un contrôle échoue | Plateforme GRC |
| Kertos | Contrôles ISO 42001 préassociés, analyse d'écart automatisée, bibliothèque de risques IA alignée sur l'AI Act et l'ISO/CEI 23894, inventaire IA, construction en parallèle de l'ISO 27001 et de l'ISO 27701, experts certifiés de l'onboarding à l'audit | Plateforme et accompagnement par des experts chez un seul prestataire ; Kertos est lui-même certifié ISO 42001 | Plateforme GRC avec experts |
| Modulos | Collecte automatisée des preuves et préparation de l'audit sur les chapitres 4 à 10 et l'annexe A, agents IA pour les preuves et l'évaluation des contrôles | Forte orientation gouvernance de l'IA ; cite un certificat de conformité produit de CertX pour sa propre plateforme | Plateforme de gouvernance de l'IA avec module ISO 42001 |
| Scrut | Contrôles communs avec l'ISO 27001 préassociés, plus de 40 modèles prédéfinis, accompagnement par des spécialistes de l'ISO 42001 | Présente explicitement le recouvrement avec l'ISO 27001 comme une fonctionnalité | Plateforme GRC |
| Sprinto | Détecte l'usage d'outils d'IA dans les extensions de navigateur, les appareils gérés, les intégrations et les connexions SSO ; modèles de politiques revus par des auditeurs ; liste de partenaires d'audit | Repère des outils d'IA que personne n'a déclarés | Plateforme GRC |
| Vanta | Modèles, contrôles associés et scénarios de risques propres à l'IA ; définition des systèmes d'IA et des personnes dans le périmètre ; réutilisation des preuves pour l'AI Act et le NIST AI RMF ; auditeurs dans la plateforme | Large correspondance avec d'autres référentiels IA | Plateforme GRC |
Posez deux questions à chaque éditeur, Kertos compris : dans quelle région vos données de gouvernance sont-elles hébergées, et quelle accréditation les partenaires d'audit détiennent-ils pour l'ISO 42001 ? Les deux réponses déterminent si une entreprise européenne peut utiliser l'outil.
Que pouvez-vous reprendre d'un SMSI ISO 27001 existant ?
L'ISO 42001 et l'ISO 27001 suivent la même structure de base des normes de systèmes de management, avec les chapitres 4 à 10. Les processus du système de management se reprennent donc en grande partie : maîtrise documentaire, formation, audit interne, revue de direction, actions correctives. Ce qui est nouveau, c'est le contenu propre à l'IA de ces processus, ainsi que plusieurs exigences sans équivalent dans l'ISO 27001, en premier lieu l'évaluation d'impact des systèmes d'IA. Le tableau indique, par domaine d'exigences, ce que vous pouvez reprendre.
| Domaine d'exigences ISO 42001 | Reprenable de l'ISO 27001 | Ce que le logiciel prend en charge | Ce qui est nouveau et propre à l'IA |
|---|---|---|---|
| Chapitre 4 : contexte de l'organisme, périmètre | En partie : analyse du contexte et parties intéressées | Modèles, lien avec le périmètre existant | Votre rôle vis-à-vis de l'IA (fournisseur, déployeur, développeur) et un périmètre SMIA propre |
| Chapitre 5 : leadership, politique IA | En partie : rôles, responsabilités, processus de validation | Circuit de validation, gestion des versions | Une politique IA propre, avec des principes pour le développement et l'utilisation de l'IA |
| Chapitres 6.1.2 et 6.1.3 : appréciation et traitement des risques liés à l'IA | En partie : méthode, échelles d'évaluation, registre des risques | Bibliothèque de risques, liens entre risques et contrôles | Sources de risques propres à l'IA, comme la qualité des données ou le manque de transparence, et une déclaration d'applicabilité propre au regard de l'annexe A |
| Chapitre 6.1.4 : évaluation d'impact des systèmes d'IA | Non | Circuit d'évaluation et documentation | Évaluer les conséquences d'un système d'IA pour les personnes, les groupes et la société ; l'ISO 27001 n'a pas d'équivalent |
| Chapitre 7 : support (ressources, compétences, sensibilisation, communication, informations documentées) | Oui : processus de formation et de gestion documentaire | Preuves de formation, maîtrise documentaire | Les compétences liées à l'IA comme contenu de formation |
| Chapitre 8 : fonctionnement | En partie : planification et maîtrise opérationnelles | Planification des tâches, preuves | Répéter l'appréciation des risques, le traitement des risques et l'évaluation d'impact en cours d'exploitation |
| Chapitres 9 et 10 : évaluation des performances, amélioration | Oui : audit interne, revue de direction, actions correctives | Programme d'audit, comptes rendus, suivi des actions | Étendre le programme d'audit et la revue de direction au SMIA |
| Annexe A.2 à A.4 : politiques, organisation interne, ressources des systèmes d'IA | En partie : structure des politiques, rôles, inventaire des actifs (ISO 27001, annexe A 5.9) | Contrôles préassociés, inventaire | Documenter les ressources d'un système d'IA, par exemple données, outils, puissance de calcul et personnel |
| Annexe A.5 : évaluation des impacts des systèmes d'IA | Non | Modèle, circuit | Entièrement nouveau |
| Annexe A.6 : cycle de vie des systèmes d'IA | En partie : développement sécurisé (ISO 27001, annexe A 8.25 à 8.29) | Preuves issues des outils de développement | Exigences, vérification, validation et surveillance tout au long du cycle de vie de l'IA |
| Annexe A.7 : données des systèmes d'IA | En partie : classification et protection de l'information | Découverte des données, liens avec les sources de données | Provenance, qualité et préparation des données d'entraînement et d'entrée |
| Annexe A.8 et A.9 : informations pour les parties intéressées, utilisation des systèmes d'IA | En partie : processus de communication issus de la gestion des incidents | Documentation, tâches | Information des utilisateurs sur les systèmes d'IA et règles d'utilisation responsable |
| Annexe A.10 : relations avec les tiers et les clients | En partie : gestion des fournisseurs (ISO 27001, annexe A 5.19 à 5.23) | Évaluation des fournisseurs, preuves contractuelles | Responsabilité tout au long de la chaîne d'approvisionnement de l'IA, y compris envers les clients |
« En partie » signifie que le processus existe et que son contenu doit être étendu à l'IA. Vous reprenez la structure du système de management, pas les évaluations. Une plateforme qui gère déjà votre SMSI peut transférer contrôles, rôles et preuves dans le SMIA au lieu de les recréer. Un client de Kertos décrit ainsi un projet SMSI sur une plateforme, à propos de l'ISO 27001 :
« Kertos nous aide à mener la certification ISO 27001 de manière organisée et structurée. Il définit des tâches claires et propose des suggestions assistées par IA, adaptées à la structure de notre entreprise. »
Martin S., Agentic AI Engineer, G2, traduit de l'allemand
Quelles exigences sont nouvelles avec l'ISO 42001 ?
Par rapport à l'ISO 27001, quatre exigences sont nouvelles. Premièrement, l'évaluation d'impact des systèmes d'IA (chapitre 6.1.4, annexe A.5) : elle évalue comment un système d'IA peut affecter des personnes, des groupes et la société, et elle est distincte de l'appréciation des risques pour votre propre entreprise. Deuxièmement, une politique IA propre (chapitre 5.2, annexe A.2). Troisièmement, les contrôles de l'annexe A : 38 contrôles répartis en neuf domaines, de A.2 à A.10, avec un accent sur les données, le cycle de vie et l'utilisation des systèmes d'IA. Quatrièmement, le rôle de votre entreprise : que vous fournissiez, déployiez ou développiez de l'IA détermine quels contrôles s'appliquent.
| Domaine | Thème | Contrôles |
|---|---|---|
| A.2 | Politiques relatives à l'IA | 3 |
| A.3 | Organisation interne | 2 |
| A.4 | Ressources des systèmes d'IA | 5 |
| A.5 | Évaluation des impacts des systèmes d'IA | 4 |
| A.6 | Cycle de vie des systèmes d'IA | 9 |
| A.7 | Données des systèmes d'IA | 5 |
| A.8 | Informations pour les parties intéressées | 4 |
| A.9 | Utilisation des systèmes d'IA | 3 |
| A.10 | Relations avec les tiers et les clients | 3 |
Les annexes B à D sont informatives : l'annexe B donne des recommandations de mise en œuvre des contrôles, l'annexe C cite des objectifs et des sources de risques possibles, l'annexe D l'application dans différents secteurs. L'ISO/CEI 42001:2023 est la première édition, toujours en vigueur, publiée le 18 décembre 2023 (ISO, vérifié le 5 octobre 2026).
L'ISO 42001 aide-t-elle à respecter les obligations de l'AI Act ?
L'ISO 42001 aide à organiser le travail, mais elle ne remplace aucune obligation de l'AI Act et ne crée pas de présomption de conformité. Selon l'article 40 du règlement (UE) 2024/1689, cette présomption ne découle que des normes harmonisées dont la référence est publiée au Journal officiel de l'Union européenne. L'ISO/CEI 42001 n'en fait pas partie. La Commission européenne indique que les objectifs et les définitions de l'ISO/CEI 42001 ne sont pas alignés sur le système de gestion de la qualité qu'exige l'AI Act (FAQ de la Commission sur la normalisation, au 10 mars 2026).
Pour la gestion de la qualité au titre de l'AI Act, le CEN et le CENELEC ont élaboré la norme EN 18286 au sein du comité technique commun JTC 21. Selon le CEN-CENELEC, elle est publiée (CEN-CENELEC, 31 juillet 2026). Dans sa mise à jour du 3 août 2026, la page de la Commission consacrée à la normalisation ne mentionnait pas encore de référence au Journal officiel (Commission européenne).
Un SMIA reste utile en pratique : l'inventaire des systèmes d'IA, l'appréciation des risques, la documentation et la gestion des fournisseurs sont un travail dont vous avez de toute façon besoin pour l'AI Act. Selon le règlement (UE) 2026/1744, les obligations relatives aux systèmes à haut risque s'appliquent à partir du 2 décembre 2027 pour les systèmes autonomes de l'annexe III et à partir du 2 août 2028 pour les systèmes intégrés à des produits relevant de l'annexe I (EUR-Lex, vérifié le 5 octobre 2026). Notre comparatif des outils de conformité à l'AI Act indique si la certification ISO 42001 est obligatoire et quels outils conviennent à l'AI Act.
Combien coûte la certification ISO 42001 et combien de temps faut-il ?
Nous n'avons trouvé aucune source de coûts indépendante et fiable pour l'ISO 42001. DataGuard écrit lui-même sur sa page ISO 42001 qu'aucun prix de marché uniforme ne s'est encore établi. Les seuls chiffres détaillés proviennent d'éditeurs de logiciels et portent sur le marché américain, en dollars US. Prenez donc les fourchettes comme repère et demandez un devis d'audit à deux organismes de certification. Les chiffres de l'ISO 27001 ne se transposent pas directement, car l'évaluation d'impact et l'annexe A ajoutent du contenu à l'audit.
| Poste | Chiffre | Source |
|---|---|---|
| Analyse d'écart | 3 000 à plus de 10 000 dollars US | Vanta, guide des coûts ISO 42001 |
| Mise en œuvre et ressources internes | 10 000 à plus de 40 000 dollars US | Vanta, guide des coûts ISO 42001 |
| Audit de certification | 7 000 à 20 000 dollars US, audits de surveillance 3 500 à 9 000 dollars US | Vanta, guide des coûts ISO 42001 |
| Maintien en continu | 3 000 à 10 000 dollars US par an | Vanta, guide des coûts ISO 42001 |
| Durée | 6 à 12 mois en mode manuel, 3 à 6 mois avec automatisation | Vanta, guide des coûts ISO 42001 |
| Durée | 6 à 9 mois avec un SMSI ISO 27001 existant, 9 à 15 mois sans | Modulos, guide ISO/CEI 42001 |
| Délai jusqu'à la conformité | moins de 6 semaines | Scrut, page ISO 42001 (affirmation de l'éditeur sur son propre produit) |
Ces fourchettes sont déclarées par des éditeurs qui vendent des logiciels ISO 42001, au 5 octobre 2026. Le coût de la plateforme Kertos dépend de votre périmètre ; vous recevez un devis après une démo. La structure de coûts de la certification ISO 27001, que beaucoup d'entreprises connaissent déjà, figure dans notre aperçu du prix de la certification ISO 27001.
Quand Kertos n'est-il pas le bon choix pour l'ISO 42001 ?
Kertos gère le système de management : contrôles, politiques, inventaire des systèmes d'IA, évaluation des risques liés à l'IA et preuves. Les pages produit de Kertos ne décrivent pas de tests techniques de modèles, comme la mesure des biais et de l'équité, les fiches de modèle ou la surveillance des performances des modèles en production. Si vous développez de nombreux modèles en propre et avez besoin de ces preuves techniques, une plateforme de gouvernance de l'IA comme Credo AI, Holistic AI ou Modulos est le meilleur choix, le cas échéant en complément d'une plateforme GRC.
Certains clients trouvent l'étendue des fonctionnalités importante au début. Deux avis sur G2 :
« Au premier abord, la plateforme est un peu écrasante et les bénéfices n'apparaissent pas clairement. »
Utilisateur vérifié dans le secteur Santé, bien-être et remise en forme, G2, traduit de l'allemand
« Un peu surchargé. »
Laurin H., G2, traduit de l'allemand
Si vous n'avez besoin d'un certificat que pour un seul système d'IA au périmètre bien délimité et que votre SMSI tourne déjà dans un autre outil, vérifiez d'abord si cet outil propose un module ISO 42001. Changer d'outil est alors rarement rentable.
Comment Kertos accompagne-t-il la certification ISO 42001 ?
Kertos associe les contrôles ISO 42001 à vos politiques et construit le système de management de l'IA sur la même base que votre SMSI ISO 27001 et votre système de management de la protection de la vie privée ISO 27701. La plateforme fournit des contrôles ISO 42001 préassociés et une analyse d'écart automatisée avec planification des mesures. Pour l'évaluation des risques liés à l'IA, elle s'appuie sur une bibliothèque de risques alignée sur l'AI Act et l'ISO/CEI 23894, avec des modèles de risques adaptables et un circuit d'évaluation guidé. Dans l'inventaire IA, vous recensez vos systèmes d'IA et vos cas d'usage et les reliez aux sources de données et aux actifs. Les preuves arrivent par plus de 100 intégrations. Les experts certifiés de Kertos vous accompagnent de l'onboarding jusqu'à l'audit.
Kertos est lui-même certifié ISO 42001 depuis janvier 2026 (Kertos reçoit la certification ISO 42001). Tous référentiels confondus, les clients de Kertos ont jusqu'ici réussi 100 % de leurs audits du premier coup ; les utilisateurs de G2 attribuent à Kertos la note de 4,8 sur 5 (au 5 octobre 2026). Le détail des fonctionnalités se trouve sur les pages ISO 42001 avec Kertos et évaluation des risques liés à l'IA. Lors d'une démo, nous vérifions avec vous, à partir de vos systèmes d'IA et de votre SMSI existant, si Kertos convient à votre projet.
Questions fréquentes
Qui peut certifier selon l'ISO 42001 ?
Seul un organisme de certification accrédité pour l'ISO/CEI 42001 peut délivrer la certification. Les exigences applicables à ces organismes figurent dans l'ISO/CEI 42006:2025, publiée en juillet 2025 en complément de l'ISO/CEI 17021-1 (ISO). L'accréditation peut provenir de différents organismes d'accréditation : TÜV NORD a obtenu la sienne pour l'ISO 42001 auprès de l'UKAS britannique et du RvA néerlandais (février 2026), DQS auprès de l'ANAB américain (mars 2026). Avant de mandater un organisme, demandez son certificat d'accréditation et vérifiez que l'ISO/CEI 42001 figure dans sa portée. Kertos n'est pas un organisme de certification et vous prépare à l'audit.
Existe-t-il une checklist ISO 42001 ?
L'ISO ne publie pas de checklist officielle. Dans la pratique, la déclaration d'applicabilité en tient lieu : elle liste les 38 contrôles de l'annexe A et indique pour chacun s'il s'applique, pourquoi et comment il est mis en œuvre. S'y ajoutent les exigences obligatoires des chapitres 4 à 10, notamment la politique IA, l'appréciation des risques, l'évaluation d'impact, l'audit interne et la revue de direction. Le texte de la norme est payant et s'obtient auprès de l'ISO ou de l'AFNOR. Sur la plateforme Kertos, l'analyse d'écart automatisée montre lesquelles de ces exigences restent ouvertes chez vous.
Faut-il l'ISO 27001 avant de mettre en œuvre l'ISO 42001 ?
Non. L'ISO 42001 est certifiable de manière autonome et ne suppose pas de certification ISO 27001. Un SMSI existant raccourcit le chemin, car les chapitres 4 à 10 ont la même structure et des processus comme l'audit interne et la revue de direction se reprennent. Modulos indique 6 à 9 mois avec un SMSI ISO 27001 existant et 9 à 15 mois sans. Beaucoup d'entreprises construisent les deux systèmes de management en parallèle, ce que prévoit la plateforme Kertos.
Mise à jour : 5 octobre 2026. Prochaine révision du contenu de cette page : 30 novembre 2026.
Découvrez nos ressources
Découvrez des livres blancs utiles, des vidéos et des outils pratiques qui vous aident à atteindre efficacement vos objectifs de conformité.


