AI Act ou ISO 42001 : points communs et différences
AI Act et ISO 42001 partagent 13 thèmes de contrôle sur 24 et 14 vérifications. 69 % des exigences de ISO 42001 se prouvent avec des vérifications déjà utilisées par AI Act, 48 % dans l’autre sens.
Application progressive
AI Act
Comment mettre un système d'IA en conformité avec l'AI Act
33 exigencesProchain jalon 2 août 2027
Volontaire
ISO 42001
Comment se préparer à la certification ISO/IEC 42001
13 exigencesProchain jalon déc. 2026
13/24thèmes de contrôle communs
14vérifications communes
69 %des exigences ISO 42001 couvertes par les preuves AI Act
48 %des exigences AI Act couvertes par les preuves ISO 42001
En un coup d’œil
| AI Act | ISO 42001 | |
|---|---|---|
| Juridiction | Union européenne | International |
| Nature | Règlement | Norme certifiable |
| Statut | Application progressive | Volontaire |
| Contraignant | Oui | Non |
| Objet analysé | Système d'IA | Organisation |
| Champ | Fournisseurs, déployeurs, importateurs et distributeurs de systèmes d'IA ; fournisseurs de modèles GPAI. | Organisations qui fournissent ou utilisent des systèmes d'IA. |
| Territorialité | Extraterritorial : s'applique dès que le système est mis sur le marché de l'UE ou que ses sorties y sont utilisées. | Internationale. |
| Sanctions | Jusqu'à 35 M€ ou 7 % du CA mondial (pratiques interdites) ; 15 M€ ou 3 % (autres obligations) ; 7,5 M€ ou 1 % (informations inexactes). | Aucune ; perte ou refus de certification. |
| Axes de qualification | Niveau de risque AI Act, Rôle de l'organisation, Modèle à usage général | Niveau d'impact du système (Cl. 6.1.4) |
| Rôles | Fournisseur, Déployeur, Fournisseur GPAI | Fournisseur, Utilisateur, Producteur |
| Exigences | 33 | 13 |
| Prochain jalon | 2 août 2027, Haut risque Annexe I (produits réglementés) ; GPAI mis sur le marché avant août 2025 | déc. 2026, Normes harmonisées CEN-CENELEC JTC 21 pour l'AI Act (prEN 18286 SMQ) |
Thème par thème
nombre d’exigences par thème
AI ActISO 42001
Gouvernance
Évaluation
Conception
Personnes & usage
Cycle de vie & tiers
Points communs : une preuve, deux cadres
14
| Code | Vérification | Exigences AI Act | Exigences ISO 42001 |
|---|---|---|---|
| VER-001-F-01 | Programme de formation IA documenté et mis en œuvre | ||
| VER-003-01 | Registre des risques documenté et à jour | ||
| VER-004-01 | Gouvernance des données documentée | ||
| VER-004-02 | Données d'entrée pertinentes et représentatives au regard de la destination | ||
| VER-005-01 | Documentation technique complète conforme à l'annexe IV | ||
| VER-006-02 | Journalisation automatique opérationnelle et conforme | ||
| VER-007-01 | Instructions d'utilisation complètes et conformes à l'art. 13 | ||
| VER-008-03 | Superviseurs compétents affectés au système | ||
| VER-013-F-01 | Procédure de gestion des non-conformités documentée | ||
| VER-020-D-01 | FRIA réalisée conformément à l'art. 27 | ||
| VER-021-F-01 | Plan de surveillance opérationnel | ||
| VER-022-F-01 | Procédure de réaction aux risques et incidents | ||
| VER-026-F-01 | Responsabilités contractuelles documentées entre fournisseur et tiers | ||
| VER-027-D-01 | Usage conforme à la finalité prévue par le fournisseur vérifié |
Différences : exigences propres à chaque cadre
Exigences dont aucune vérification ne sert l’autre cadre : ce qu’il reste à faire en plus.
AI Act
17
EX-002
EX-009
EX-010
Système de gestion de la qualité Art. 17
EX-011
EX-015
Déclaration UE de conformité Art. 47
EX-016
Marquage CE Art. 48
EX-017
EX-018
EX-019
EX-023
Accessibilité Art. 16(l)
EX-024
Évaluation de la conformité Art. 43
EX-025
EX-029
Information des personnes concernées Art. 26§11
EX-030
EX-031
EX-032
EX-033
ISO 42001
4
ISO-4.3
Périmètre du SMIA Cl. 4.3, 4.4
ISO-5.2
Politique IA Cl. 5.2, A.2
ISO-5.3
ISO-9
Audit interne et revue de direction Cl. 9.2, 9.3
Calendriers
PasséPrévu par le textePotentielÀ vérifier
21 avr. 2021AI Act · Proposition de la Commission
18 déc. 2023ISO 42001 · Publication ISO/IEC 42001
12 juil. 2024AI Act · Publication au JOUE
1 août 2024AI Act · Entrée en vigueur
2 févr. 2025AI Act · Pratiques interdites (Art. 5) et maîtrise de l'IA (Art. 4)
mai 2025ISO 42001 · ISO/IEC 42005 (analyse d'impact)
10 juil. 2025AI Act · Code de bonnes pratiques GPAI publié
juil. 2025ISO 42001 · ISO/IEC 42006 (organismes de certification)
2 août 2025AI Act · Obligations GPAI, gouvernance, sanctions, organismes notifiés
19 nov. 2025AI Act · Proposition Omnibus numérique : report du haut risque lié aux normes
2 août 2026AI Act · Application générale : Art. 50, bacs à sable, haut risque Annexe III (sauf report Omnibus)
déc. 2026ISO 42001 · Normes harmonisées CEN-CENELEC JTC 21 pour l'AI Act (prEN 18286 SMQ)
2 août 2027AI Act · Haut risque Annexe I (produits réglementés) ; GPAI mis sur le marché avant août 2025
2 déc. 2027AI Act · Date butoir Omnibus pour le haut risque Annexe III
2 août 2028AI Act · Date butoir Omnibus pour le haut risque Annexe I
2 août 2030AI Act · Systèmes à haut risque des autorités publiques déjà en service (Art. 111)
Pilotez ces exigences sur tous vos systèmes d’IA
TrustFlow inventorie vos systèmes, les qualifie pour chaque réglementation et collecte les preuves une seule fois pour tous les référentiels.