La certification IA devient un passeport pour le marché
сертификация ИИEU AI ActISO/IEC 42001
Tous les modèles n'ont pas besoin d'un certificat
Je ne qualifierais pas la situation actuelle de régime universel de licence pour l'IA : au 25 septembre 2026, ce régime n'existe pas. En revanche, l'idée qu'un produit sérieux ne pourra pas accéder au marché sans conformité démontrable n'est déjà plus une prévision, mais la réalité des achats et de la réglementation.
L'Union européenne fixe dans l'EU AI Act un seuil précis pour les systèmes à haut risque couverts par le texte. Avant leur mise sur le marché, ils doivent disposer d'une documentation technique, d'une gestion des risques, d'une supervision humaine, d'informations sur les performances et les biais, ainsi que d'une évaluation de conformité. Il s'agit bien d'une procédure obligatoire, mais pas d'un certificat universel pour chaque modèle.
Pour les systèmes génératifs, l'article 50 impose des obligations de transparence depuis le 2 août 2026. Pour certains systèmes préexistants, la période transitoire relative aux obligations d'étiquetage prend fin le 2 décembre 2026. À la date de cette publication, la première échéance est passée et la seconde ne l'est pas encore : le calendrier réglementaire n'a rien de théorique.
ISO/IEC 42001 répond à un autre enjeu : c'est une norme certifiable de système de management de l'IA, de plus en plus considérée comme une preuve de maturité du fournisseur. Les référentiels AI RMF 1.0 et AI 600-1 du NIST offrent des cadres de gestion des risques, mais ne créent pas de certificat à eux seuls. Aux États-Unis, selon la synthèse citée de l'ordre fédéral de 2026, le partage préalable d'informations reste volontaire et la licence fédérale obligatoire pour les nouveaux modèles est explicitement exclue.
Pourquoi le marché demande tout de même des certificats
Pour un acheteur d'entreprise, la distinction entre obligation légale et norme volontaire s'efface vite : si un fournisseur ne peut pas démontrer que son système est maîtrisé, il est plus simple de l'écarter de l'appel d'offres. ISO/IEC 42001 devient donc non pas une licence juridique, mais un filtre d'entrée pratique.
Ma conclusion d'ingénieur est simple : ce n'est pas un joli document accroché au mur qui sera contrôlé, mais la cohérence des preuves. La finalité du modèle, la provenance des données, les limites connues, les résultats de tests de biais, l'évaluation des risques, les contrôles humains et les journaux de déploiement doivent former un ensemble auditable.
Les équipes qui gagnent sont celles qui intègrent la collecte de ces éléments dans le développement, plutôt que de constituer un dossier juste avant l'audit. Les modèles fermés et les fournisseurs capables de ne montrer que des métriques, sans contexte d'usage ni contrôles, perdent du terrain.
Un certificat ne prouve pas qu'un modèle est bon. Mais l'absence de traces vérifiables prouve de plus en plus qu'on ne peut pas lui confier un environnement critique.