ISO/IEC 42001:2023 · Gouvernance IA · AIMS

ISO 42001 : gouvernance de l'IA pour votre entreprise · clé en main

Vos collaborateurs utilisent des outils d'IA. Les politiques manquent, la responsabilité est floue et la protection des données est mise en danger chaque jour. SIDD met en place un système de management de l'IA complet selon ISO/IEC 42001:2023, documenté, auditable, sans ressources internes.

ISO/IEC 42001:2023 Prêt pour l'audit en 4 à 8 semaines Sans charge interne
Gouvernance IA ISO 42001 et système de management de l'IA pour PME suisses
Mandat à partir de art. 321 CP Secret professionnel
Prestataire suisse, Zurich
Prix fixe
Consultation gratuite de 30 min
Offre sous 24h
En activité depuis 2017

Au service des secteurs réglementés et des PME

CIPP/E · CIPM Certifié IAPP
ISO 27001 Lead Auditor (BSI)
Orientation PFPDT nLPD · art. 10
Siège à Baar, ZG Marque suisse
CH · EU · UK · US Mandats dans le monde entier

L'IA fantôme n'est pas un problème informatique. C'est un risque de responsabilité.

Les collaborateurs utilisent ChatGPT, Copilot, Gemini et des dizaines d'autres outils d'IA, souvent à l'insu de la direction, sans politiques et sans vérifier quelles données sont traitées. Les conséquences :

  • Violations de données par le partage incontrôlé de données clients et collaborateurs avec des services d'IA externes
  • Responsabilité personnelle de la direction et du conseil d'administration en l'absence de gouvernance (LPD art. 61, RGPD art. 83)
  • Atteinte à la réputation auprès des clients et partenaires qui exigent de plus en plus des preuves d'un usage responsable de l'IA
  • Absence de sécurité de la chaîne d'approvisionnement : vos clients demandent déjà une gouvernance IA conforme à ISO 42001

ISO/IEC 42001:2023, la première norme IA certifiable au monde

ISO 42001 définit les exigences d'un système de management de l'IA (AIMS). Structurellement analogue à ISO 27001 : pour les entreprises qui exploitent déjà un SMSI, il n'y a pas de double effort. Concrètement, la norme exige :

DomaineExigence
Inventaire IAInventaire complet de tous les systèmes d'IA utilisés et de leur niveau de risque
PolitiquesPolitique IA interne contraignante, règles d'utilisation, processus d'approbation
Évaluation des risquesÉvaluation systématique de chaque système d'IA selon l'usage et la catégorie de données
Rôles et responsabilitésAttribution claire de qui approuve, surveille et documente l'usage de l'IA
Contrôle des fournisseursClauses contractuelles et due diligence pour les fournisseurs d'IA externes (DPA, TIA)
Amélioration continueRevue annuelle, préparation à l'audit, adaptation aux nouveaux systèmes

De l'inventaire IA à la maturité pour la certification, en 30 jours

SIDD prend en charge la mise en place complète de l'AIMS. Vous n'avez pas à mobiliser de ressources internes.

Inventaire IA et classification des risques (semaine 1–2)

Inventaire de tous les systèmes d'IA utilisés, évaluation du niveau de risque selon l'Annexe A d'ISO 42001, priorisation des actions nécessaires.

Politique IA et directives (semaine 2–3)

Élaboration d'une politique d'utilisation de l'IA contraignante, processus d'approbation, liste des fournisseurs avec statut de risque et supports de formation pour les collaborateurs.

Contrats et protection des données (semaine 3–4)

Examen et adaptation des DPA existants pour les fournisseurs d'IA, analyses d'impact des transferts (TIA) pour les transferts vers des pays tiers, alignement avec la LPD/RGPD.

Documentation et préparation à l'audit

Dossier de documentation AIMS complet, liste de contrôle d'audit interne, préparation à la certification externe par un organisme accrédité (en option).

Ni simple cabinet de conseil. Ni simple maison IT. Les deux.

Nous ne sommes ni un cabinet d'avocats qui livre un rapport standard, ni une boutique IT qui oublie la protection des données. SIDD combine :

  • Expertise juridique : trois juristes docteurs en droit, plus de 10 ans de pratique internationale en protection des données (LPD, RGPD, TDDDG)
  • Profondeur technique : auditeur principal ISO 27001, CISO-as-a-Service, expérience SMSI issue de mandats réglementés (FINMA, NIS2, DORA)
  • Mise en œuvre opérationnelle : nous n'écrivons pas de recommandations, nous implémentons, documentons et restons votre interlocuteur fixe

Voir aussi nos services CISO/responsable de la sécurité de l'information externe und ISO 27001 et SMSI pour la base technique de votre gouvernance IA.

Conditions transparentes

PrestationDescriptionPrix
Projet de mise en place ISO 42001Inventaire IA, politique, contrats, documentation AIMSSur demande
Accompagnement continuRevue annuelle, mises à jour, accompagnement d'auditSur demande
Combiné avec le SMSI (ISO 27001)Mandat intégré, pas de double effortRemise sur demande

Prix final selon la taille de l'entreprise, le nombre de systèmes d'IA et la maturité existante. Premier entretien sans engagement gratuit.

Notre outil : LexCommand

Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse

LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.

Souverain en Suisse

L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.

Pas de citation, pas d'affirmation

Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.

De l'effort au jugement

LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.

Trois disciplines, une seule vue

Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.

Concrètement pour votre AIMS ISO 42001 : LexCommand rédige la politique IA, la classification des risques selon l'annexe A et le dossier documentaire de l'AIMS sous forme de modifications suivies avec notes de bas de page sourcées, et son crosswalk montre où votre ISMS ISO 27001 ainsi que vos obligations LPD et RGPD couvrent déjà l'exigence.

Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.

Questions fréquentes

Devons-nous implémenter ISO 42001 ou seulement respecter la LPD/RGPD ?

ISO 42001 est volontaire, pas une obligation légale en Suisse. La norme est toutefois de plus en plus exigée par les clients, partenaires et assureurs comme preuve d'un usage responsable de l'IA. Procéder de manière structurée aujourd'hui évite des corrections dans l'urgence demain.

Nous avons déjà ISO 27001, quel effort supplémentaire cela représente-t-il ?

Minimal. ISO 42001 suit la même structure de haut niveau (HLS) qu'ISO 27001. Les documents, processus et le SMSI existants sont étendus, pas reconstruits. En pratique : 30 à 40% d'effort en moins qu'un projet greenfield.

Combien de temps faut-il pour être prêt pour l'audit ?

Avec l'accompagnement de SIDD, généralement 4 à 8 semaines, selon la maturité existante. L'audit de certification par un organisme externe accrédité a lieu ensuite séparément.

Qui réalise le mandat chez SIDD ?

Un interlocuteur fixe de notre équipe, sans externalisation ni sous-traitance. Vous travaillez avec le même consultant du lancement à l'audit.

Premier entretien gratuit, sans engagement

Nous analysons votre usage actuel de l'IA et vous montrons les actions concrètes nécessaires en 30 minutes.