Quel est le meilleur logiciel pour l'ISO 42001 ?

L'essentiel en bref

  • Quatre critères décident du choix d'un logiciel pour l'ISO 42001 : sa capacité à reprendre les contrôles, les risques et les preuves d'un SMSI ISO 27001 existant, la prise en charge de l'évaluation des risques liés à l'IA et de l'évaluation d'impact des systèmes d'IA, l'accompagnement de la certification par des experts ou des partenaires d'audit et le lieu d'hébergement des données.
  • Parmi les plateformes de conformité qui proposent une offre ISO 42001 selon leur propre site figurent Drata, Kertos, Scrut, Sprinto et Vanta. Modulos vient de la gouvernance de l'IA et couvre l'ISO 42001 avec un module dédié.
  • Kertos associe les contrôles ISO 42001 à vos politiques, construit le système de management de l'IA (SMIA) en parallèle de l'ISO 27001 et de l'ISO 27701 et est lui-même certifié ISO 42001 depuis janvier 2026.
  • C'est un organisme de certification accrédité qui délivre le certificat, pas un logiciel. L'annexe A de l'ISO/CEI 42001:2023 contient 38 contrôles répartis en neuf domaines, et la norme n'est pas une norme harmonisée au titre du règlement européen sur l'IA (AI Act).

Le meilleur logiciel pour l'ISO 42001 est celui qui prolonge le système de management que vous exploitez déjà, au lieu d'en construire un second à côté. Pour la plupart des entreprises, il s'agit d'une plateforme de conformité qui porte déjà le SMSI ISO 27001 et y ajoute les exigences propres à l'IA : inventaire des systèmes d'IA, évaluation des risques liés à l'IA, évaluation d'impact et contrôles de l'annexe A. Drata, Kertos, Scrut, Sprinto et Vanta le proposent dans leur plateforme GRC. Si votre besoin principal est de tester et de surveiller des modèles sur le plan technique, il vous faut en plus une plateforme de gouvernance de l'IA. Dans tous les cas, la certification elle-même relève d'un organisme de certification accrédité.

Quels types de logiciels existent pour l'ISO 42001 ?

Deux catégories entrent en jeu pour l'ISO 42001, et elles sont souvent confondues. Les plateformes GRC et de conformité gèrent le système de management : périmètre, politiques, risques, contrôles, preuves et audit interne. Les plateformes de gouvernance de l'IA travaillent plus près du modèle : fiches de modèle (model cards), tests de biais et d'équité, documentation technique et surveillance des modèles en production. La première catégorie est conçue pour la certification ISO 42001. La seconde fournit des preuves qu'un système de management peut exploiter, sans le remplacer.

Catégorie Conçue pour Adaptée si vous Exemples
Plateforme GRC et de conformité avec module ISO 42001 Système de management selon les chapitres 4 à 10, contrôles de l'annexe A, preuves, préparation de l'audit exploitez déjà l'ISO 27001 ou la construisez en parallèle et avez besoin d'un certificat Drata, Kertos, Scrut, Sprinto, Vanta
Plateforme de gouvernance de l'IA Inventaire des modèles, fiches de modèle, tests de biais et d'équité, surveillance des modèles en production développez de nombreux modèles en propre et devez documenter des tests techniques Credo AI, Holistic AI, Modulos

Quelle catégorie d'outil convient à vos obligations au titre de l'AI Act est une autre question. Notre comparatif des outils de conformité à l'AI Act et de gouvernance de l'IA y répond.

Que prend en charge le logiciel, que fait votre équipe et que fait l'organisme de certification ?

Le logiciel apporte la structure et le travail de preuve. Votre équipe prend les décisions que la norme confie à la direction et met en œuvre les contrôles. L'organisme de certification audite de manière indépendante et délivre le certificat. Un organisme de certification ne peut pas certifier un système de management qu'il a aidé à construire en tant que conseil.

Étape Logiciel Votre équipe Organisme de certification
Définir le périmètre et le rôle (fournisseur, déployeur, développeur d'IA) Modèle et documentation Décision Examine à l'étape 1
Politique IA et objectifs Modèles, circuit de validation, gestion des versions Contenu et validation par la direction Examine
Inventaire des systèmes d'IA Recense les systèmes d'IA et les cas d'usage Exhaustivité Contrôle par échantillonnage
Évaluation des risques liés à l'IA et évaluation d'impact Bibliothèque de risques, circuit d'évaluation, liens avec les contrôles Évaluation et décision de traitement Examine la méthode et le résultat
Déclaration d'applicabilité au regard de l'annexe A Contrôles préassociés, analyse d'écart Justification de chaque inclusion et de chaque exclusion Examine
Preuves et surveillance Collecte les preuves dans les systèmes connectés, signale les écarts Met en œuvre les contrôles Teste l'efficacité
Audit interne et revue de direction Planification et comptes rendus Réalisation, la direction décide Examine les résultats
Audit de certification et certificat Vue d'audit sur les preuves Répond aux questions, corrige les non-conformités Audite et délivre le certificat

Des experts certifiés, chez l'éditeur du logiciel ou en externe, peuvent prendre en charge l'analyse d'écart, la préparation de l'évaluation d'impact et l'audit interne. L'audit de certification reste du ressort de l'organisme de certification.

Quels éditeurs prennent en charge la certification ISO 42001 ?

Six éditeurs décrivent une prise en charge de l'ISO 42001 sur leur propre site, que nous avons consulté le 5 octobre 2026. Le tableau reprend ce que chaque éditeur indique lui-même, par ordre alphabétique. Les éditeurs dont nous n'avons pas vérifié le site pour l'ISO 42001, ou chez qui nous n'avons trouvé aucune affirmation produit, ne figurent pas dans la liste ; cela ne signifie pas qu'ils ne la prennent pas en charge.

Éditeur Ce que son site indique pour l'ISO 42001 Point fort Catégorie
Drata Bibliothèque de contrôles ISO 42001, risques IA reliés directement aux contrôles, aux responsables et aux preuves, surveillance continue des contrôles, politiques avec historique de validation Affiche automatiquement les risques IA concernés lorsqu'un contrôle échoue Plateforme GRC
Kertos Contrôles ISO 42001 préassociés, analyse d'écart automatisée, bibliothèque de risques IA alignée sur l'AI Act et l'ISO/CEI 23894, inventaire IA, construction en parallèle de l'ISO 27001 et de l'ISO 27701, experts certifiés de l'onboarding à l'audit Plateforme et accompagnement par des experts chez un seul prestataire ; Kertos est lui-même certifié ISO 42001 Plateforme GRC avec experts
Modulos Collecte automatisée des preuves et préparation de l'audit sur les chapitres 4 à 10 et l'annexe A, agents IA pour les preuves et l'évaluation des contrôles Forte orientation gouvernance de l'IA ; cite un certificat de conformité produit de CertX pour sa propre plateforme Plateforme de gouvernance de l'IA avec module ISO 42001
Scrut Contrôles communs avec l'ISO 27001 préassociés, plus de 40 modèles prédéfinis, accompagnement par des spécialistes de l'ISO 42001 Présente explicitement le recouvrement avec l'ISO 27001 comme une fonctionnalité Plateforme GRC
Sprinto Détecte l'usage d'outils d'IA dans les extensions de navigateur, les appareils gérés, les intégrations et les connexions SSO ; modèles de politiques revus par des auditeurs ; liste de partenaires d'audit Repère des outils d'IA que personne n'a déclarés Plateforme GRC
Vanta Modèles, contrôles associés et scénarios de risques propres à l'IA ; définition des systèmes d'IA et des personnes dans le périmètre ; réutilisation des preuves pour l'AI Act et le NIST AI RMF ; auditeurs dans la plateforme Large correspondance avec d'autres référentiels IA Plateforme GRC

Posez deux questions à chaque éditeur, Kertos compris : dans quelle région vos données de gouvernance sont-elles hébergées, et quelle accréditation les partenaires d'audit détiennent-ils pour l'ISO 42001 ? Les deux réponses déterminent si une entreprise européenne peut utiliser l'outil.

Que pouvez-vous reprendre d'un SMSI ISO 27001 existant ?

L'ISO 42001 et l'ISO 27001 suivent la même structure de base des normes de systèmes de management, avec les chapitres 4 à 10. Les processus du système de management se reprennent donc en grande partie : maîtrise documentaire, formation, audit interne, revue de direction, actions correctives. Ce qui est nouveau, c'est le contenu propre à l'IA de ces processus, ainsi que plusieurs exigences sans équivalent dans l'ISO 27001, en premier lieu l'évaluation d'impact des systèmes d'IA. Le tableau indique, par domaine d'exigences, ce que vous pouvez reprendre.

Domaine d'exigences ISO 42001 Reprenable de l'ISO 27001 Ce que le logiciel prend en charge Ce qui est nouveau et propre à l'IA
Chapitre 4 : contexte de l'organisme, périmètre En partie : analyse du contexte et parties intéressées Modèles, lien avec le périmètre existant Votre rôle vis-à-vis de l'IA (fournisseur, déployeur, développeur) et un périmètre SMIA propre
Chapitre 5 : leadership, politique IA En partie : rôles, responsabilités, processus de validation Circuit de validation, gestion des versions Une politique IA propre, avec des principes pour le développement et l'utilisation de l'IA
Chapitres 6.1.2 et 6.1.3 : appréciation et traitement des risques liés à l'IA En partie : méthode, échelles d'évaluation, registre des risques Bibliothèque de risques, liens entre risques et contrôles Sources de risques propres à l'IA, comme la qualité des données ou le manque de transparence, et une déclaration d'applicabilité propre au regard de l'annexe A
Chapitre 6.1.4 : évaluation d'impact des systèmes d'IA Non Circuit d'évaluation et documentation Évaluer les conséquences d'un système d'IA pour les personnes, les groupes et la société ; l'ISO 27001 n'a pas d'équivalent
Chapitre 7 : support (ressources, compétences, sensibilisation, communication, informations documentées) Oui : processus de formation et de gestion documentaire Preuves de formation, maîtrise documentaire Les compétences liées à l'IA comme contenu de formation
Chapitre 8 : fonctionnement En partie : planification et maîtrise opérationnelles Planification des tâches, preuves Répéter l'appréciation des risques, le traitement des risques et l'évaluation d'impact en cours d'exploitation
Chapitres 9 et 10 : évaluation des performances, amélioration Oui : audit interne, revue de direction, actions correctives Programme d'audit, comptes rendus, suivi des actions Étendre le programme d'audit et la revue de direction au SMIA
Annexe A.2 à A.4 : politiques, organisation interne, ressources des systèmes d'IA En partie : structure des politiques, rôles, inventaire des actifs (ISO 27001, annexe A 5.9) Contrôles préassociés, inventaire Documenter les ressources d'un système d'IA, par exemple données, outils, puissance de calcul et personnel
Annexe A.5 : évaluation des impacts des systèmes d'IA Non Modèle, circuit Entièrement nouveau
Annexe A.6 : cycle de vie des systèmes d'IA En partie : développement sécurisé (ISO 27001, annexe A 8.25 à 8.29) Preuves issues des outils de développement Exigences, vérification, validation et surveillance tout au long du cycle de vie de l'IA
Annexe A.7 : données des systèmes d'IA En partie : classification et protection de l'information Découverte des données, liens avec les sources de données Provenance, qualité et préparation des données d'entraînement et d'entrée
Annexe A.8 et A.9 : informations pour les parties intéressées, utilisation des systèmes d'IA En partie : processus de communication issus de la gestion des incidents Documentation, tâches Information des utilisateurs sur les systèmes d'IA et règles d'utilisation responsable
Annexe A.10 : relations avec les tiers et les clients En partie : gestion des fournisseurs (ISO 27001, annexe A 5.19 à 5.23) Évaluation des fournisseurs, preuves contractuelles Responsabilité tout au long de la chaîne d'approvisionnement de l'IA, y compris envers les clients

« En partie » signifie que le processus existe et que son contenu doit être étendu à l'IA. Vous reprenez la structure du système de management, pas les évaluations. Une plateforme qui gère déjà votre SMSI peut transférer contrôles, rôles et preuves dans le SMIA au lieu de les recréer. Un client de Kertos décrit ainsi un projet SMSI sur une plateforme, à propos de l'ISO 27001 :

« Kertos nous aide à mener la certification ISO 27001 de manière organisée et structurée. Il définit des tâches claires et propose des suggestions assistées par IA, adaptées à la structure de notre entreprise. »
Martin S., Agentic AI Engineer, G2, traduit de l'allemand

Quelles exigences sont nouvelles avec l'ISO 42001 ?

Par rapport à l'ISO 27001, quatre exigences sont nouvelles. Premièrement, l'évaluation d'impact des systèmes d'IA (chapitre 6.1.4, annexe A.5) : elle évalue comment un système d'IA peut affecter des personnes, des groupes et la société, et elle est distincte de l'appréciation des risques pour votre propre entreprise. Deuxièmement, une politique IA propre (chapitre 5.2, annexe A.2). Troisièmement, les contrôles de l'annexe A : 38 contrôles répartis en neuf domaines, de A.2 à A.10, avec un accent sur les données, le cycle de vie et l'utilisation des systèmes d'IA. Quatrièmement, le rôle de votre entreprise : que vous fournissiez, déployiez ou développiez de l'IA détermine quels contrôles s'appliquent.

Domaine Thème Contrôles
A.2Politiques relatives à l'IA3
A.3Organisation interne2
A.4Ressources des systèmes d'IA5
A.5Évaluation des impacts des systèmes d'IA4
A.6Cycle de vie des systèmes d'IA9
A.7Données des systèmes d'IA5
A.8Informations pour les parties intéressées4
A.9Utilisation des systèmes d'IA3
A.10Relations avec les tiers et les clients3

Les annexes B à D sont informatives : l'annexe B donne des recommandations de mise en œuvre des contrôles, l'annexe C cite des objectifs et des sources de risques possibles, l'annexe D l'application dans différents secteurs. L'ISO/CEI 42001:2023 est la première édition, toujours en vigueur, publiée le 18 décembre 2023 (ISO, vérifié le 5 octobre 2026).

L'ISO 42001 aide-t-elle à respecter les obligations de l'AI Act ?

L'ISO 42001 aide à organiser le travail, mais elle ne remplace aucune obligation de l'AI Act et ne crée pas de présomption de conformité. Selon l'article 40 du règlement (UE) 2024/1689, cette présomption ne découle que des normes harmonisées dont la référence est publiée au Journal officiel de l'Union européenne. L'ISO/CEI 42001 n'en fait pas partie. La Commission européenne indique que les objectifs et les définitions de l'ISO/CEI 42001 ne sont pas alignés sur le système de gestion de la qualité qu'exige l'AI Act (FAQ de la Commission sur la normalisation, au 10 mars 2026).

Pour la gestion de la qualité au titre de l'AI Act, le CEN et le CENELEC ont élaboré la norme EN 18286 au sein du comité technique commun JTC 21. Selon le CEN-CENELEC, elle est publiée (CEN-CENELEC, 31 juillet 2026). Dans sa mise à jour du 3 août 2026, la page de la Commission consacrée à la normalisation ne mentionnait pas encore de référence au Journal officiel (Commission européenne).

Un SMIA reste utile en pratique : l'inventaire des systèmes d'IA, l'appréciation des risques, la documentation et la gestion des fournisseurs sont un travail dont vous avez de toute façon besoin pour l'AI Act. Selon le règlement (UE) 2026/1744, les obligations relatives aux systèmes à haut risque s'appliquent à partir du 2 décembre 2027 pour les systèmes autonomes de l'annexe III et à partir du 2 août 2028 pour les systèmes intégrés à des produits relevant de l'annexe I (EUR-Lex, vérifié le 5 octobre 2026). Notre comparatif des outils de conformité à l'AI Act indique si la certification ISO 42001 est obligatoire et quels outils conviennent à l'AI Act.

Combien coûte la certification ISO 42001 et combien de temps faut-il ?

Nous n'avons trouvé aucune source de coûts indépendante et fiable pour l'ISO 42001. DataGuard écrit lui-même sur sa page ISO 42001 qu'aucun prix de marché uniforme ne s'est encore établi. Les seuls chiffres détaillés proviennent d'éditeurs de logiciels et portent sur le marché américain, en dollars US. Prenez donc les fourchettes comme repère et demandez un devis d'audit à deux organismes de certification. Les chiffres de l'ISO 27001 ne se transposent pas directement, car l'évaluation d'impact et l'annexe A ajoutent du contenu à l'audit.

Poste Chiffre Source
Analyse d'écart 3 000 à plus de 10 000 dollars US Vanta, guide des coûts ISO 42001
Mise en œuvre et ressources internes 10 000 à plus de 40 000 dollars US Vanta, guide des coûts ISO 42001
Audit de certification 7 000 à 20 000 dollars US, audits de surveillance 3 500 à 9 000 dollars US Vanta, guide des coûts ISO 42001
Maintien en continu 3 000 à 10 000 dollars US par an Vanta, guide des coûts ISO 42001
Durée 6 à 12 mois en mode manuel, 3 à 6 mois avec automatisation Vanta, guide des coûts ISO 42001
Durée 6 à 9 mois avec un SMSI ISO 27001 existant, 9 à 15 mois sans Modulos, guide ISO/CEI 42001
Délai jusqu'à la conformité moins de 6 semaines Scrut, page ISO 42001 (affirmation de l'éditeur sur son propre produit)

Ces fourchettes sont déclarées par des éditeurs qui vendent des logiciels ISO 42001, au 5 octobre 2026. Le coût de la plateforme Kertos dépend de votre périmètre ; vous recevez un devis après une démo. La structure de coûts de la certification ISO 27001, que beaucoup d'entreprises connaissent déjà, figure dans notre aperçu du prix de la certification ISO 27001.

Quand Kertos n'est-il pas le bon choix pour l'ISO 42001 ?

Kertos gère le système de management : contrôles, politiques, inventaire des systèmes d'IA, évaluation des risques liés à l'IA et preuves. Les pages produit de Kertos ne décrivent pas de tests techniques de modèles, comme la mesure des biais et de l'équité, les fiches de modèle ou la surveillance des performances des modèles en production. Si vous développez de nombreux modèles en propre et avez besoin de ces preuves techniques, une plateforme de gouvernance de l'IA comme Credo AI, Holistic AI ou Modulos est le meilleur choix, le cas échéant en complément d'une plateforme GRC.

Certains clients trouvent l'étendue des fonctionnalités importante au début. Deux avis sur G2 :

« Au premier abord, la plateforme est un peu écrasante et les bénéfices n'apparaissent pas clairement. »
Utilisateur vérifié dans le secteur Santé, bien-être et remise en forme, G2, traduit de l'allemand
« Un peu surchargé. »
Laurin H., G2, traduit de l'allemand

Si vous n'avez besoin d'un certificat que pour un seul système d'IA au périmètre bien délimité et que votre SMSI tourne déjà dans un autre outil, vérifiez d'abord si cet outil propose un module ISO 42001. Changer d'outil est alors rarement rentable.

Comment Kertos accompagne-t-il la certification ISO 42001 ?

Kertos associe les contrôles ISO 42001 à vos politiques et construit le système de management de l'IA sur la même base que votre SMSI ISO 27001 et votre système de management de la protection de la vie privée ISO 27701. La plateforme fournit des contrôles ISO 42001 préassociés et une analyse d'écart automatisée avec planification des mesures. Pour l'évaluation des risques liés à l'IA, elle s'appuie sur une bibliothèque de risques alignée sur l'AI Act et l'ISO/CEI 23894, avec des modèles de risques adaptables et un circuit d'évaluation guidé. Dans l'inventaire IA, vous recensez vos systèmes d'IA et vos cas d'usage et les reliez aux sources de données et aux actifs. Les preuves arrivent par plus de 100 intégrations. Les experts certifiés de Kertos vous accompagnent de l'onboarding jusqu'à l'audit.

Kertos est lui-même certifié ISO 42001 depuis janvier 2026 (Kertos reçoit la certification ISO 42001). Tous référentiels confondus, les clients de Kertos ont jusqu'ici réussi 100 % de leurs audits du premier coup ; les utilisateurs de G2 attribuent à Kertos la note de 4,8 sur 5 (au 5 octobre 2026). Le détail des fonctionnalités se trouve sur les pages ISO 42001 avec Kertos et évaluation des risques liés à l'IA. Lors d'une démo, nous vérifions avec vous, à partir de vos systèmes d'IA et de votre SMSI existant, si Kertos convient à votre projet.

Questions fréquentes

Qui peut certifier selon l'ISO 42001 ?

Seul un organisme de certification accrédité pour l'ISO/CEI 42001 peut délivrer la certification. Les exigences applicables à ces organismes figurent dans l'ISO/CEI 42006:2025, publiée en juillet 2025 en complément de l'ISO/CEI 17021-1 (ISO). L'accréditation peut provenir de différents organismes d'accréditation : TÜV NORD a obtenu la sienne pour l'ISO 42001 auprès de l'UKAS britannique et du RvA néerlandais (février 2026), DQS auprès de l'ANAB américain (mars 2026). Avant de mandater un organisme, demandez son certificat d'accréditation et vérifiez que l'ISO/CEI 42001 figure dans sa portée. Kertos n'est pas un organisme de certification et vous prépare à l'audit.

Existe-t-il une checklist ISO 42001 ?

L'ISO ne publie pas de checklist officielle. Dans la pratique, la déclaration d'applicabilité en tient lieu : elle liste les 38 contrôles de l'annexe A et indique pour chacun s'il s'applique, pourquoi et comment il est mis en œuvre. S'y ajoutent les exigences obligatoires des chapitres 4 à 10, notamment la politique IA, l'appréciation des risques, l'évaluation d'impact, l'audit interne et la revue de direction. Le texte de la norme est payant et s'obtient auprès de l'ISO ou de l'AFNOR. Sur la plateforme Kertos, l'analyse d'écart automatisée montre lesquelles de ces exigences restent ouvertes chez vous.

Faut-il l'ISO 27001 avant de mettre en œuvre l'ISO 42001 ?

Non. L'ISO 42001 est certifiable de manière autonome et ne suppose pas de certification ISO 27001. Un SMSI existant raccourcit le chemin, car les chapitres 4 à 10 ont la même structure et des processus comme l'audit interne et la revue de direction se reprennent. Modulos indique 6 à 9 mois avec un SMSI ISO 27001 existant et 9 à 15 mois sans. Beaucoup d'entreprises construisent les deux systèmes de management en parallèle, ce que prévoit la plateforme Kertos.

Mise à jour : 5 octobre 2026. Prochaine révision du contenu de cette page : 30 novembre 2026.

📅 Schedule Your 5min Compliance Check

Please enter your business email to continue. We require a company email address to ensure we can best serve your organization.

📞 5min Compliance Check