ISO/IEC 42001:2023 AIMS approfondissement
.webp)
1. Aperçu
Qu'est-ce que la norme ISO 42001
ISO/CEI 42001:2023 est la première norme internationale de système de gestion pour l’intelligence artificielle. Publié en décembre 2023, il précise les exigences relatives à l'établissement, à la mise en œuvre, au maintien et à l'amélioration continue d'un Système de gestion de l'IA (AIMS). La norme suit la même structure de haut niveau de l'Annexe SL que les normes ISO 27001, ISO 27701 et d'autres normes de systèmes de gestion ISO. Les articles 4 à 10 sont donc familiers à toute personne ayant géré un SMSI.
À qui s’applique-t-il
Toute organisation qui fournit, développe, déploie ou utilise des systèmes d’IA, quel que soit le secteur ou la maturité de l’IA. La norme est intentionnellement indépendante du cadre et s'applique aux organisations qui créent des produits d'IA générative, intègrent l'IA tierce dans un SaaS, déploient l'IA en interne pour les opérations ou opèrent en tant qu'utilisateur en aval de systèmes d'IA. Cela est particulièrement pertinent pour les entreprises SaaS B2B qui répondent à des questionnaires sur la sécurité et les achats d’entreprise qui posent de plus en plus de questions sur la gouvernance de l’IA.
Résultat
Une certification accréditée par un organisme certificateur ISO 42001, valable trois ans avec des audits de surveillance annuels et un audit de recertification au bout de trois ans — mécanique de certification identique à l'ISO 27001.
La norme ISO 42001 soutient mais ne remplace pas la conformité à la loi européenne sur l'IA. Les deux sont complémentaires : ISO 42001 est une norme volontaire de système de management ; la loi de l’UE sur l’IA est une réglementation contraignante. Les preuves ISO 42001 constituent une grande partie de la documentation attendue pour une évaluation de la conformité à la loi européenne sur l’IA, mais un audit d’un organisme de certification n’est pas une évaluation de la conformité. Voir notre Service de la loi européenne sur l’IA pour le côté réglementaire, et notre article de blog approfondi Comment intégrer ISO 42001 à ISO 27001 sans reconstruire votre SMSI pour le cas pratique de superposition des deux normes.
Objectifs de haut niveau et domaines de risque
- Gouverner les systèmes d’IA avec une responsabilité documentée et des décisions basées sur les risques
- Répondre aux risques spécifiques à l’IA : partialité, équité, transparence, explicabilité, sûreté, sécurité, impact environnemental, droits de l’homme
- Démontrer la maturité de la gouvernance de l’IA aux entreprises clientes et aux régulateurs
- Fournir une base de référence défendable pour le déploiement de l'IA, la gestion du cycle de vie et la réponse aux incidents
2. Portée et applicabilité
Éléments typiques du champ d'application
- Systèmes d'IA développés, déployés ou utilisés par l'organisation
- Sources de données de formation, pipelines de préparation de données et enregistrements de provenance
- Processus de sélection, d’évaluation et de déploiement de modèles
- Surveillance, journalisation et réponse aux incidents du système d'IA
- Personnes impliquées dans le développement, le déploiement et la surveillance de l'IA
- Fournisseurs d'IA et fournisseurs de modèles tiers (API de modèles de base, outils d'IA)
- Cas d'utilisation identifiés comme à haut risque ou sensibles
Éléments courants hors de portée
- Logiciel conventionnel n’utilisant pas de techniques d’apprentissage automatique ou d’IA
- Systèmes internes d'entreprise sans rapport avec les cas d'utilisation de l'IA
- Analyses statistiques non classées comme IA selon la politique de l'organisation
Rôles reconnus par ISO 42001
La norme distingue les rôles dans la chaîne de valeur de l’IA. Une organisation peut occuper plusieurs rôles pour différents systèmes d’IA :
- Fournisseur d'IA — développe des systèmes d'IA et les propose à d'autres
- Producteur d'IA — développe des systèmes d'IA à usage interne
- Utilisateur d'IA — utilise des systèmes d'IA fournis par d'autres
- Client IA — achète des systèmes d'IA auprès de fournisseurs
- Partenaire IA — fournit des composants, des données ou des services à la chaîne de valeur de l'IA
- Sujet IA — l'individu ou le groupe affecté par les décisions de l'IA
Les décisions en matière de portée et d’applicabilité découlent de ces rôles. Un utilisateur d’IA a des obligations plus légères qu’un fournisseur d’IA. La déclaration d’applicabilité enregistre les contrôles de l’annexe A qui s’appliquent aux rôles occupés par l’organisation.
Hypothèses et dépendances
- Une base de référence en matière de sécurité de l'information existe ou est en cours de mise en œuvre (ISO 27001 est la base la plus courante)
- La gouvernance des données est suffisamment mature pour enregistrer la provenance et la lignée
- Les pratiques d'ingénierie incluent le contrôle des versions, le suivi des modifications et la reproductibilité.
- La responsabilité principale de la gouvernance de l'IA est nommée (responsable de la gouvernance de l'IA, RSSI avec mandat IA ou DPO avec extension IA)
3. Principes fondamentaux
La norme ISO 42001 s'appuie sur des principes communs de gouvernance de l'IA, cohérents avec les principes de l'OCDE en matière d'IA, le cadre de gestion des risques liés à l'IA du NIST et les réglementations émergentes :
- Responsabilité — appropriation claire des systèmes, des décisions et des résultats d'IA
- Transparence et explicabilité — divulgation appropriée sur l'utilisation de l'IA et la logique décisionnelle
- Justice — gérer les biais tout au long du cycle de vie du modèle, y compris les données, la formation, l'évaluation et le déploiement
- Sûreté et sécurité — prévenir les dommages causés par les systèmes d'IA, y compris les abus contradictoires
- Confidentialité — traitement des données personnelles dans les systèmes d'IA conformément à la loi sur la confidentialité et à la norme ISO 27701, le cas échéant
- Surveillance humaine — les humains dans la boucle là où le profil de risque l'exige
- Fiabilité et robustesse — L'IA fonctionne comme prévu dans les conditions de déploiement
- Responsabilité du cycle de vie — gouvernance tout au long du cycle de vie complet du système d'IA, y compris sa mise à la retraite
4. Répartition des contrôles (ISO 42001 Annexe A)
L'Annexe A de l'ISO 42001:2023 contient 38 contrôles organisés en neuf zones de contrôle (A.2 à A.10). L'Annexe B fournit des conseils de mise en œuvre pour chaque contrôle. La déclaration d'applicabilité répertorie chaque contrôle avec une décision d'applicabilité et une justification.
A.2 — Politiques liées à l’IA
Un document de politique sur l'IA (ou un ensemble de politiques intégrées) couvrant les engagements, les principes et la portée du système de gestion de l'IA de l'organisation. Souvent intégré à une politique de sécurité de l’information existante avec des sections spécifiques à l’IA.
A.3 — Organisation interne
Rôles, responsabilités et lignes hiérarchiques pour la gouvernance de l'IA. Comprend le propriétaire principal nommé, le forum de gouvernance interfonctionnel et la voie de remontée des décisions relatives aux risques liés à l'IA.
A.4 — Ressources pour les systèmes d'IA
Personnes, infrastructure, outils, données et budget. Documente ce qui est provisionné et le cycle de vie de chaque catégorie de ressources, y compris les ressources du cycle de vie du modèle distinctes des ressources informatiques conventionnelles.
A.5 — Évaluation des impacts des systèmes d'IA
Le Évaluation de l'impact du système d'IA. Réalisé par système d’IA dans le cadre et documenté comme l’artefact d’impact central, parallèlement mais distinct de l’évaluation des risques. Requis par Article 6.1.4. Voir notre Service d'évaluation des risques pour la méthodologie sous-jacente.
A.6 — Cycle de vie du système d'IA
Contrôles couvrant les objectifs, la conception et le développement, la vérification et la validation, le déploiement, l'exploitation, la surveillance, la documentation technique, la journalisation des événements et la mise hors service. Les preuves incluent des fiches modèles, des rapports d’évaluation, des runbooks de déploiement, des tableaux de bord de surveillance et des procédures de retrait.
A.7 — Données pour les systèmes d'IA
Acquisition de données, qualité des données, provenance des données et préparation des données spécifiques à la formation et à l'inférence de l'IA. Étend mais ne duplique pas les contrôles ISO 27001 sur le traitement de l'information.
A.8 — Informations destinées aux parties intéressées par les systèmes d'IA
Contrôles de divulgation : ce qui est communiqué aux utilisateurs, aux sujets d'IA, aux régulateurs et aux autres parties prenantes sur les systèmes d'IA en fonctionnement. Correspond étroitement aux obligations de transparence de la loi de l’UE sur l’IA.
A.9 — Utilisation des systèmes d'IA
Contrôles régissant la manière dont les systèmes d’IA sont utilisés dans la pratique : utilisation prévue, mauvaise utilisation prévisible, limites opérationnelles, obligations de surveillance des utilisateurs d’IA.
A.10 — Relations avec les tiers et les clients
Arrangements avec les fournisseurs et les clients pour l'IA. Étend la gestion des fournisseurs avec une diligence raisonnable spécifique à l'IA : provenance du modèle, origine des données de formation, allégations de performances, propriété intellectuelle dans les résultats de l'IA et conditions contractuelles spécifiques à l'IA.
5. Exigences minimales (non négociables)
Documents obligatoires
- Énoncé du champ d'application du système de gestion de l'IA
- Politique d'IA (autonome ou intégrée à la politique de sécurité des informations)
- Méthodologie d’évaluation des risques liés à l’IA, y compris les types de risques spécifiques à l’IA (partialité, équité, sécurité, transparence, environnement, droits de l’homme)
- Registre des risques de l'IA
- Évaluation de l'impact du système d'IA par système d'IA concerné (Clause 6.1.4)
- Déclaration d'applicabilité répertoriant les 38 contrôles de l'annexe A avec applicabilité et justification
- Matrice des rôles et responsabilités
- Inventaire du système d'IA
- Cartes modèles ou documentation technique équivalente par système d'IA concerné
- Inventaire des données de formation avec enregistrements de provenance et de qualité
- Plan d’audit interne et dossiers de revue de direction
Processus obligatoires
- Évaluation des risques, y compris les types de risques spécifiques à l'IA
- Évaluation de l'impact du système d'IA par système d'IA, actualisée en cas de changements importants
- Audit interne couvrant toutes les clauses et les contrôles applicables de l'Annexe A chaque année
- Revue de direction au moins une fois par an
- Reporting d’incidents et analyse post-incident spécifiques aux événements d’IA
- Contrôles du cycle de vie du système d'IA actifs sur tous les systèmes concernés
Récurrence
- Actualisation annuelle de l’évaluation des risques
- Évaluation de l'impact du système d'IA par système d'IA lors de la conception et lors du changement matériel
- Surveillance continue du système d'IA avec des seuils documentés
- Audit interne annuel
- Revue de direction annuelle
- Surveillance continue des biais sur les systèmes d'IA de production, le cas échéant
6. Conseils de mise en œuvre technique
Inventaire du système d'IA
- Documentez chaque système d'IA en fonctionnement avec l'utilisation prévue, le(s) rôle(s) d'IA que vous occupez, les entrées de données, la provenance du modèle, l'environnement de déploiement et le propriétaire nommé.
- Inclure des intégrations d'IA tierces (API de modèle de base, fonctionnalités d'IA intégrées dans SaaS)
Cartes modèles et documentation technique
- Conserver une fiche modèle par système d'IA couvrant l'utilisation prévue, les données de formation, les résultats d'évaluation, les limites connues et les exigences de surveillance humaine
- Cartes de modèles de versions à mesure que les modèles changent
Évaluation et validation
- Évaluer le pré-déploiement des modèles par rapport à des mesures définies de performances, d'équité, de robustesse et de sécurité.
- Documenter les résultats dans la fiche modèle et conserver les preuves
- Réévaluer sur les reconversions, sur les dérives des données matières et sur les incidents
Surveillance
- Surveillance de la production pour les performances du modèle, la dérive, les indicateurs de biais et les mesures opérationnelles
- Seuils d’alerte définis par système et revus
- Playbooks d'incidents pour les événements spécifiques à l'IA (dégradation du modèle, jailbreak, injection rapide, entrée contradictoire, hallucination à grande échelle)
Gouvernance des données
- Enregistrements de provenance des données de formation, y compris le consentement ou la base légale, le cas échéant
- Contrôles de qualité des données : détection des doublons, détection des dérives, gestion des attributs sensibles
- Conservation et élimination conformes aux obligations de confidentialité (lien vers Service de conformité RGPD si les données personnelles sont en formation)
Intégration avec ISO 27001 et ISO 27701
- Réutiliser les processus d'identité, d'accès, de changement et d'incident déjà présents dans le SMSI
- Étendez le processus fournisseur avec une due diligence spécifique à l’IA
- Pour les services traitant des données personnelles en IA : étendre ISO 27701 PIMS contrôles dans le cycle de vie de l’IA
7. Exigences en matière de politiques et de procédures
Les documents typiques comprennent :
- Politique d'IA (ou politique intégrée de sécurité de l'information et d'IA)
- Procédure de gestion des risques liés à l'IA
- Procédure d’évaluation de l’impact du système d’IA
- Procédure de cycle de vie du système d'IA (objectifs, conception, développement, évaluation, déploiement, exploitation, déclassement)
- Procédure de gouvernance des données IA (acquisition, provenance, qualité, préparation)
- Procédure de réponse aux incidents d'IA
- Procédure de risque liée à l'IA tierce
- Modèle de norme de documentation (modèle de carte modèle, modèle de rapport d'évaluation)
- Déclaration d'applicabilité pour la norme ISO 42001 Annexe A
Pour les organisations détenant la norme ISO 27001, tous ces éléments étendent le SMSI existant plutôt que de le remplacer. L'approche d'intégration est abordée en détail dans notre Analyse approfondie de l'intégration ISO 42001 + ISO 27001.
8. Éléments probants et vérification
Artefacts obligatoires
- Déclaration de portée de l'AIMS et politique en matière d'IA
- Méthodologie, registre et plan de traitement des risques liés à l'IA
- Évaluation de l'impact du système d'IA par système, signée et datée
- Déclaration d'applicabilité avec les 38 contrôles de l'annexe A traités
- Inventaire du système d'IA avec les propriétaires actuels et l'utilisation prévue
- Cartes modèles / documentation technique
- Enregistrements de données de formation avec preuves de provenance et de qualité
- Rapports d'évaluation par version de modèle
- Suivi des tableaux de bord et des enregistrements d'incidents
- Rapports d'audit interne et procès-verbaux de revue de direction
Ce que testent les auditeurs des organismes de certification
- Articles 4 à 10 — appliqués au champ d'application de l'AIMS
- Chaque contrôle applicable de l’Annexe A — conception et fonctionnement
- Preuve que les évaluations d’impact du système d’IA sont effectuées et actualisées
- Preuve de l'achèvement de l'audit interne tout au long du cycle
- Preuve de revue de direction avec résultats documentés
Éléments de correction courants
- Le registre des risques traite les risques liés à l'IA uniquement comme des risques de sécurité : il manque les préjugés, l'équité et l'impact sociétal.
- L'évaluation de l'impact du système d'IA n'est pas effectuée ou est traitée comme un document unique à l'échelle de l'organisation plutôt que par système.
- La déclaration d'applicabilité répertorie les contrôles de l'annexe A comme « applicables », mais le référentiel de preuves pointe vers des artefacts de sécurité.
- Les cartes modèles sont incohérentes ou manquantes pour l'IA de production
- Utilisation de l'IA tierce non inventoriée (API du modèle de base, IA embarquée dans le SaaS)
9. Considérations sur le calendrier de mise en œuvre
Durée typique
- À partir d’un SMSI ISO 27001 mature : 4 à 6 mois avant la préparation, plus le calendrier de l'audit de certification (généralement Étape 1 + Étape 2 sur 6 à 10 semaines)
- À partir d’aucun système de gestion préalable : 9 à 12 mois, puisque la norme ISO 42001 suppose les capacités sous-jacentes de sécurité des informations fournies par la norme ISO 27001.
Jalons
- Cadrage - définir la portée de l'AIMS, les rôles d'IA occupés et les systèmes d'IA concernés
- Évaluation des écarts par rapport aux articles 4 à 10 et à l'annexe A
- Extension ou conception de la méthodologie des risques
- Évaluations d’impact du système d’IA par système d’IA concerné
- Développement de politiques et de procédures
- Déclaration d'applicabilité
- Annexe A, mise en œuvre du contrôle
- Collecte de preuves
- Audit interne
- Revue de direction
- Audit de certification étape 1
- Audit de certification et certificat de niveau 2
Dépendances
- Responsable senior nommé (Head of AI Governance / RSSI / DPO avec mandat AI)
- Inventaire du système d'IA terminé
- Organisme de certification accrédité pour ISO 42001 (tous ne le sont pas encore — confirmez auprès de votre organisme de certification existant)
- Les pratiques d'ingénierie prennent en charge la reproductibilité et la gestion des versions des modèles
10. Exigences continues du BAU
- Actualisation de l’évaluation de l’impact du système d’IA sur les nouveaux systèmes d’IA et sur les changements importants
- Surveillance continue du système d'IA avec des seuils documentés
- Forum trimestriel sur la gouvernance de l'IA examinant les risques, les incidents et les décisions relatives au cycle de vie
- Audit interne annuel couvrant les articles 4 à 10 et l'annexe A
- Revue de direction annuelle
- Maintenance continue de la documentation du modèle à mesure que les modèles changent
- Surveillance continue des risques liés à l'IA par des tiers
- Formation annuelle sur la gouvernance et l'éthique de l'IA pour les rôles concernés
11. Niveaux de maturité
Conformité minimale
- AIMS documenté mais légèrement intégré au reste de l'entreprise
- Évaluations d'impact du système d'IA produites de manière réactive au moment de l'audit
- Documentation du modèle incohérente entre les systèmes d'IA
- Contrôles de l'Annexe A mis en œuvre mais non automatiquement mis en évidence
Intermédiaire
- Gouvernance de l'IA intégrée aux rythmes du SMSI (revue de direction unique, cycle d'audit unique)
- Modèle d'évaluation de l'impact du système d'IA appliqué de manière cohérente à tous les systèmes concernés
- Cartes de modèles versionnées parallèlement aux versions de modèles
- Surveillance continue avec seuils documentés et réponse sur appel
Avancé
- Le risque de l’IA entièrement intégré à la gestion des risques d’entreprise
- Surveillance des biais et des dérives en temps réel avec restauration automatique
- Preuves d'IA capturées automatiquement via les outils MLOps
- Cycle de preuves et d'audit intégré ISO 27001 + ISO 27701 + ISO 42001
12. FAQ
Puis-je obtenir la certification ISO 42001 sans ISO 27001 ?
Oui, la norme ISO 42001 est une norme de système de management autonome. Dans la pratique, presque toutes les organisations qui suivent la norme ISO 42001 détiennent déjà la norme ISO 27001 ou suivent les deux. De nombreux contrôles de l'annexe A de la norme ISO 42001 supposent une base de référence sous-jacente en matière de sécurité de l'information fournie par la norme ISO 27001 ; La norme ISO 42001 autonome finit généralement par recréer cette référence sous différentes étiquettes.
Combien de temps prend ISO 42001 si nous avons ISO 27001 ?
Pour une organisation dotée d'un SMSI mature, attendez-vous à 4 à 6 mois de travail supplémentaire pour atteindre la préparation à la norme ISO 42001, plus le cycle d'audit de certification. La majeure partie du cadre procédural est réutilisée ; les nouveaux efforts se concentrent sur la clause 6.1.4 (évaluation de l'impact du système d'IA) et sur les contrôles de l'annexe A sans analogues de la norme ISO 27001 (cycle de vie du modèle, provenance des données pour l'IA, divulgations de transparence).
La norme ISO 42001 satisfait-elle à la loi européenne sur l’IA ?
La norme ISO 42001 soutient la conformité à la loi européenne sur l’IA, mais ne la satisfait pas à elle seule. La loi de l’UE sur l’IA exige une évaluation de la conformité des systèmes d’IA à haut risque en vertu de l’article 43, qui est un processus réglementaire distinct de la certification ISO 42001. Les preuves ISO 42001 réduisent l’écart par rapport à la préparation à la loi européenne sur l’IA, mais un audit d’un organisme de certification n’est pas une évaluation de la conformité. Voir notre Service de la loi européenne sur l’IA pour la voie réglementaire.
Avons-nous besoin de la norme ISO 42001 si nous utilisons uniquement une IA tierce (sans développer la nôtre) ?
Peut-être. La norme ISO 42001 reconnaît le rôle de l'utilisateur de l'IA, et les obligations sont plus légères que celles des fournisseurs d'IA, mais elles ne sont pas absentes. Un utilisateur d'IA doit toujours inventorier les systèmes d'IA qu'il utilise, gérer les risques liés aux tiers, surveiller les incidents et fonctionner dans les limites d'utilisation prévues par le fournisseur d'IA. Les entreprises clientes demandent de plus en plus aux utilisateurs d’IA des preuves de gouvernance dans les questionnaires de sécurité.
Quels auditeurs sont qualifiés pour auditer ISO 42001 ?
Un nombre croissant d'organismes de certification ont accrédité des programmes ISO 42001, mais l'accréditation varie selon l'organisme national d'accréditation et l'organisme de certification. Confirmez auprès de votre organisme de certification ISO 27001 existant s'il propose des audits ISO 42001 et si ses auditeurs possèdent les compétences requises. Sinon, décidez tôt si vous souhaitez attendre ou changer.
Qu’est-ce que l’évaluation d’impact du système d’IA et en quoi est-elle différente d’une DPIA ?
L'évaluation de l'impact du système d'IA (requise par la clause 6.1.4) est un artefact parallèle à l'évaluation des risques, axé sur les conséquences d'un système d'IA pour les individus, les groupes et la société. Sa forme est plus proche d’une DPIA au titre de l’article 35 du RGPD que d’une évaluation des risques de sécurité, mais distincte des deux. Le résultat est une évaluation documentée des impacts – et pas seulement des risques – y compris l’utilisation prévue, les mauvaises utilisations prévisibles et les points de vue des parties prenantes.
Combien de contrôles la norme ISO 42001 Annexe A comporte-t-elle ?
38 contrôles organisés en 9 zones (A.2 à A.10). Tous les 38 sont abordés dans la déclaration d’applicabilité – chacun est soit appliqué, marqué comme non applicable avec justification, soit marqué comme hérité d’une organisation mère.
A quoi sert l'Annexe B ?
L’Annexe B fournit des conseils de mise en œuvre pour chaque contrôle de l’Annexe A. Il est informatif plutôt que normatif – utile pour les équipes de mise en œuvre qui conçoivent les contrôles, moins critique au moment de l’audit que les déclarations de contrôle de l’annexe A elles-mêmes.
Avons-nous besoin de réunions de revue de direction distinctes pour ISO 27001 et ISO 42001 ?
Non. Un système de gestion intégré organise une réunion de revue de direction couvrant les deux normes. Le modèle d'ordre du jour s'étend pour inclure à la fois des éléments spécifiques au SMSI (objectifs de sécurité, incidents, résultats d'audit) et des éléments spécifiques à l'AIMS (objectifs de gestion de l'IA, performances du système d'IA, risques de l'IA, résultats de l'évaluation d'impact). Il s’agit de l’un des gains de temps les plus importants de l’approche intégrée — abordé dans notre analyse approfondie de l'intégration.
Combien coûte la certification ISO 42001 ?
Deux composants. L'audit de l'organisme de certification coûte généralement entre 20 000 et 60 000 $ pour les étapes 1 et 2 combinées, en fonction de la portée et du nombre de systèmes d'IA. Les coûts de consultation et de remédiation dépendent de l’écart entre l’état actuel et l’état de préparation – déterminés après l’évaluation initiale des écarts.
13. Résumé
ISO 42001 fournit un cadre structuré et certifiable pour gouverner les systèmes d'IA tout au long de leur cycle de vie. Pour réussir, il faut définir une portée AIMS réaliste, étendre la méthodologie des risques avec des types de risques spécifiques à l'IA, effectuer des évaluations d'impact du système d'IA par système, mettre en œuvre les contrôles applicables de l'Annexe A et intégrer la gouvernance avec le reste du système de gestion.
Pour les entreprises B2B SaaS détenant déjà la norme ISO 27001, il est préférable de mettre en œuvre la norme ISO 42001 en tant qu'extension structurelle du SMSI existant, et non en tant que système parallèle. La décision d'intégration prise au cours des deux premières semaines façonne les six mois suivants : si elle est effectuée correctement, vous exécutez un processus de risque, un cycle d'audit et une déclaration d'applicabilité couvrant les deux normes.
Pour définir un engagement, réservez un appel depuis le Page du service de conseil ISO 42001, ou parlez-nous de la combinaison de l'ISO 42001 avec ISO 27001, ISO 27701, et EU AI Act préparation. Pour l’argument d’intégration complète, consultez notre article de blog approfondi Comment intégrer ISO 42001 à ISO 27001 sans reconstruire votre SMSI.
.webp)
.webp)
.webp)