Why now – Palantir alternatives for Europe: what 'sovereign' actually means, and how European public bodies are decidingS'inscrire →
ISO/IEC 42001

Une gouvernance de l'IA certifiable parce que le runtime l'applique

ISO/IEC 42001 est la première norme internationale pour gérer l'IA de manière responsable. Scrydon transforme ses contrôles en comportement du runtime — guardrails, supervision, journalisation, choix de la chaîne d'approvisionnement — et produit les preuves qu'un audit de SMIA attend, tandis que la certification de votre programme reste la vôtre.

Écrit pour les équipes sécurité, risque et protection des données — celles qui doivent en apporter la preuve, et pas seulement la description.

De quoi s'agit-il

ISO/IEC 42001 (ISO 42001)

ISO/IEC 42001:2023 est la première norme internationale certifiable pour un système de management de l'intelligence artificielle (SMIA). Publiée en décembre 2023, elle suit la même structure harmonisée qu'ISO 27001 : l'organisation fixe une politique et des objectifs en matière d'IA, apprécie les risques propres à l'IA et les impacts de ses systèmes d'IA tout au long de leur cycle de vie, et exploite, surveille et améliore en continu ses contrôles. L'annexe A fournit un référentiel de mesures couvrant la politique d'IA, l'organisation interne, les ressources, l'évaluation des impacts, le cycle de vie des systèmes d'IA, les données pour l'IA, l'information des parties intéressées, l'utilisation des systèmes d'IA et les relations avec les tiers, avec des recommandations de mise en œuvre à l'annexe B. Elle est délibérément compatible avec les attentes du règlement IA en matière de gestion des risques, de gouvernance des données, de journalisation, de contrôle humain et de transparence, ce qui explique que de nombreuses organisations en fassent l'ossature de système de management de leur démonstration de conformité — bien qu'elle ne soit pas elle-même une norme harmonisée au titre du règlement IA et ne confère aucune présomption de conformité. Scrydon exploite son propre SMIA aligné sur ISO/IEC 42001 et en publie l'état sur le hub conformité ; cette page traite de la manière dont la plateforme soutient le SMIA que vous exploitez.
En bref
Juridiction
International
S'applique à
Toute organisation qui développe, fournit ou utilise des systèmes d'IA et souhaite un système de management certifiable pour le faire de manière responsable — en particulier les fournisseurs et déployeurs qui se préparent au règlement IA.
Contactez-nous
Comment nous aidons

Comment Scrydon vous aide à vous conformer

Les contrôles sont intégrés au runtime : la conformité est donc quelque chose que vous pouvez démontrer avec des preuves issues de la plateforme elle-même — plutôt que reconstituées après coup.

Guardrails sur le fonctionnement des systèmes d'IA

Le moteur de guardrails DLP analyse les entrées et sorties des modèles à la recherche de données personnelles et d'hallucinations, avec des portes regex et JSON qui bloquent, expurgent ou mettent en quarantaine. Les mesures de fonctionnement et de surveillance de la famille « cycle de vie des systèmes d'IA » de l'annexe A disposent ainsi d'un élément applicable auquel se référer : le comportement d'un modèle en production est contraint par une politique, et non simplement décrit dans une procédure.

Contrôle humain par le policy-as-code

Un point de décision policy-as-code unique autorise les actions sur les plans applicatif et données avec des valeurs par défaut fail-closed, de sorte que les portes d'approbation, les points de contrôle human-in-the-loop et les usages interdits sont appliqués par le runtime. Cela soutient les mesures de l'annexe A sur l'utilisation responsable de l'IA et sur la définition et l'application des objectifs d'un système d'IA, et produit un enregistrement chaque fois que la supervision s'exerce.

Journalisation et traçabilité du cycle de vie

Chaque acteur, décision et action d'agent aboutit dans un journal d'audit immuable et interrogeable, avec des contrôles de rédaction et de conservation. Ce journal prouve les mesures de cycle de vie qu'un audit de SMIA échantillonne — vérification, validation, déploiement, fonctionnement et surveillance — et fait aussi office de journalisation des événements exigée par le règlement IA pour les systèmes à haut risque.

Données pour l'IA : clearance et classification

Le document clearance et la classification décident quelles données peuvent atteindre quel modèle et quel contexte, et l'accès est gouverné par des politiques et journalisé. Cela soutient les mesures de l'annexe A sur les données pour l'IA — provenance, qualité et préparation — et vous permet de montrer exactement quelles données un système d'IA était autorisé à utiliser.

Relations avec les tiers et evidence packs par cadre

Les fournisseurs d'IA externes sont en opt-in et vous choisissez où s'exécutent les modèles ; les mesures relatives aux tiers et aux fournisseurs sont donc des décisions que vous prenez et pouvez prouver, plutôt que des défauts dont vous héritez. Les evidence packs relient ensuite les contrôles de la plateforme à l'annexe A d'ISO 42001, aux côtés d'ISO 27001 et du règlement IA, et donnent à la documentation de votre SMIA un point de départ mesure par mesure.

Exigences clés

ISO 42001 : ce qui vous est demandé

  • Fixer une politique et des objectifs en matière d'IA, avec une responsabilité de la direction pour une IA responsable.
  • Apprécier les risques propres à l'IA et les impacts des systèmes d'IA sur les individus, les groupes et la société.
  • Gouverner le cycle de vie des systèmes d'IA : exigences, conception, vérification, déploiement, fonctionnement, surveillance et retrait.
  • Gérer les données pour l'IA — provenance, qualité et préparation — et documenter les systèmes d'IA à l'intention des parties intéressées.
  • Fournir les ressources, rôles et compétences, et maîtriser l'utilisation des systèmes d'IA et les fournisseurs tiers.
  • Surveiller, mesurer, auditer en interne et soumettre le SMIA à la revue de direction.
  • S'améliorer en continu et, lorsque la certification est recherchée, réussir les audits de certification et de surveillance.
Où passe la frontière

Ce que nous fournissons, et ce qui reste à votre charge

Aucun fournisseur ne peut être conforme à votre place. Nous intégrons les contrôles à la plateforme et produisons les preuves ; l'évaluation de votre propre déploiement vous revient. Voici le partage, énoncé clairement, pour qu'il n'apparaisse pas au dernier moment dans une revue de sécurité.

Ce que Scrydon fournit

  • Des contrôles appliqués par défaut dans le runtime, plutôt que laissés à la configuration.
  • Un enregistrement immuable et interrogeable de ce qui s'est exécuté, sous quelle autorité et sur quelles données.
  • Des dossiers de preuves alignés sur les obligations décrites dans cette page.
  • Une architecture et des flux de données documentés, lisibles par vos évaluateurs.
  • Un déploiement dans votre propre périmètre — jusqu'à la déconnexion totale.

Ce qui reste de votre responsabilité

  • La classification de vos propres systèmes et données au regard du cadre.
  • Votre analyse de risque, votre AIPD et votre évaluation de conformité.
  • Les personnes à qui vous accordez l'accès, et sur quelle base.
  • Votre réponse aux incidents et vos obligations de notification.
  • La sécurité opérationnelle de l'environnement dans lequel vous l'exécutez.
FAQ

Questions fréquentes

Scrydon est-il certifié ISO 42001 ?+
Pas encore. Scrydon exploite un système de management de l'IA aligné sur ISO/IEC 42001, aux côtés de son SMSI aligné sur ISO 27001, et publie l'état du programme sur le hub conformité — audit interne d'abord, audits externes de certification ensuite. Une revendication de certification n'y apparaîtra qu'une fois les audits externes achevés. Notez qu'ISO 42001 certifie le SMIA d'une organisation et son périmètre déclaré ; elle ne certifie jamais un produit. Votre propre certificat couvre donc votre SMIA, et le rôle de Scrydon est de rendre applicables et démontrables les contrôles qui s'y trouvent.
Quel est le lien entre ISO 42001 et le règlement IA ?+
Ils sont complémentaires. Le règlement IA est une loi qui fixe des obligations contraignantes graduées selon le risque ; ISO 42001 est une norme de système de management volontaire qui organise la manière dont vous remplissez des obligations comme la gestion des risques, la gouvernance des données, la journalisation, le contrôle humain et la transparence. De nombreux fournisseurs et déployeurs font d'un SMIA ISO 42001 l'ossature de leur démonstration de conformité au règlement IA, mais la norme n'est pas une norme harmonisée au titre du règlement et ne confère aucune présomption de conformité. Les evidence packs de Scrydon relient les mêmes contrôles aux deux, si bien que le travail n'est fait qu'une fois.
Quelles familles de mesures de l'annexe A la plateforme prend-elle en charge ?+
Principalement les familles cycle de vie des systèmes d'IA, données pour l'IA, utilisation des systèmes d'IA et tiers : guardrails et policy-as-code pour le fonctionnement, la surveillance et l'utilisation responsable ; journal d'audit immuable pour les enregistrements de vérification, de déploiement et d'exploitation ; document clearance et classification pour la provenance et la qualité des données ; fournisseurs en opt-in et placement des modèles pour les relations avec les fournisseurs. Les mesures relatives à la politique, aux rôles, aux compétences et à l'évaluation des impacts sont organisationnelles et restent les vôtres, même si la plateforme fournit les preuves sur lesquelles elles s'appuient.
Comment Scrydon aide-t-il à l'évaluation d'impact de l'IA ?+
Une évaluation d'impact doit savoir quelles données un système d'IA peut utiliser, ce qu'il est autorisé à faire, qui peut le déclencher et ce qu'il a réellement fait. La classification et le clearance répondent au premier point, le policy-as-code aux deuxième et troisième, et le journal d'audit au dernier, les actions des agents étant enregistrées au même titre que celles des humains. L'évaluation elle-même — et le jugement sur les impacts pour les individus, les groupes et la société — reste votre responsabilité, mais elle peut s'ancrer dans le comportement réel du système plutôt que dans sa description.
Pouvons-nous exploiter ISO 42001 et ISO 27001 comme un seul système de management ?+
Oui, et c'est ce que font la plupart des organisations. ISO 42001 utilise la même structure harmonisée qu'ISO 27001 ; le périmètre, le processus de risque, l'audit interne et la revue de direction peuvent donc être partagés, les mesures propres à l'IA venant s'y superposer. Les evidence packs de Scrydon traitent les deux ensemble, si bien qu'un contrôle comme le journal d'audit ou la garde des clés est relié une seule fois et référencé par les deux.
ISO 42001 couvre-t-elle l'IA agentique, et la plateforme aussi ?+
La norme s'applique aux systèmes d'IA en général, et ses mesures de cycle de vie, d'utilisation et de surveillance s'appliquent tout autant lorsque le système agit de manière autonome. Sur Scrydon, les actions des agents passent par le même point de décision policy-as-code et aboutissent dans le même journal d'audit que celles des humains, avec des guardrails sur leurs entrées et sorties ; les charges de travail agentiques héritent donc de la même gouvernance et produisent les mêmes preuves.
Quelles preuves un audit de SMIA attend-il, et que fournit Scrydon ?+
Les auditeurs recherchent un SMIA documenté, un inventaire des IA et des évaluations d'impact, des enregistrements de cycle de vie et la preuve que les contrôles fonctionnent. Scrydon apporte les deux derniers : des enregistrements d'audit interrogeables et bornés dans le temps des décisions, actions de guardrails et événements de supervision, une configuration de politiques et de classification inspectable, et des evidence packs qui relient le tout à l'annexe A. Les documents de politique, les rôles et les évaluations d'impact elles-mêmes restent à rédiger par vos soins.

Ou écrivez-nous

Dites-nous sur quoi vous travaillez et qui doit répondre. Une personne le lit et répond sous un jour ouvré.

Ces informations servent uniquement à vous répondre. Politique de confidentialité

Vous préférez écrire ? Envoyez un e-mail à hello [at] scrydon.com et nous vous répondrons.