IA certifiée ISO 42001 : qui l'est vraiment — et qu'est-ce qui compte d'autre ?
Très peu de fournisseurs d’IA sont aujourd’hui réellement certifiés ISO 42001, et amaiko n’en fait pas partie : elle est alignée sur l’ISO 42001, mais non certifiée. Nous le disons aussi clairement parce que le marché brouille systématiquement cette distinction — et parce que vous pouvez la vérifier vous-même, pour n’importe quel fournisseur, en deux minutes.
Ce que vous retiendrez de cet article :
- L’ISO/IEC 42001:2023 est la première norme internationale pour les systèmes de management de l’IA, publiée en décembre 2023.
- Un certificat n’est délivré que par un organisme de certification accrédité — jamais par le fournisseur lui-même.
- Trois termes, trois affirmations différentes : certifiée, alignée, ready.
- La vérification prend deux minutes : numéro de certificat, organisme de certification, périmètre.
- Pour les PME, c’est souvent autre chose qui compte : où les données sont traitées et ce que dit le contrat de sous-traitance.
Qu’est-ce que l’ISO 42001 — et que signifie vraiment « certifiée » ?
L’ISO/IEC 42001:2023 fixe les exigences d’un système de management de l’IA : comment une organisation identifie les risques liés à l’IA, répartit les responsabilités, documente ses décisions et améliore le tout en continu. Elle a été publiée en décembre 2023 par le comité conjoint ISO/IEC JTC 1/SC 42.
Important : la norme décrit un système de management, pas une caractéristique produit. Elle ne dit rien de la qualité des réponses d’un modèle — seulement si le fournisseur pilote son IA de façon maîtrisée.
« Certifiée » signifie : un organisme de certification indépendant et accrédité a audité le système de management et délivré un certificat avec un numéro, un périmètre et une durée de validité. En Allemagne, la DAkkS — l’organisme national d’accréditation allemand — accrédite ces organismes. Une autodéclaration n’est pas une certification, même formulée de façon convaincante.
Comment vérifier si un fournisseur d’IA est vraiment certifié ?
Trois questions, et vous saurez. Posez-les par écrit, vous aurez ainsi la réponse pour votre dossier d’achat aussi :
- « Quel est le numéro de certificat, et quel organisme l’a délivré ? » Un certificat authentique comporte les deux. Celui qui renvoie plutôt vers une page marketing n’en a pas.
- « Cet organisme est-il lui-même accrédité — et par qui ? » Les organismes de certification ont besoin de leur propre accréditation, en Allemagne via la DAkkS. Sans accréditation, le papier n’est qu’une opinion.
- « Quel est le périmètre ? » La question qui révèle le plus souvent quelque chose. Un certificat peut s’appliquer à une seule filiale, un seul centre de données ou un seul produit — et pas à ce que vous achetez réellement.
S’il manque l’une de ces trois réponses, il n’y a pas de certification. Ce n’est pas un motif d’exclusion — mais cela doit figurer, correctement formulé, dans votre documentation.
Quelle différence entre « certifiée », « alignée » et « ready » ?
C’est là que le marché brouille le plus les pistes, alors soyons clairs :
- Certifiée — auditée et confirmée par un organisme accrédité, vérifiable via le numéro de certificat.
- Alignée — le système de management est construit selon les exigences de la norme, mais sans audit externe. Vérifiable via la documentation et les processus, simplement sans certificat.
- Ready — le fournisseur se considère prêt à être certifié. Une déclaration d’intention, pas une preuve.
Les trois peuvent être légitimes. Seule la première est un certificat, et seule elle peut être appelée ainsi.
Où se situe amaiko ?
amaiko est alignée sur l’ISO 42001, non certifiée. Il n’existe ni numéro de certificat ni organisme accrédité vers lequel nous renvoyer. Si vous avez besoin d’une ligne pour votre documentation de conformité : « alignée sur l’ISO 42001, non certifiée ». Exactement cela.
Ce que nous pouvons prouver, c’est le traitement : amaiko exploite sa propre infrastructure en Allemagne — les données ne se trouvent pas dans le cloud Microsoft, mais sur notre propre infrastructure, distincte de celui-ci. amaiko est conforme au RGPD et alignée sur le règlement européen sur l’IA (règlement (UE) 2024/1689). Détails sur la page sécurité.
| Critère | Ce que cela signifie | Preuve |
|---|---|---|
| Certifiée ISO 42001 | Audit externe réussi | Numéro de certificat + organisme accrédité |
| Alignée sur l’ISO 42001 | Système de management construit selon la norme | Documentation, processus |
| ISO 42001 ready | Auto-évaluation | Aucune |
| Conformité RGPD | Traitement licite | Contrat de sous-traitance, mesures techniques et organisationnelles, registre des traitements |
| Lieu de traitement | Quelle juridiction peut y accéder | Contrat + localisation du centre de données |
Qu’est-ce qui compte plus qu’un certificat pour les PME ?
Inconfortable, mais vrai : un certificat ne répond pas à la question que pose votre comité social et économique. Cette question n’est pas « quelle norme ? », mais « qui peut accéder à nos données ? ».
Trois éléments pèsent davantage en pratique.
Le lieu de traitement. Pas où les données reposent, mais où les tokens sont réellement calculés. Un fournisseur américain avec un centre de données européen reste un fournisseur américain — une question de juridiction qu’aucun certificat ne résout. Nous l’avons détaillé dans une IA conforme au RGPD dans Microsoft Teams.
Le contrat de sous-traitance. Sous-traitants ultérieurs, délais de suppression, droit d’instruction. Le document qui compte réellement en cas de litige — et plus concret que n’importe quelle norme.
Si le système est réellement utilisé. Une IA parfaitement certifiée que personne n’ouvre est une ligne de conformité, pas un outil. C’est exactement là que la plupart des déploiements échouent, comme le montre pourquoi les salariés ignorent Copilot.
Vous voulez vérifier où vos données sont réellement traitées — avec un contrat plutôt qu’un sceau ? Réservez dès maintenant une démo gratuite.
Questions fréquentes (FAQ)
amaiko est-elle certifiée ISO 42001 ?
Non. amaiko est alignée sur l’ISO 42001, mais ne possède aucune certification selon cette norme — ni numéro de certificat, ni organisme de certification accrédité. Pour votre documentation de conformité interne, la formulation correcte est : « alignée sur l’ISO 42001, non certifiée ».
Comment savoir si un fournisseur d’IA est vraiment certifié ISO 42001 ?
Demandez le numéro de certificat, l’organisme émetteur et le périmètre de certification. Ces trois éléments existent pour un certificat authentique. Vérifiez aussi si cet organisme est lui-même accrédité — en Allemagne, par la DAkkS, l’organisme national d’accréditation allemand. Si l’une de ces trois réponses manque, il n’y a pas de certification.
Quelle est la différence entre « certifiée ISO 42001 » et « alignée sur l’ISO 42001 » ?
Certifiée signifie qu’un organisme indépendant et accrédité a audité et confirmé le système de management de l’IA. Alignée signifie que le fournisseur a construit son système de management selon les exigences de la norme, sans audit externe. Les deux peuvent être légitimes, mais seule la première est un certificat.
Ai-je besoin d’une certification ISO 42001 pour le règlement européen sur l’IA ?
Non. Le règlement (UE) 2024/1689 n’exige pas de certification ISO. Un système de management conforme à l’ISO 42001 aide à répondre de façon structurée aux exigences de documentation et de gouvernance, mais ce n’est pas une preuve exigée par la loi.
Qu’est-ce que l’ISO/IEC 42001, au juste ?
L’ISO/IEC 42001:2023 est la première norme internationale pour les systèmes de management de l’IA, publiée en décembre 2023. Elle définit comment une organisation identifie les risques liés à l’IA, répartit les responsabilités et documente ses décisions. Elle décrit un système de management, pas une caractéristique produit — elle ne dit rien de la qualité des réponses d’un modèle.
Que devrais-je vérifier à la place d’un certificat ?
Le lieu de traitement — c’est-à-dire où les tokens sont réellement calculés, et pas seulement où les données reposent —, le contrat de sous-traitance avec les sous-traitants ultérieurs et les délais de suppression, et si le système est réellement utilisé au quotidien. Un certificat ne répond à aucune de ces trois questions.
Combien coûte amaiko ?
amaiko coûte 29,91 € par utilisateur et par mois en facturation annuelle (37,39 € en facturation mensuelle). Pour des exigences de données strictes, il existe amaiko liberté à 44,87 € par utilisateur et par mois : exclusivement des modèles Mistral, chaque token traité dans l’UE.
Continuer la lecture
Assistant IA pour Teams : conforme au RGPD pour les PME
Un assistant IA pour Teams dans les PME et ETI exige un hébergement 100 % UE, une mémoire persistante et de la proactivité. La solution conforme au RGPD.
enterprise-aiAnatomie d'un wrapper ChatGPT
Une fenêtre de chat n'a ni mains, ni horloge, ni cerveau propre. Pourquoi une alternative à ChatGPT conforme au RGPD n'est pas encore un assistant IA.
microsoft-teamsRemplacer Fireflies dans Microsoft Teams : quelle alternative capte aussi la réunion en présentiel ?
Remplacer Fireflies dans Teams : qui couvre l'appel en ligne et la réunion en présentiel ? Trois modes de captation, tarifs add-on inclus, et l'après-réunion.