« Nous sommes certifiés ISO 42001. » Cette phrase apparaît désormais dans la majorité des réponses aux appels d'offres d'agents vocaux IA. Peu d'acheteurs savent pourtant ce qu'elle garantit réellement — et ce qu'elle ne garantit pas.

Après avoir vérifié le rapport SOC 2 de leur fournisseur d'agent vocal IA, DSI et RSSI voient apparaître depuis 2025 un deuxième document dans les due diligences : le certificat ISO/IEC 42001. Contrairement à SOC 2, qui évalue des contrôles de sécurité, cette norme évalue la gouvernance même de l'intelligence artificielle : comment un fournisseur gère ses données d'entraînement, ses modèles, ses fournisseurs de briques IA et la supervision humaine de son callbot. C'est une certification plus récente, moins comprise, et plus facile à brandir sans en respecter l'esprit.

Cet article explique ce que certifie réellement l'ISO 42001, en quoi elle diffère de SOC 2, d'ISO 27001 et du NIST AI RMF, pourquoi un agent vocal IA est particulièrement concerné, ce que change la nouvelle norme ISO 42006 pour les organismes certificateurs en 2026, et comment lire un certificat avant de signer.

Qu'est-ce que l'ISO/IEC 42001 et pourquoi apparaît-elle dans les appels d'offres en 2026

ISO/IEC 42001 est la première norme internationale certifiable pour les systèmes de management de l'intelligence artificielle (AI Management System, AIMS), publiée en décembre 2023 par l'Organisation internationale de normalisation.

Comme ISO 27001 pour la sécurité de l'information ou ISO 9001 pour la qualité, ISO 42001 ne certifie pas un produit mais un système de management : un ensemble documenté de politiques, de responsabilités et de processus que l'organisation applique et améliore en continu tout au long du cycle de vie de ses systèmes d'IA. Un organisme d'audit indépendant, accrédité, vérifie périodiquement que ce système existe réellement et fonctionne, pas seulement sur le papier.

Le parallèle avec SOC 2 est direct. SOC 2 est né comme une bonne pratique américaine du secteur SaaS avant de devenir, en une décennie, un prérequis de fait dans presque tous les appels d'offres de logiciels d'entreprise. ISO 42001 suit la même trajectoire côté gouvernance de l'IA : en 2024, c'était une démarche pionnière réservée à quelques éditeurs ; en 2026, elle apparaît couramment dans les questionnaires de sécurité et les cahiers des charges d'agents vocaux IA, aux côtés de SOC 2 et d'ISO 27001, sans pour autant être imposée par un texte de loi.

Ce que l'ISO 42001 certifie — et ce qu'elle ne certifie pas

C'est la confusion la plus fréquente et la plus coûteuse pour un acheteur. ISO 42001 valide l'existence d'une gouvernance, pas la qualité intrinsèque d'un agent vocal IA précis.

Ce que le certificat atteste Ce que le certificat n'atteste PAS
L'existence de politiques de gouvernance IA documentées et d'une structure de responsabilité Que le callbot ne produira jamais de réponse erronée ou d'hallucination
La réalisation d'analyses d'impact sur les personnes et groupes concernés L'absence de biais algorithmique dans les réponses de l'agent vocal
Un processus de gestion de la provenance, de la qualité et du cycle de vie des données Que les données d'entraînement sont exemptes de tout risque juridique
Des processus formalisés de développement, test, déploiement et surveillance du système d'IA Une performance technique minimale garantie (latence, taux de compréhension)
La gestion documentée des relations avec les fournisseurs tiers (LLM, STT, TTS) Que ces fournisseurs tiers sont eux-mêmes couverts par le certificat

Un agent vocal IA peut donc être opéré par une entreprise parfaitement certifiée ISO 42001 tout en produisant occasionnellement une réponse fausse ou une discrimination non détectée : la norme exige que ces risques soient identifiés, documentés et traités par un processus, pas qu'ils n'existent jamais.

La structure de la norme : cycle PDCA et quatre annexes

ISO 42001 s'organise, comme les autres normes de système de management, autour d'un cycle d'amélioration continue Plan-Do-Check-Act décliné en sept domaines : contexte de l'organisation, engagement de la direction, planification des risques et opportunités, ressources et formation, processus opérationnels de développement et de déploiement de l'IA, évaluation des performances, et amélioration continue.

La norme comporte quatre annexes qui structurent concrètement sa mise en œuvre :

  • Annexe A : la liste des contrôles de gouvernance répartis en grands domaines — politiques IA, évaluation d'impact, gestion des données, cycle de vie du système, relations avec les fournisseurs tiers, transparence et information des utilisateurs.
  • Annexe B : les lignes directrices de mise en œuvre pour chaque contrôle de l'Annexe A, notamment sur la gestion des données.
  • Annexe C : les objectifs organisationnels liés à l'IA et les sources de risque à prendre en compte.
  • Annexe D : des orientations spécifiques par secteur ou domaine d'application.

La norme définit également trois rôles distincts, utiles pour situer un fournisseur d'agent vocal IA : le fournisseur d'IA (AI provider) qui livre le produit ou le service, le producteur d'IA (AI producer) qui conçoit, développe, teste et déploie le système, et l'utilisateur d'IA (AI user) qui l'exploite en production. Une entreprise qui déploie un agent vocal IA bâti sur une plateforme tierce est le plus souvent « utilisateur d'IA », mais devient aussi « producteur d'IA » si elle personnalise fortement les prompts, les flux de décision ou le fine-tuning du modèle.

ISO 42001 face aux autres référentiels : SOC 2, ISO 27001, NIST AI RMF

Quatre référentiels reviennent dans les due diligences d'agent vocal IA en 2026, et ils répondent chacun à une question différente.

Référentiel Nature Ce qu'il évalue Certifiable / audité
ISO 42001 Norme de système de management (ISO) Gouvernance du cycle de vie complet de l'IA Oui, cycle de 3 ans + audits de surveillance annuels
ISO 27001 Norme de système de management (ISO) Sécurité de l'information en général Oui, cycle de 3 ans + audits de surveillance annuels
SOC 2 Type II Rapport d'audit (AICPA, États-Unis) Contrôles de sécurité, disponibilité, confidentialité sur 6 à 12 mois Audité, non « certifié » au sens strict
NIST AI RMF Cadre méthodologique volontaire (NIST, États-Unis) Gestion des risques IA en quatre fonctions : Gouverner, Cartographier, Mesurer, Gérer Non, auto-évaluation sans audit tiers obligatoire

Le NIST AI RMF, publié en janvier 2023, est souvent utilisé par les équipes techniques comme grille de lecture interne avant même d'engager une démarche de certification : il aide à structurer la réflexion sur les risques d'un agent vocal IA sans imposer d'audit externe. ISO 42001 formalise ensuite cette démarche dans un système auditable et certifiable par un tiers indépendant. Les deux ne sont donc pas concurrents : le premier est souvent le socle méthodologique, le second en est la validation externe.

Face à SOC 2 et ISO 27001, la distinction est différente : ces deux référentiels concernent la sécurité de l'information au sens large, tandis qu'ISO 42001 concerne spécifiquement la gouvernance de l'intelligence artificielle — biais, transparence, gestion des données d'entraînement, supervision humaine. Un acheteur rigoureux d'agent vocal IA ne choisit pas entre ces référentiels : il les superpose, chacun répondant à une question que les autres ne couvrent pas.

Pourquoi un agent vocal IA est une cible naturelle de cette exigence

Un agent vocal IA concentre les trois facteurs qui rendent la gouvernance IA particulièrement sensible à auditer.

Une chaîne de fournisseurs IA longue et hétérogène

Un agent vocal IA combine généralement une couche d'orchestration propre à l'éditeur, un fournisseur de modèle de langage, un service de reconnaissance vocale (STT) et un service de synthèse vocale (TTS), parfois issus de quatre entreprises différentes. Chaque maillon introduit son propre risque de modèle : biais hérité des données d'entraînement, dérive de performance, changement de version non annoncé. L'Annexe A d'ISO 42001 exige explicitement la documentation des relations avec ces fournisseurs tiers — c'est précisément la pièce qui manque le plus souvent dans les certificats présentés trop vite.

Le piège du périmètre restreint

Un fournisseur peut détenir un certificat ISO 42001 authentique en l'ayant limité à sa seule couche d'orchestration, en excluant volontairement les fournisseurs de LLM, de STT et de TTS qui concentrent pourtant l'essentiel du risque de modèle. Le certificat reste alors techniquement valide, mais décoratif pour l'acheteur qui croit avoir couvert l'ensemble de la chaîne vocale.

Des changements fréquents en production

Un agent vocal IA évolue en continu : nouveaux prompts, changement de modèle, ajustement des seuils d'escalade vers un humain. ISO 42001 impose un processus de gestion du changement documenté pour ces évolutions, ce qui en fait un outil pertinent pour vérifier qu'un fournisseur ne modifie pas son callbot de production sans traçabilité ni validation.

2026 : l'ISO 42006 vient encadrer les organismes qui délivrent le certificat

Une question reste souvent sans réponse chez les acheteurs : qui audite les auditeurs ? C'est l'objet de l'ISO/IEC 42006, publiée en juillet 2025, qui fixe les exigences de compétence imposées aux organismes de certification eux-mêmes pour auditer selon ISO 42001. Elle complète la norme générale ISO 17021-1 avec des critères spécifiques à l'intelligence artificielle : connaissance des technologies et du cycle de vie de l'IA, maîtrise des contrôles de l'Annexe A, connaissance des cadres légaux applicables, et méthode de calcul du temps d'audit en fonction de la complexité réelle des systèmes d'IA concernés.

2026 est l'année où cette exigence devient structurante : l'organisme européen d'accréditation European Accreditation l'a rendue obligatoire fin 2025, le UKAS britannique a délivré sa première accréditation ISO 42006 début 2026, et plusieurs organismes nord-américains et asiatiques ont engagé leur transition. En France, c'est le COFRAC qui joue ce rôle d'accréditeur des organismes certificateurs, comme il le fait déjà pour ISO 27001.

Conséquence concrète pour un acheteur d'agent vocal IA : un certificat ISO 42001 délivré par un organisme non accrédité selon ISO 42006, ou par un organisme en cours de transition, a mécaniquement moins de valeur probante qu'un certificat délivré par un organisme déjà accrédité. Demander le nom et le statut d'accréditation de l'organisme certificateur fait désormais partie de la vérification de base.

Checklist en 7 points avant d'accepter un certificat ISO 42001 comme preuve

Pour transformer un certificat ISO 42001 en véritable outil de décision plutôt qu'en argument commercial, un acheteur d'agent vocal IA doit vérifier systématiquement les points suivants.

1. Exiger le certificat et son « scope statement »

Le périmètre exact doit nommer explicitement le produit d'agent vocal IA acheté, pas seulement l'entité juridique du fournisseur. Un certificat qui ne couvre que le siège social et la facturation n'apporte aucune garantie sur le pipeline vocal lui-même.

2. Vérifier l'accréditation de l'organisme certificateur

Demander le nom de l'organisme et confirmer son accréditation ISO 42006 auprès du COFRAC en France, du UKAS au Royaume-Uni, ou de tout organisme signataire de l'IAF (International Accreditation Forum).

3. Situer le cycle de surveillance

Date du certificat initial, date du dernier audit de surveillance annuel, date de la prochaine recertification à trois ans : un certificat ancien sans audit de surveillance récent perd sa valeur.

4. Vérifier la couverture des fournisseurs IA tiers

Demander explicitement si le périmètre inclut les fournisseurs de LLM, de STT et de TTS, ou seulement la couche d'orchestration de l'éditeur.

5. Demander la Déclaration d'Applicabilité

Ce document liste les contrôles de l'Annexe A réellement appliqués et ceux exclus, avec leur justification. C'est l'équivalent, pour ISO 42001, de la « system description » d'un rapport SOC 2.

6. Vérifier le processus de gestion du changement

Comment un changement de prompt, de modèle de langage ou de seuil d'escalade vers un humain est-il approuvé, documenté et audité en production ? C'est un point de contrôle spécifique à la gouvernance IA, absent des référentiels de sécurité classiques.

7. Croiser avec les obligations réglementaires propres à l'agent vocal IA

ISO 42001 ne dispense ni d'une analyse RGPD, ni de la classification de risque imposée par l'AI Act, ni des obligations de transparence de l'article 50. Elle complète ces obligations légales sans s'y substituer.

ISO 42001 et l'AI Act européen : ce que la certification ne couvre pas

Une clarification s'impose, car elle revient dans presque toutes les négociations commerciales : ISO/IEC 42001 n'est pas une norme harmonisée au sens de l'AI Act européen. Les normes harmonisées qui donneraient une présomption de conformité réglementaire sont développées séparément par le comité technique CEN-CENELEC JTC 21, et leur publication reste progressive depuis l'entrée en application du règlement en août 2026.

Un certificat ISO 42001 opérationnalise une gouvernance qui facilite la préparation à l'AI Act — documentation des risques, traçabilité des décisions, supervision humaine — mais il ne remplace ni la classification du niveau de risque du système d'IA, ni l'évaluation de conformité exigée pour un système à haut risque, ni les obligations de transparence de l'article 50 applicables depuis le 2 août 2026, qui imposent qu'un agent vocal IA s'annonce clairement comme tel auprès de l'appelant. Un fournisseur sérieux présente l'ISO 42001 comme un signal de maturité de gouvernance, jamais comme un totem de conformité réglementaire suffisant à lui seul.

TALKR documente sa gouvernance IA pour les acheteurs les plus exigeants

La plateforme TALKR met à disposition de ses clients la documentation de gouvernance nécessaire à leur propre due diligence : périmètre technique, chaîne de fournisseurs IA, processus de gestion du changement et analyses d'impact. Nos équipes accompagnent les DSI, RSSI et responsables conformité dans l'évaluation de ces éléments avant signature.

Découvrir la plateforme TALKR Parler à un expert conformité

FAQ - ISO 42001 et agents vocaux IA

Qu'est-ce que l'ISO/IEC 42001 et que certifie-t-elle exactement ?

L'ISO/IEC 42001, publiée en décembre 2023, est la première norme internationale dédiée aux systèmes de management de l'intelligence artificielle (AIMS). Elle certifie l'existence d'un processus structuré et amélioré en continu pour gouverner le cycle de vie des systèmes d'IA : politiques, analyses d'impact, gestion des données, développement, déploiement, supervision et relations fournisseurs. Elle ne certifie pas qu'un agent vocal IA précis est exact, non biaisé ou totalement sûr.

L'ISO 42001 est-elle obligatoire pour déployer un agent vocal IA en 2026 ?

Non. Aucun texte réglementaire européen ne l'impose. C'est une norme volontaire qui suit la trajectoire de SOC 2 dans le SaaS : elle devient progressivement un critère attendu dans les appels d'offres et les due diligences, en particulier en banque, assurance et santé, sans être rendue obligatoire par la loi.

Quelle différence entre ISO 42001 et SOC 2 pour un agent vocal IA ?

SOC 2 évalue des contrôles de sécurité sur une période récente de six à douze mois. ISO 42001 évalue la gouvernance complète de l'IA (données, analyses d'impact, supervision, fournisseurs de modèles) sur un cycle de trois ans avec audits annuels. Les deux sont de plus en plus demandés ensemble par les acheteurs exigeants.

Quelle différence entre ISO 42001 et le NIST AI RMF ?

Le NIST AI RMF, publié en janvier 2023, est un cadre méthodologique volontaire en quatre fonctions (Gouverner, Cartographier, Mesurer, Gérer), non certifiable et sans audit tiers obligatoire. ISO 42001 est une norme certifiable, auditée par un organisme accrédité indépendant. Le NIST AI RMF sert souvent de socle interne avant une certification ISO 42001.

Un certificat ISO 42001 prouve-t-il la conformité à l'AI Act européen ?

Non. ISO 42001 n'est pas une norme harmonisée au sens de l'AI Act ; ces normes sont développées séparément par le CEN-CENELEC. La certification renforce la crédibilité d'un fournisseur et soutient sa préparation réglementaire, mais ne dispense ni de la classification de risque, ni des obligations de transparence de l'article 50, ni d'une évaluation de conformité pour un système à haut risque.

Qu'est-ce que l'ISO 42006 et pourquoi change-t-elle la valeur d'un certificat ISO 42001 en 2026 ?

L'ISO/IEC 42006, publiée en juillet 2025, fixe les exigences de compétence imposées aux organismes qui auditent et délivrent les certificats ISO 42001. 2026 est l'année de son adoption par les comités d'accréditation (European Accreditation, UKAS, COFRAC en France). Un certificat délivré par un organisme non accrédité selon ISO 42006 a mécaniquement moins de valeur probante.

Comment vérifier qu'un certificat ISO 42001 couvre vraiment mon agent vocal IA ?

En demandant le « scope statement » du certificat. Un fournisseur peut détenir un certificat authentique limité à sa couche d'orchestration, en excluant les fournisseurs de reconnaissance vocale, de synthèse vocale et de modèle de langage qui concentrent le risque le plus élevé. Si le périmètre ne nomme pas explicitement le produit acheté, le certificat a une valeur surtout décorative.

Combien de temps est valide un certificat ISO 42001 ?

Le cycle de certification dure trois ans, avec un audit initial puis des audits de surveillance chaque année. Un acheteur doit demander la date du certificat, le rapport du dernier audit de surveillance et la date de la prochaine recertification plutôt que de se satisfaire d'un badge affiché sans date.

Pour aller plus loin