Conseil et certification en système de gestion de l'IA ISO 42001

Certification du système de gestion de l'IA ISO/IEC 42001 : 2023 et soutien continu à la gouvernance de l'IA pour les SaaS B2B et les sociétés de conseil.

Développement complet de conseils ISO 42001 AIMS et de certification de bout en bout en matière de gouvernance de l'IA

ISO/IEC 42001:2023 est la première norme internationale de système de management pour l'intelligence artificielle. Publié en décembre 2023, il précise les exigences relatives à l'établissement, à la mise en œuvre, à la maintenance et à l'amélioration continue d'un système de gestion de l'IA (AIMS). La norme suit la même structure de haut niveau de l'Annexe SL que les normes ISO 27001 et ISO 27701, de sorte que les articles 4 à 10 sont familiers à toute organisation disposant d'un SMSI mature. L'annexe A contient 38 contrôles répartis dans neuf domaines (A.2 à A.10) couvrant la politique en matière d'IA, l'organisation interne, l'évaluation de l'impact du système d'IA, le cycle de vie du système d'IA, les données pour l'IA, la transparence envers les parties intéressées, l'utilisation des systèmes d'IA et les relations avec des tiers en matière d'IA. La certification accréditée dure trois ans avec une surveillance annuelle, mécanique identique à la norme ISO 27001.

Clarify Consult Partner peut vous offrir ISO 42001 en tant qu'extension structurelle de votre SMSI ISO 27001 existant, et non en tant que programme parallèle. Nous confirmons les rôles d'IA que vous occupez (fournisseur, producteur, utilisateur, client, partenaire), inventorions chaque système d'IA concerné, y compris les intégrations tierces et les API du modèle de base, étendons la méthodologie des risques avec des types de risques spécifiques à l'IA (partialité, équité, transparence, sécurité, environnement, droits de l'homme) et exécutons l'évaluation de l'impact du système d'IA conformément à la clause 6.1.4 sur chaque système concerné. Nous construisons la carte modèle et la pile de documentation technique, mettons en œuvre les contrôles applicables de l’annexe A et rédigeons la déclaration d’applicabilité intégrée. Notre abonnement vCISO gère un processus de risque, un cycle d'audit, une revue de direction couvrant à la fois l'ISMS et l'AIMS. Lorsque la loi de l’UE sur l’IA s’applique, la base de données probantes ISO 42001 se poursuit jusqu’à la préparation à l’évaluation de la conformité.

Icône d'avantage de service
Évaluation de l'impact du système d'IA conformément à la clause 6.1.4

L'AISIA est l'artefact attendu par les auditeurs ISO 42001, et la plupart des premières mises en œuvre se trompent en écrivant un seul document couvrant l'ensemble de l'organisation. Nous exécutons une AISIA par système d'IA concerné, documentons l'utilisation prévue, les utilisations abusives prévisibles, les parties prenantes concernées et la conception de la surveillance humaine, puis nous l'actualisons à chaque changement important.

Icône d'avantage de service
Intégration avec ISO 27001, pas un programme parallèle

Presque toutes les organisations qui poursuivent la norme ISO 42001 possèdent déjà ou sont en train de construire la norme ISO 27001. Nous étendons le SMSI plutôt que de le reconstruire : une méthodologie de risque avec des extensions d'IA, une déclaration d'applicabilité couvrant les deux normes, un audit interne, une revue de direction. Les cycles sauvegardés financent les nouveaux contrôles spécifiques à l’IA de l’annexe A.

Icône d'avantage de service
Méthodologie des risques de l'IA au-delà de la sécurité

Les auditeurs ISO 42001 testent les types de risques en matière de partialité, d'équité, de transparence, de sécurité, d'environnement et de droits de l'homme qu'un registre des risques de sécurité ne traite pas. Nous étendons votre méthodologie avec des catégories de risques spécifiques à l'IA, documentons les décisions de traitement par système d'IA et construisons les preuves que les auditeurs des organismes de certification recherchent.

Icône d'avantage de service
Pont d’évaluation de la conformité à la loi européenne sur l’IA

La norme ISO 42001 prend en charge mais ne satisfait pas à la loi européenne sur l'IA. La base de données factuelles réduit considérablement l'écart par rapport à l'évaluation de la conformité au titre de l'article 43 : les contrôles du cycle de vie du modèle, de la transparence et de la gouvernance des données de l'annexe A complètent la documentation technique de l'annexe IV. Nous concevons l’AIMS pour qu’il soit conforme à la préparation à l’AI Act.

Une méthode éprouvée et méthodique
approche

[ ÉTAPE_01 ]
Lancement et configuration du projet

Nous commençons par un lancement de projet où le manager met en place votre engagement dans notre plateforme de gestion de projet. Nous confirmons si la norme ISO 42001 étendra un SMSI ISO 27001 existant ou sera autonome, définissons des jalons, nommons un responsable principal de la gouvernance de l'IA et convenons du plan de communication.

[ ÉTAPE_02 ]
Détermination du rôle de l'IA et inventaire du système

Nous confirmons les rôles d'IA que vous occupez pour chaque système d'IA (fournisseur, producteur, utilisateur, client, partenaire) et inventorions chaque système d'IA en fonctionnement, y compris les intégrations d'IA tierces, les API de modèle de base et les fonctionnalités d'IA intégrées dans les outils SaaS. L’inventaire détermine la portée, l’applicabilité et l’évaluation de l’impact.

[ ÉTAPE_03 ]
Méthodologie des risques liés à l’IA et évaluation de l’impact du système

Nous étendons votre méthodologie de gestion des risques avec des types de risques spécifiques à l'IA (partialité, équité, transparence, sécurité, environnement, droits de l'homme) et réalisons l'évaluation de l'impact du système d'IA conformément à la clause 6.1.4 pour chaque système d'IA concerné. Chaque AISIA documente l’utilisation prévue, les utilisations abusives prévisibles, les parties prenantes concernées et la conception de la surveillance humaine.

[ ÉTAPE_04 ]
Annexe A Mise en œuvre des contrôles et pile de documentation

Nous mettons en œuvre les contrôles applicables de l'Annexe A dans les neuf domaines (Politiques A.2 à A.10 Relations avec des tiers), construisons la carte modèle et la documentation technique par système d'IA, documentons la provenance des données de formation et les enregistrements de qualité, et rédigeons la déclaration d'applicabilité couvrant les 38 contrôles avec les décisions et justifications d'applicabilité.

[ ÉTAPE_05 ]
Audit interne, revue de direction et certification étape 1/étape 2

Nous effectuons l'audit interne sur les clauses 4 à 10 et les contrôles applicables de l'annexe A, effectuons la revue de direction avec des résultats documentés et représentons l'AIMS à travers les audits des organismes de certification d'étape 1 et d'étape 2. Lorsque ISMS et AIMS fonctionnent de manière intégrée, un seul cycle d’audit couvre les deux normes.

[ ÉTAPE_06 ]
Opérations post-certification, vCISO et assurance continue

Après la certification, notre abonnement vCISO permet l'actualisation de l'AISIA sur les nouveaux systèmes et les modifications importantes, la surveillance continue du système d'IA avec des seuils documentés, un forum de gouvernance de l'IA trimestriel, la préparation aux audits de surveillance annuels et le suivi réglementaire de la loi européenne sur l'IA, le cas échéant. L'AIMS étend l'ISMS, sans le dupliquer.

"Clarify Consult Partner est une référence en matière de conseil en sécurité ! Il a de l'expérience en matière de sécurité au niveau de l'entreprise et il nous a guidés tout au long de notre certification SOC 2 Type 2. Il nous a aidé à réorganiser notre système et notre posture de sécurité et a donné d'excellents conseils. Grâce à l'équipe, nous avons réussi l'audit sans aucune exception. Si vous avez besoin d'un professionnel de la sécurité qui connaît son métier et qui vous aidera à obtenir des résultats, c'est l'équipe qu'il vous faut. Je la recommande vivement !"

Kostas Papadopoulos
Ingénieur logiciel principal, Proton.ai

"Travailler avec Clarify Consult Partner a été une expérience exceptionnelle du début à la fin. En tant que consultants RSSI, sécurité et conformité, leur approche terre-à-terre, pragmatique et bien organisée a été déterminante pour nous guider tout au long du processus d'obtention de la certification ISO 27001. Leur expertise dans le domaine est indéniable et leur capacité à naviguer avec une telle facilité dans les complexités de la certification a fait toute la différence."

Wim Vandevelde
Propriétaire, Quidando

"Clarify Consult Partner a réalisé un travail exceptionnel, nous guidant tout au long du processus d'obtention de notre certification ISO 27001 pour deux entreprises. Son expertise, son souci du détail et son engagement étaient évidents à chaque étape. Il a fourni des conseils clairs et exploitables, garantissant que nous répondions à toutes les exigences en toute confiance. Fortement recommandé à toute personne recherchant un soutien de premier ordre en matière de cybersécurité et de conformité. 10/10 !"

Christian Bürger
Fondateur et PDG, Auditi

"Clarify Consult Partner est un véritable expert en sécurité de l'information et nous avons travaillé avec l'équipe pour obtenir la certification ISO 27001. Fortement recommandé."

Chris Purcell
Directeur général, CareScribe

"Travailler avec Clarify Consult Partner a été une expérience exceptionnelle ! Ils nous ont apporté une aide précieuse dans la préparation de notre entreprise à la certification de sécurité ISO 27001, nous guidant à chaque étape du processus avec professionnalisme et expertise. Leur connaissance des exigences de certification, combinée à leur capacité à adapter des solutions à nos besoins uniques, a joué un rôle déterminant pour garantir notre préparation. L'équipe était minutieuse, efficace et très réactive, fournissant constamment un travail de haute qualité et des informations exploitables. Grâce à leur soutien, nous avons confiance dans notre posture de sécurité et sommes bien préparés. pour l'audit de certification."

Vadim Cissa
PDG, Allasso

"L'équipe Clarify Consult Partner représentait tout ce que nous recherchions dans cette tâche spécifique, et bien plus encore. Nous étions complètement nouveaux dans le processus d'accréditation et d'audit ISO et elle nous a aidés à comprendre la procédure avant même de conclure officiellement un contrat.

Nous avons d’abord discuté du temps qu’il faudrait pour obtenir l’accréditation, et les deux ont été réalisés dans les délais et les limites convenus. Nous avons ainsi atteint l’objectif ultime d’obtenir la prestigieuse certification ISO 27001:2022.

L'équipe a fait preuve d'une grande patience pour répondre à toutes nos questions et elle a été très professionnelle du début à la fin. Nous les garderons à l'esprit si nous avons à nouveau besoin d'une accréditation ISO et d'une consultation en audit. Nous recommandons sincèrement Clarify Consult Partner à toute personne souhaitant obtenir une accréditation ISO.

Jonas Nielsen
PDG et co-fondateur, Accrease

"L'équipe Clarify Consult Partner est infiniment compétente et possède des années d'expérience dans la gestion de programmes de conformité complexes. Ils ont pu expliquer, en termes simples, quel type de portée nous envisagions et comment mettre en place un plan d'exécution et une feuille de route pour atteindre nos objectifs. Notre entreprise (Valid8 Financial) exige la conformité aux normes SOC 2, HIPAA, FedRAMP et GDPR car nous traitons des données financières extrêmement sensibles. "

Chris McCall
PDG, Valid8 Financials
Sam Xu
Directeur technique, Ria Health