Maturité ISO/IEC 42001 · Systèmes de management de l’intelligence artificielle (AIMS)
Votre gouvernance de l’IA, mesurée sur ISO 42001 et traduite en plan d’action chiffré.
10 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.
Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.
Maturité ISO/IEC 42001 · Systèmes de management de l’intelligence artificielle (AIMS)
10 thématiques, échelle à 5 niveaux.
Nordhavn Industries
53 / 100
Ils mesurent leur maturité avec Datamensio
Un exemple
Cette situation pourrait être la vôtre.
Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.
Personne ne sait consolider.
Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.
Trois semaines, une seule base.
Un diagnostic ISO/IEC 42001:2023 lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.
Deux dépenses évitées avant d’être engagées.
Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.
Ce que ça leur a évité
- 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
- 2actions en doublon détectées avant la dépense
- 1restitution au comité, sans reprise manuelle
Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.
La norme impose des processus. Datamensio dit où vous en êtes.
01
Le référentiel est déjà écrit
Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.
02
Le score tombe le jour même
En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.
03
L’écart devient un plan chiffré
Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.
04
La progression se démontre
Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.
L’échelle de maturité
Un niveau, le suivant, et l’action qui relie les deux.
C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.
Les cas d’usage d’IA sont-ils recensés et évalués avant leur mise en production ?
- N1
Aucun recensement. Les cas d’usage apparaissent dans les métiers sans que la direction en connaisse la liste.
- N2
Un inventaire existe, alimenté à l’initiative de quelques équipes. Il est incomplet et l’évaluation avant production reste informelle.
- N3
Tout nouveau cas d’usage est déclaré et évalué selon une grille commune avant mise en production. Quelques déclarations tardives subsistent.
- N4
La déclaration est une condition d’accès aux environnements de production. Les évaluations et les décisions de validation sont tracées et rattachées à un responsable nommé.
- N5
L’inventaire est révisé périodiquement, les cas d’usage retirés y sont documentés, et les enseignements des incidents alimentent la grille d’évaluation.
Action pour passer de N2 à N3
Publier une grille d’évaluation unique des cas d’usage (finalité, personnes concernées, données mobilisées, niveau de risque) et inscrire son examen à l’ordre du jour du comité data existant, avec un point de passage obligatoire avant toute mise en production.
« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »

Directrice de la CCI 94CCI Île-de-France
« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »

Maja SucekChief Operating Officer, Interreg Danube
Rarement seul
Un référentiel se combine. Associez-en plusieurs pour couvrir votre activité, ou faites écrire le vôtre par l’IA.
Prenez votre première mesuresur ISO 42001.
De quoi parle ce référentiel
ISO/IEC 42001, publiée en 2023, est la première norme internationale certifiable consacrée au management de l’intelligence artificielle. Elle suit la structure commune des normes de système de management : contexte, leadership, planification, support, réalisation des activités, évaluation des performances, amélioration. Sa particularité tient à deux mécanismes propres à l’IA : l’appréciation des impacts sur les personnes et la société, distincte de l’appréciation des risques pour l’organisation, et la maîtrise documentée du cycle de vie des systèmes d’IA, de la conception au retrait, y compris lorsque le modèle vient d’un fournisseur.
En pratique, la difficulté n’est pas de comprendre la norme mais de savoir où l’organisation se situe. Les cas d’usage d’IA déployés sont-ils recensés de manière exhaustive, y compris ceux introduits par une brique logicielle d’un éditeur ? Qui décide qu’un système peut passer en production, et sur quels critères documentés ? Les impacts sur les personnes concernées sont-ils appréciés avant le déploiement, ou constatés après les premières réclamations ? Sur ces trois questions, l’écart entre le discours de gouvernance et les pratiques réelles est souvent large.
Une confusion revient constamment : ISO 42001 et le règlement européen sur l’IA ne se substituent pas l’un à l’autre. Le règlement classe les systèmes par niveau de risque et impose des obligations opposables aux fournisseurs et aux déployeurs. La norme, elle, décrit l’organisation interne qui permet de tenir ces obligations dans le temps. Un système de management conforme à ISO 42001 constitue un socle réutilisable pour démontrer la maîtrise attendue, sans dispenser de l’analyse d’applicabilité article par article.
Le diagnostic de maturité répond à une question différente de celle de l’audit de certification. L’audit conclut par une conformité ou un écart. Le diagnostic situe chaque pratique sur une échelle progressive et indique l’action précise qui fait passer au niveau supérieur. C’est ce qui permet de préparer la certification sans lancer le chantier à l’aveugle, et de comparer des business units qui n’avancent pas au même rythme.
Dans Datamensio, le référentiel est prêt à l’emploi et adaptable. L’IA ajuste les thématiques, les questions et les niveaux à votre secteur et à votre périmètre, ou construit une déclinaison à partir de vos propres documents : politique IA, registre des cas d’usage, procédures de validation des modèles.
Norme de référence : ISO/IEC 42001:2023
Les thématiques évaluées
Contexte et périmètre de l’AIMS
Définition du périmètre, rôles de l’organisation (fournisseur, déployeur, développeur), parties intéressées, déclaration d’applicabilité des mesures de l’annexe A.
Leadership et politique IA
Politique d’IA formalisée et diffusée, engagement de la direction, allocation des ressources, articulation avec les autres systèmes de management.
Rôles, responsabilités et gouvernance
Attribution des responsabilités sur le cycle de vie, instance d’arbitrage des cas d’usage, séparation entre développement et validation, escalade des décisions.
Appréciation des risques liés à l’IA
Méthode d’appréciation, critères d’acceptation, hiérarchisation des cas d’usage, traitement des risques et acceptation des risques résiduels.
Appréciation des impacts sur les personnes et la société
Identification des personnes concernées, analyse des effets sur les droits fondamentaux, prise en compte des groupes vulnérables, traçabilité des conclusions.
Cycle de vie des systèmes d’IA
Exigences de conception, jeux de données et leur provenance, vérification et validation avant mise en production, documentation technique, conditions de retrait.
Données utilisées par les systèmes d’IA
Qualité et représentativité des données, gestion des biais, traçabilité de l’origine, droits d’usage, contrôle des données de réentraînement.
Transparence et information des utilisateurs
Information sur le recours à l’IA, explicabilité proportionnée à l’usage, documentation remise aux déployeurs, gestion des réclamations et des recours humains.
Fournisseurs et tiers
Critères de sélection, exigences contractuelles sur les modèles et services d’IA, évaluation des composants réutilisés, surveillance des évolutions imposées par l’éditeur.
Surveillance, audit interne et amélioration
Indicateurs de performance des systèmes en production, détection des dérives, audits internes, revue de direction, actions correctives et retours d’expérience.
Une version courte du référentiel, en 32 questions, est disponible pour l’auto-évaluation en ligne.
Questions fréquentes
ISO 42001 est-elle certifiable ?
Oui, c’est une norme de système de management certifiable par un organisme accrédité, sur le modèle d’ISO 27001. Datamensio mesure votre maturité et prépare l’audit : il ne délivre aucune certification.
Quelle différence entre ce diagnostic et un audit de certification ?
L’audit vérifie la présence des exigences et conclut par une conformité ou un écart. Le diagnostic situe chaque pratique sur une échelle de maturité et indique l’action qui fait passer au niveau suivant. Le diagnostic prépare, l’audit valide.
Faut-il déjà être certifié ISO 27001 pour se lancer ?
Non, mais c’est un avantage. La structure des deux normes est commune : contexte, leadership, planification, évaluation des performances. Les organisations qui disposent déjà d’un système de management réutilisent une partie de leurs procédures et de leur documentation.
Comment ce diagnostic s’articule-t-il avec le règlement européen sur l’IA ?
Le règlement impose des obligations selon le niveau de risque du système. La norme décrit l’organisation qui permet de les tenir dans la durée. Un diagnostic ISO 42001 solide constitue un socle réutilisable, et la feuille de route transverse permet de croiser les deux sujets sans dupliquer les actions.
Combien de temps prend l’évaluation ?
La version courte se remplit en 20 à 30 minutes. La version complète, en mode collaboratif, s’étale généralement sur une à deux semaines : l’essentiel du temps sert à collecter les éléments auprès des équipes data, sécurité, juridique et métier.
Peut-on adapter le référentiel à notre contexte ?
Oui. Vous modifiez les questions, les niveaux et les thématiques, ou vous partez de vos propres documents pour construire une déclinaison. L’IA rédige les contenus et affine les niveaux selon la méthode CMMI. Le référentiel reste sous votre maîtrise.
Faut-il une expertise technique en apprentissage automatique pour répondre ?
Les questions portent sur les pratiques de gouvernance et de management, pas sur l’architecture des modèles. Certaines demandent l’apport d’un data scientist ou d’un architecte : le mode collaboratif permet d’affecter ces questions à la bonne personne.
Où sont hébergées les données ?
En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.




