Services d'audit interne ISO 42001 pour les systèmes de gestion de l'IA

Audits internes ISO/IEC 42001 : 2023 pour les SaaS B2B et les cabinets de conseil exploitant des systèmes d'IA.

Service d'audit interne ISO/IEC 42001:2023

Notre Service d'audit interne ISO 42001 fournit une évaluation complète et objective de votre système de gestion de l'IA (AIMS) par rapport à la norme ISO/IEC 42001:2023. L'audit va au-delà de la validation d'une liste de contrôle : nos auditeurs principaux évaluent l'alignement stratégique entre votre AIMS, vos objectifs commerciaux et les risques liés à l'IA qui influencent les résultats de l'audit, des clients et des régulateurs. Nous évaluons les clauses 4 à 10 et les contrôles applicables de l'annexe A dans les neuf domaines (Politiques A.2 à A.10 Relations avec des tiers), avec un accent particulier sur l'évaluation de l'impact du système d'IA en vertu de la clause 6.1.4, la couverture de la méthodologie des risques par l'IA, la carte modèle et la documentation sur la gouvernance des données, ainsi que les preuves opérationnelles de la surveillance humaine et de la surveillance post-commercialisation.

En s'associant à nous, votre organisation gagne en confiance en matière de préparation aux audits, d'une posture de gouvernance de l'IA validée et d'un aperçu au niveau de la direction de la manière dont votre AIMS prend en charge le déploiement responsable de l'IA, la préparation à la conformité à la loi européenne sur l'IA et la confiance des clients de l'entreprise. Ce service aide les dirigeants à identifier les non-conformités, les opportunités d'amélioration et les lacunes en matière de preuves qui pourraient passer outre un audit de certification de niveau 1 ou 2.

Icône d'avantage de service
Indépendance et impartialité de niveau audit

Nous appliquons une séparation des rôles entre les opérations et l’audit. Lorsque Clarify Consult Partner n'a pas appliqué les contrôles audités, notre auditeur fournit des conclusions impartiales par rapport aux exigences ISO 42001:2023 et aux normes de preuve ISO 19011. Pas de devoirs à noter.

Icône d'avantage de service
Expertise des auditeurs principaux ISO 27001 et ISO 42001

Nos auditeurs principaux sont certifiés ISO 27001 et ISO 42001 et possèdent des pratiques pratiques de gouvernance de l'IA. Lorsque l’AIMS étend un SMSI existant, nous exécutons un seul cycle d’audit intégré couvrant les deux normes, réduisant ainsi la charge d’audit d’environ la moitié.

Icône d'avantage de service
Profondeur de la validation du cycle de vie de l'AISIA et de l'IA

L'évaluation de l'impact du système d'IA en vertu de la clause 6.1.4 et de l'annexe A.6 sur les contrôles du cycle de vie du système d'IA est l'endroit où la plupart des audits internes ISO 42001 sous-performent. Nous échantillonnons les AISIA par système d'IA concerné, validons les modèles de cartes par rapport aux enregistrements de données de formation et traçons la conception de la surveillance humaine jusqu'aux preuves opérationnelles.

Icône d'avantage de service
Méthodologie alignée sur ISO 19011

Chaque audit suit les directives ISO 19011 : 2018 pour l'audit du système de gestion avec un plan d'audit documenté, une liste de contrôle d'audit, une validation des preuves à quatre critères et une classification des résultats (NC majeure, NC mineure, OFI). Examen interne de l’assurance qualité de chaque rapport.

Une méthode éprouvée et méthodique
approche

[ ÉTAPE_01 ]
Lancement et configuration du projet

Nous commençons par un lancement de projet où le manager met en place votre engagement dans notre plateforme de gestion de projet. Nous confirmons la portée de l'audit (AIMS autonome ou intégré à l'ISMS), la position du cycle d'audit (préparation à l'étape 1, surveillance ou recertification), définissons les étapes et convenons du plan de communication.

[ ÉTAPE_02 ]
Plan d'audit et validation de l'inventaire du système d'IA

Nous adaptons un plan d'audit en fonction de la portée de votre AIMS, des rôles d'IA que vous occupez (fournisseur, producteur, utilisateur, client, partenaire) et des systèmes d'IA concernés, y compris les intégrations tierces et les API de modèle de base. Le plan se concentre sur la discipline AISIA, les familles de contrôles de l’Annexe A et toute non-conformité d’audit préalable.

[ ÉTAPE_03 ]
Articles 4 à 10 et annexe A Évaluation fondée sur des preuves

Nos auditeurs effectuent une évaluation rigoureuse et impartiale des exigences du système de gestion (clauses 4 à 10) et des contrôles applicables de l'annexe A dans A.2 Politiques, A.3 Organisation interne, A.4 Ressources, A.5 Évaluation de l'impact du système d'IA, A.6 Cycle de vie du système d'IA, A.7 Données pour l'IA, A.8 Informations pour les parties intéressées, A.9 Utilisation des systèmes d'IA et A.10 Relations avec des tiers. Les preuves sont validées par des entretiens, un examen des artefacts et un échantillonnage conforme à la norme ISO 19011.

[ ÉTAPE_04 ]
Examen de la documentation sur l'AISIA, la carte modèle et la gouvernance de l'IA

Nous évaluons l'évaluation de l'impact du système d'IA par système d'IA concerné, la carte modèle et la pile de documentation technique, les enregistrements de provenance des données de formation, la couverture de la méthodologie des risques d'IA en matière de biais, d'équité, de transparence, de sécurité, d'environnement et de droits de l'homme, et la déclaration d'applicabilité couvrant les 38 contrôles de l'annexe A avec les décisions et justifications d'applicabilité.

[ ÉTAPE_05 ]
Projet de rapport d'audit

Nous fournissons un projet de rapport clair et structuré décrivant les résultats, les non-conformités classées comme NC majeures, NC mineures ou opportunité d'amélioration, ainsi qu'une analyse des causes profondes, le cas échéant. Vous bénéficiez d'une visibilité complète avant la finalisation avec la possibilité de discuter des résultats et de fournir des preuves supplémentaires.

[ ÉTAPE_06 ]
Rapport d'audit final et réunion de clôture

Nous présentons le rapport final lors d'une réunion de clôture, vous expliquons chaque constatation, le classons selon les risques d'audit de stade 1 et de stade 2 et fournissons des conseils d'actions correctives et préventives exploitables. Le rapport sert à la fois à l’examen de la direction interne et à la préparation à l’audit de l’organisme de certification.

"Clarify Consult Partner est une référence en matière de conseil en sécurité ! Il a de l'expérience en matière de sécurité au niveau de l'entreprise et il nous a guidés tout au long de notre certification SOC 2 Type 2. Il nous a aidé à réorganiser notre système et notre posture de sécurité et a donné d'excellents conseils. Grâce à l'équipe, nous avons réussi l'audit sans aucune exception. Si vous avez besoin d'un professionnel de la sécurité qui connaît son métier et qui vous aidera à obtenir des résultats, c'est l'équipe qu'il vous faut. Je la recommande vivement !"

Kostas Papadopoulos
Ingénieur logiciel principal, Proton.ai

"Travailler avec Clarify Consult Partner a été une expérience exceptionnelle du début à la fin. En tant que consultants RSSI, sécurité et conformité, leur approche terre-à-terre, pragmatique et bien organisée a été déterminante pour nous guider tout au long du processus d'obtention de la certification ISO 27001. Leur expertise dans le domaine est indéniable et leur capacité à naviguer avec une telle facilité dans les complexités de la certification a fait toute la différence."

Wim Vandevelde
Propriétaire, Quidando

"Clarify Consult Partner a réalisé un travail exceptionnel, nous guidant tout au long du processus d'obtention de notre certification ISO 27001 pour deux entreprises. Son expertise, son souci du détail et son engagement étaient évidents à chaque étape. Il a fourni des conseils clairs et exploitables, garantissant que nous répondions à toutes les exigences en toute confiance. Fortement recommandé à toute personne recherchant un soutien de premier ordre en matière de cybersécurité et de conformité. 10/10 !"

Christian Bürger
Fondateur et PDG, Auditi

"Clarify Consult Partner est un véritable expert en sécurité de l'information et nous avons travaillé avec l'équipe pour obtenir la certification ISO 27001. Fortement recommandé."

Chris Purcell
Directeur général, CareScribe

"Travailler avec Clarify Consult Partner a été une expérience exceptionnelle ! Ils nous ont apporté une aide précieuse dans la préparation de notre entreprise à la certification de sécurité ISO 27001, nous guidant à chaque étape du processus avec professionnalisme et expertise. Leur connaissance des exigences de certification, combinée à leur capacité à adapter des solutions à nos besoins uniques, a joué un rôle déterminant pour garantir notre préparation. L'équipe était minutieuse, efficace et très réactive, fournissant constamment un travail de haute qualité et des informations exploitables. Grâce à leur soutien, nous avons confiance dans notre posture de sécurité et sommes bien préparés. pour l'audit de certification."

Vadim Cissa
PDG, Allasso

"L'équipe Clarify Consult Partner représentait tout ce que nous recherchions dans cette tâche spécifique, et bien plus encore. Nous étions complètement nouveaux dans le processus d'accréditation et d'audit ISO et elle nous a aidés à comprendre la procédure avant même de conclure officiellement un contrat.

Nous avons d’abord discuté du temps qu’il faudrait pour obtenir l’accréditation, et les deux ont été réalisés dans les délais et les limites convenus. Nous avons ainsi atteint l’objectif ultime d’obtenir la prestigieuse certification ISO 27001:2022.

L'équipe a fait preuve d'une grande patience pour répondre à toutes nos questions et elle a été très professionnelle du début à la fin. Nous les garderons à l'esprit si nous avons à nouveau besoin d'une accréditation ISO et d'une consultation en audit. Nous recommandons sincèrement Clarify Consult Partner à toute personne souhaitant obtenir une accréditation ISO.

Jonas Nielsen
PDG et co-fondateur, Accrease

"L'équipe Clarify Consult Partner est infiniment compétente et possède des années d'expérience dans la gestion de programmes de conformité complexes. Ils ont pu expliquer, en termes simples, quel type de portée nous envisagions et comment mettre en place un plan d'exécution et une feuille de route pour atteindre nos objectifs. Notre entreprise (Valid8 Financial) exige la conformité aux normes SOC 2, HIPAA, FedRAMP et GDPR car nous traitons des données financières extrêmement sensibles. "

Chris McCall
PDG, Valid8 Financials
Sam Xu
Directeur technique, Ria Health