Conformité EU AI Act et normes ISO 42001

Observatoire indépendant de gouvernance algorithmique et d'auditabilité de l'IA

WASA Confidence est un hub de recherche à but non lucratif dédié aux cadres de conformité à l'EU AI Act et aux protocoles de certification ISO/IEC 42001. Notre observatoire documente les méthodologies de preuve exigées pour les systèmes d'IA à haut risque (Annexe III), la supervision humaine effective (Article 14) et l'évaluation de la gouvernance des modèles algorithmiques.

Nos travaux mettent à disposition des guides d'audit libres d'accès axés sur le management du risque lié à l'IA (ISO 23894), la sécurité des données d'apprentissage (ISO 27001) et la qualité des jeux de données (ISO 5259). Ce socle s'appuie sur la mémoire scientifique des séries académiques fondatrices Analysis of Algorithms (AofA) et Strategic Reasoning.

Recherche sur l'EU AI Act et cadres réglementaires

Travaux de fond sur la classification des systèmes d'IA à haut risque au titre de l'annexe III, l'évaluation de la conformité, les obligations de documentation technique, et l'héritage des réformes financières de 2008 dans les exigences actuelles d'équité algorithmique.

Cadre légal EU AI Act : haut risque et obligations documentaires

Comment l'annexe III définit les systèmes d'IA à haut risque, quelle documentation technique impose l'article 11, et quel parcours d'évaluation de la conformité s'applique aux fournisseurs et aux déployeurs.

Lire l'étude EU AI Act →

Index d'exposition des métiers à l'IA et à la robotique

Étude en cours cartographiant l'exposition des professions à l'automatisation, analysée par composition de tâches plutôt que par intitulé de poste.

Voir l'index d'exposition →

Normes ISO pour la gouvernance et la sécurité de l'IA

Quatre normes ISO/IEC constituent l'ossature pratique d'un programme de conformité auditable : 42001 pour le management, 27001 pour la sécurité de l'information, 23894 pour le risque, 5259 pour la qualité des données d'entraînement. Aucune n'est juridiquement obligatoire — toutes les quatre sont désormais réclamées par les auditeurs et les acheteurs publics.

ISO/IEC 42001 — certification du système de management de l'IA

La norme de gouvernance de l'IA : politique, inventaire des systèmes, analyse d'impact, documentation des jeux de données et supervision humaine de l'article 14 qu'elle opérationnalise.

Exigences ISO 42001 →

ISO/IEC 27001 — sécurité de l'information et souveraineté des données

Management de la sécurité appliqué aux données d'entraînement et aux artefacts de modèles : contrôle d'accès, chiffrement au repos et défense contre l'empoisonnement de la chaîne d'entraînement.

ISO 27001 appliquée à l'IA →

ISO/IEC 23894 — management du risque lié à l'IA

Lignes directrices de gestion des risques : tests de résistance adverses, analyse des modes de défaillance et surveillance continue de la dérive algorithmique une fois le modèle en production.

Gestion du risque ISO 23894 →

ISO/IEC 5259 — qualité des données pour l'apprentissage automatique

Exigences de qualité des données d'analyse et d'apprentissage : représentativité, exactitude de l'annotation, complétude et mesure des biais attendue des jeux d'entraînement.

Qualité des données ISO 5259 →

Questions fréquentes sur l'AI Act et la conformité ISO

Réponses courtes aux questions qui amènent le plus de lecteurs sur ce hub. Chacune renvoie à la recherche complète.

La certification ISO 42001 est-elle obligatoire avec l'EU AI Act ?

Non. La norme ISO/IEC 42001 est volontaire ; l'EU AI Act est une loi contraignante. L'une ne se substitue pas à l'autre. Ce qu'apporte la 42001, c'est une structure permettant de produire les preuves que le règlement exige : gestion des risques, documentation technique, journalisation, supervision humaine et surveillance après mise sur le marché.

Une organisation peut être conforme au règlement sans être certifiée, et peut être certifiée tout en manquant à une obligation précise du règlement. En pratique, la certification est de plus en plus demandée par les acheteurs, les assureurs et les prêteurs comme indice de maturité.

Quels systèmes d'IA sont classés à haut risque au titre de l'annexe III ?

L'annexe III énumère les catégories : identification et catégorisation biométriques ; composants de sécurité des infrastructures critiques ; accès à l'éducation et à la formation professionnelle ; emploi, gestion des travailleurs et accès à l'activité indépendante ; accès aux services privés et publics essentiels — c'est là que se situe l'évaluation de la solvabilité des personnes physiques ; répression ; migration et contrôle aux frontières ; administration de la justice.

Deux erreurs de lecture reviennent. D'abord, un système n'est pas à haut risque parce qu'il est volumineux ou génératif : le critère est l'usage, pas la capacité. Ensuite, la proximité avec un cas listé peut suffire à faire basculer le régime. Étude complète sur la classification →

Que recouvre exactement la supervision humaine de l'article 14 ?

L'article 14 impose que les systèmes à haut risque soient conçus de façon à pouvoir être effectivement supervisés par des personnes physiques pendant leur utilisation. « Effectivement » est le mot décisif. La personne doit pouvoir comprendre les capacités et les limites du système, rester consciente du biais d'automatisation, interpréter correctement la sortie, décider de ne pas l'utiliser dans un cas donné, et intervenir ou interrompre le fonctionnement.

Un validateur qui approuve quatre cents décisions par jour sans visibilité sur le raisonnement du modèle, ou sans autorité organisationnelle pour le contredire, ne constitue pas une supervision effective. Comment ISO 42001 l'opérationnalise →

Quelle différence entre ISO 42001 et ISO 27001 ?

ISO/IEC 27001 régit la sécurité de l'information : confidentialité, intégrité et disponibilité, y compris pour les données d'entraînement et les artefacts de modèles. ISO/IEC 42001 régit le système d'IA lui-même : inventaire des modèles, analyse d'impact, surveillance de la dérive et maintien du contrôle humain.

Les deux se recouvrent sur la gouvernance des données et sont conçues pour être exploitées comme systèmes de management intégrés. Aucune ne remplace l'autre : la 27001 empêche l'empoisonnement de votre chaîne d'entraînement, la 42001 empêche votre modèle de discriminer silencieusement. ISO 27001 appliquée à l'IA →

Archives Académiques & Patrimoine Scientifique

Archives Fondatrices WASA

WASA Confidence préserve l'héritage académique et la mémoire documentaire de deux grandes initiatives scientifiques fondamentales pour la modélisation et la gouvernance algorithmique.

Archives AOFA 2007 (aofa2007.org)

Documentation de la conférence Analysis of Algorithms co-fondée par Philippe Flajolet à Juan-les-Pins. Ses travaux sur la combinatoire analytique constituent le socle de l'analyse d'algorithmes moderne.

Consulter les archives AOFA 2007 →

Strategic Reasoning (strategicreasoning.net)

Mémoire documentaire sur la théorie des jeux, la vérification formelle des systèmes multi-agents et la logique décisionnelle sous-jacente aux algorithmes d'IA stratégique.

Consulter l'archive Strategic Reasoning →