
Modèle de maturité ISO 42001 : progresser vers une gouvernance de l’IA mature
La plupart des organisations utilisent l’IA plus rapidement que leur gouvernance ne peut suivre. Le résultat est prévisible : des initiatives isolées par département, des risques implicites et une prise de décision qui n’est formalisée qu’après coup. Ce n’est pas par mauvaise volonté, mais parce que personne n’a posé la question de savoir qui pilote réellement.
Le modèle de maturité ISO 42001 permet de visualiser votre position actuelle, l’étape suivante logique et la manière de progresser de façon maîtrisée vers une gouvernance de l’IA mature. Cinq niveaux, basés sur la norme 42001 et nourris par ce que nous rencontrons sur le terrain en tant que Lead Auditor. Pas un score pour le score, mais un instrument de pilotage pour la direction et le conseil d’administration.
Pourquoi un modèle de maturité pour l’ISO 42001 ?
La norme 42001 décrit ce qu’il faut organiser. Elle ne dit rien sur votre degré d’avancement, et c’est là que réside le véritable défi pour la plupart des organisations. Quiconque aborde la norme comme une simple liste de contrôle obtient un système de management sur papier que personne n’utilise en pratique.
Le modèle de maturité répond à une autre question : à quel point ce que vous avez mis en place fonctionne-t-il ? Les directions l’utilisent pour superviser les initiatives d’IA, prioriser les risques et justifier les investissements auprès du conseil d’administration. Pour les organisations qui envisagent une certification ISO 42001, le modèle évite que la norme ne devienne un simple exercice par oui ou par non. Une organisation qui connaît son niveau sait aussi quelle étape est réalisable et laquelle ne l’est pas encore.
D’après notre pratique d’audit : presque toutes les organisations qui nous sollicitent pour l’ISO 42001 s’auto-évaluent au niveau 3, alors qu’elles se situent en réalité au niveau 2. La différence réside rarement dans la politique. La différence réside dans la responsabilisation.
Comment fonctionne le modèle de maturité ISO 42001 ?
Le modèle évalue la maturité de l’IA dans cinq domaines clés : gouvernance et prise de décision, gestion des risques liés à l’IA, gestion du cycle de vie, politiques et cadres, ainsi que surveillance et amélioration. Ces domaines s’alignent directement sur la structure de la norme : le leadership et le pilotage (cl. 5.1), l’évaluation des risques (cl. 6.1) et la revue de direction (cl. 9.3) en constituent la colonne vertébrale.
Pour chaque domaine, nous examinons trois aspects : la cohérence, l’ancrage et le pilotage. L’organisation fait-elle ce qu’elle dit, même lorsque le chef de projet est en vacances ? Est-il défini qui décide, ou est-ce que « tout le monde le sait » ? Et la direction pilote-t-elle les risques liés à l’IA, ou se contente-t-elle de lire des rapports après coup ? La densité documentaire ne compte explicitement pas. Un dossier de politique volumineux au niveau 1 reste du niveau 1.
Les cinq niveaux de maturité
Niveau 1 : Ad hoc
L’IA est utilisée, mais de manière occasionnelle et sans gestion centrale. Les collaborateurs expérimentent des outils, les départements achètent leurs propres solutions et les décisions reposent sur des individus. Les risques sont implicites : ils existent, mais personne ne les a nommés ni traités. Ce niveau se caractérise par une forte volonté d’innovation et peu de visibilité. Ce n’est pas une disqualification. Presque toutes les organisations commencent ici, et l’énergie de ce niveau vaudra plus tard de l’or, à condition d’y ajouter du pilotage.
Niveau 2 : Conscient
On prend conscience que l’IA nécessite une gouvernance. Les premiers accords de politique sont en place, les risques liés à l’IA sont reconnus et un groupe de travail ou un responsable est généralement désigné. Ce qui manque, c’est un ancrage structurel : la politique existe, mais elle ne vit que chez ceux qui l’ont écrite. Lors des audits, c’est le niveau où nous trouvons la plupart des organisations, souvent alors qu’elles pensent être plus avancées. Le test est simple : demandez à trois collaborateurs au hasard qui doit approuver une nouvelle utilisation de l’IA. Au niveau 2, vous obtiendrez trois réponses différentes.
Niveau 3 : Maîtrisé
L’IA est maîtrisée à l’échelle de l’organisation. Les rôles et responsabilités sont clairement attribués, les analyses de risques sont structurelles et les étapes du cycle de vie de l’IA sont fixées : de l’admission du cas d’usage au démantèlement. L’IA est sous contrôle, mais le pilotage reste principalement opérationnel. La direction reçoit des rapports, mais les utilise rarement pour faire des choix stratégiques. C’est le niveau minimum à partir duquel un processus de certification ISO 42001 devient réaliste.
Niveau 4 : Piloté
L’IA fait partie de la prise de décision stratégique. Le comité de direction pilote activement les risques liés à l’IA, la gouvernance est intégrée dans le système de management global et le suivi ainsi que l’évaluation sont structurés. La différence avec le niveau 3 réside dans la direction du dialogue : au niveau 3, l’organisation rend compte à la direction ; au niveau 4, c’est la direction qui pose les questions. L’IA soutient la stratégie, et non l’inverse.
Niveau 5 : Mature
La gouvernance de l’IA est totalement ancrée dans le fonctionnement de l’organisation. L’amélioration continue est la norme, la transparence vis-à-vis des parties prenantes est de mise, et les risques comme les opportunités liés à l’IA sont gérés de manière prévisible. Peu d’organisations atteignent ce stade, et ce n’est pas nécessaire : le niveau 5 n’est pertinent que pour les organisations dont l’IA est l’activité principale. Pour la plupart des organisations, le niveau 4 est l’objectif final réaliste, et c’est une excellente position.
Qu’apporte une évaluation de la maturité ISO 42001 ?
Après une évaluation, vous disposez d’une image objective de votre maturité en matière d’IA par domaine, d’une vision des risques majeurs et des gains rapides, ainsi que d’une feuille de route réaliste vers le niveau suivant. Pas un plan ambitieux vers le niveau 5, mais l’étape qui correspond à votre situation actuelle. Cette vision étaye les décisions d’investissement auprès du conseil d’administration et constitue une base directe pour une implémentation ISO 42001 ou une préparation à l’audit.
Une évaluation dure deux à trois semaines, selon le nombre d’applications d’IA. Le passage du niveau 2 au niveau 3 prend quatre à huit mois pour la plupart des organisations ; cela peut être plus rapide, mais vous achetez alors des documents au lieu de changer les comportements. L’évaluation est donc le point de départ naturel pour la mise en place de la gouvernance de l’IA, un projet d’implémentation de l’IA ou une revue de direction sur l’IA.

À qui s’adresse le modèle de maturité ISO 42001 ?
Le modèle est conçu pour les organisations qui déploient l’IA mais manquent de visibilité, ainsi que pour les directions et comités de direction qui souhaitent maîtriser les risques liés à l’IA sans étouffer l’innovation. Les organisations de santé et les fournisseurs IT constituent notre groupe le plus important, car l’utilisation de l’IA et la pression réglementaire s’y rejoignent. De plus, le modèle est le point de départ logique pour les organisations envisageant l’ISO 42001 : iQomply a accompagné la première certification ISO 42001 aux Pays-Bas, et ce parcours a commencé exactement par cette question : où en sommes-nous et quelle est l’étape suivante ?
Questions fréquemment posées sur le modèle de maturité ISO 42001
Quel est le lien entre le modèle de maturité et la certification ISO 42001 ?
Le modèle ne fait pas partie de la norme, mais constitue un instrument de pilotage complémentaire. L’ISO 42001 fixe des exigences ; le modèle de maturité mesure l’efficacité de ces exigences en pratique. La certification devient réaliste à partir du niveau 3. Les organisations qui entament un processus de certification plus tôt y parviennent parfois, mais elles construisent alors un système qui s’essouffle après l’obtention du certificat. Le modèle évite ce faux départ.
Combien de temps dure une évaluation de maturité ISO 42001 ?
Deux à trois semaines, selon le nombre d’applications d’IA et la taille de l’organisation. L’évaluation comprend une revue documentaire, des entretiens avec des fonctions clés et un test de fonctionnement sur le terrain. Vous recevez une détermination de niveau par domaine, l’identification des risques principaux et une feuille de route concrète vers le niveau suivant.
À quel niveau notre organisation doit-elle se situer pour la certification ?
Le niveau 3 est le minimum réaliste. À ce niveau, les rôles sont attribués, les analyses de risques sont structurelles et les étapes du cycle de vie sont fixées : c’est précisément ce qu’un organisme de certification vérifie. Il est possible de commencer dès le niveau 2, mais prévoyez alors quatre à huit mois de préparation avant qu’un audit initial ne soit pertinent.
Le modèle est-il utilisable sans ambition de certification ?
Oui, et c’est souvent le cas. De nombreuses organisations souhaitent démontrer leur maîtrise de l’IA vis-à-vis de leurs clients, des régulateurs ou de leur propre conseil d’administration, sans viser immédiatement un certificat. Le modèle offre alors le même pilotage : une détermination objective du niveau et un parcours de croissance. Un projet d’implémentation de l’IA intégrant la gouvernance dès le premier jour est alors l’étape de suivi habituelle.
Voulez-vous savoir où en est votre organisation en matière de maturité de l’IA ?
Commencez par une évaluation de maturité ISO 42001. Pratique, axée sur les risques et centrée sur l’étape qui convient aujourd’hui.

