Écosystème OREDJA · IAPro.ai
Audit IA et préparation à ISO/IEC 42001 pour les fonctions achats et supply chain
En développement. Lancement avec la première cohorte de clients.
IAPro.ai est la capacité spécialisée de gouvernance de l’écosystème OREDJA. Elle prépare les organisations à gouverner l’IA avant de la déployer à l’échelle : un système de management de l’IA structuré sur ISO/IEC 42001, des cadres de gouvernance, risques et contrôles, une préparation à la mise en œuvre et la capacité professionnelle pour le faire vivre.
ISO/IEC 42001, expliquée
La norme
ISO/IEC 42001, expliquée
ISO/IEC 42001:2023, Technologies de l’information — Intelligence artificielle — Système de management, a été publiée en décembre 2023. C’est la première norme de système de management certifiable dédiée à l’intelligence artificielle, applicable à toute organisation qui développe, fournit ou utilise des systèmes d’IA.
Les fonctions achats et supply chain adoptent l’IA plus vite que la plupart des autres : agents de sourcing, détection des risques fournisseurs, lecture de contrats et prévision de la demande orientent des décisions à portée financière et contractuelle. ISO/IEC 42001 donne à ces décisions un système de management, et donne au directeur achats et au directeur supply chain la preuve que la fonction maîtrise ce qu’elle a automatisé.
- Publication
- Décembre 2023, sous la référence ISO/IEC 42001:2023
- Nature
- Norme de système de management certifiable, la première pour l’intelligence artificielle
- Structure
- Structure harmonisée, clauses 4 à 10, avec 38 mesures de l’annexe A sous neuf objectifs
- Cycle de certification
- Audits d’étape 1 et 2, surveillance annuelle, renouvellement tous les trois ans
Les sept clauses d’exigences, lues depuis les achats et la supply chain
4
Contexte de l’organisation
La fonction identifie les enjeux internes et externes, les parties intéressées et les systèmes d’IA qui entrent dans le périmètre. Pour les achats, cela revient à nommer les catégories, les fournisseurs, les régions et les décisions que l’IA touche.
5
Leadership
La direction s’engage sur une politique IA, attribue les rôles et rend les responsabilités explicites. Le directeur achats ou le directeur supply chain porte la politique, et chaque système d’IA a un responsable nommé.
6
Planification
Les risques et opportunités sont évalués, les impacts sur les personnes et les organisations sont analysés, et des objectifs IA mesurables sont fixés. Un agent de sourcing qui présélectionne des fournisseurs est planifié avec son traitement du risque avant sa mise en service.
7
Support
Les ressources, les compétences, la sensibilisation, la communication et les informations documentées sont fournies au système. Acheteurs et planificateurs comprennent ce que font les modèles, et les enregistrements qu’un auditeur demandera existent.
8
Réalisation des activités opérationnelles
Les systèmes d’IA fonctionnent sous des contrôles planifiés, avec des analyses d’impact et un cycle de vie gérés comme spécifié. Une modification d’un modèle de prévision ou d’un outil de lecture de contrats suit la même discipline qu’une modification de l’ERP.
9
Évaluation des performances
Le système est surveillé, mesuré, audité en interne et revu par la direction. La précision des modèles, les taux de correction manuelle et les volumes d’exceptions deviennent de l’information de pilotage, et non de simples métriques de data science.
10
Amélioration
Les non-conformités sont corrigées et le système s’améliore en continu. Un incident sur un agent de gestion des stocks conduit à une analyse des causes et à une action corrective, enregistrées et clôturées.
Accompagnement à la certification
Nous aidons les organisations à obtenir la certification ISO/IEC 42001. Nous ne la délivrons pas.
ISO/IEC 42001 est la norme internationale des systèmes de management de l’intelligence artificielle. Les certificats sont délivrés par des organismes de certification accrédités après audit. IAPro.ai et OREDJA préparent l’organisation : l’analyse d’écarts, le système de management, les contrôles, les preuves et l’audit interne qui font de l’audit de certification une formalité plutôt qu’une découverte.
Annexe A : 38 mesures sous neuf objectifs
L’annexe A regroupe 38 mesures sous neuf objectifs, de A.2 à A.10 : politiques relatives à l’IA, organisation interne, ressources pour les systèmes d’IA, évaluation des impacts des systèmes d’IA, cycle de vie des systèmes d’IA, données pour les systèmes d’IA, informations pour les parties intéressées, utilisation des systèmes d’IA, et relations avec les tiers et les clients. L’organisation sélectionne les mesures applicables, justifie toute exclusion et apporte la preuve de chacune. Dans une fonction achats, cela devient concret : les données sur lesquelles tourne un agent de sourcing et qui les gouverne, l’analyse d’impact derrière un modèle de notation fournisseurs, les règles de supervision humaine d’un outil qui extrait des clauses contractuelles, et la diligence exercée sur les éditeurs qui fournissent l’IA elle-même.
Management des risques
L’audit IA est une discipline de management des risques
Un audit IA relève du management des risques de l’entreprise, pas de son programme d’innovation. Il identifie où les systèmes d’IA prennent ou orientent des décisions, ce qui pourrait mal tourner, quelles en seraient les conséquences et quels contrôles existent. ISO/IEC 42001 exige cette évaluation et son traitement ; les normes ci-dessous lui donnent une méthode, et l’AI Act européen lui donne un poids juridique.
- ISO/IEC 23894:2023 avec ISO 31000:2018Lignes directrices sur le management des risques liés à l’IA, bâties sur le processus ISO 31000 : établir le contexte, puis identifier, analyser, évaluer et traiter le risque. Le registre des risques IA s’inscrit ainsi dans le registre de l’entreprise plutôt qu’à côté.
- ISO/IEC 42005:2025, analyse d’impactLignes directrices pour évaluer les impacts d’un système d’IA sur les individus, les groupes et la société. Elles structurent l’analyse qu’ISO/IEC 42001 exige avant la mise en service d’un modèle de notation fournisseurs ou d’un agent de demande.
- Alignement avec l’AI Act européenEn vigueur depuis le 1er août 2024, avec des obligations échelonnées de 2025 à 2027. ISO/IEC 42001 est largement utilisée pour structurer la conformité, sans constituer une présomption légale de conformité.
- Tiers et fournisseurs (A.10)L’objectif A.10 traite des relations avec les tiers et les clients. Pour une fonction achats, il couvre l’IA intégrée aux offres des fournisseurs et aux plateformes que la fonction achète, avec des responsabilités attribuées et documentées.
Notre spécialisation
L’audit IA pour les achats et la supply chain
OREDJA audite l’IA là où elle est utilisée dans les achats et la supply chain, avec des personnes qui ont dirigé ces fonctions. L’audit suit les clauses et les mesures d’ISO/IEC 42001, documente des constats qu’un organisme de certification reconnaîtra et donne à la direction un plan priorisé. Six cas d’usage représentent l’essentiel de ce que nous rencontrons.
- 01
Classification des dépenses et agents de sourcing
Précision de la taxonomie, données d’entraînement, logique de présélection des fournisseurs, validation humaine avant attribution et piste d’audit de chaque recommandation.
- 02
Détection des risques fournisseurs
Sources et actualisation des signaux externes, taux de faux positifs et de faux négatifs, règles d’escalade et équité des scores appliqués aux fournisseurs.
- 03
Lecture de contrats et extraction de clauses
Précision de l’extraction sur le portefeuille de contrats, confidentialité des documents traités, seuils de revue juridique et gestion des changements du modèle.
- 04
Prévision de la demande et S&OP
Qualité des données d’entrée, surveillance du modèle, discipline des corrections manuelles dans le cycle S&OP et responsabilité des prévisions qui engagent des achats.
- 05
Agents de réapprovisionnement et de stocks
Paramètres de commande, garde-fous sur les quantités et les montants, traitement des exceptions et enregistrement de chaque décision automatisée.
- 06
Traitement des exceptions Procure-to-Pay
Règles de rapprochement, seuils de tolérance, séparation des tâches lorsque l’IA lève des exceptions, et contrôles antifraude autour des approbations automatisées.
Le chemin vers la certification
01
Analyse d’écarts
Cas d’usage IA actuels, gouvernance, données et contrôles évalués face à chaque clause d’ISO/IEC 42001 et aux obligations applicables de l’AI Act européen.
02
Conception du système de management de l’IA
Politique, objectifs, rôles, méthode de risque, processus documentés et registre des systèmes IA, dimensionnés pour l’organisation.
03
Contrôles et preuves
Analyses d’impact, règles de supervision humaine, gouvernance des données, diligence fournisseurs, gestion des incidents et pistes d’audit, mis en œuvre et documentés.
04
Audit interne et revue de direction
L’organisation s’audite elle-même, corrige les constats et tient sa première revue de direction avec les enregistrements qu’un auditeur externe attend.
05
Audit de certification
Audits d’étape 1 et 2 par l’organisme accrédité choisi par l’organisation, avec OREDJA aux côtés de l’équipe.
06
Surveillance et renouvellement
Les audits de surveillance annuels et le renouvellement triennal sont préparés à partir du même système de management, pour que la certification reste une routine et non un projet.
Ce qu’apporte IAPro.ai
Le système de management est construit pour que les obligations de l’AI Act correspondant aux classes de risque de l’organisation soient couvertes par les mêmes politiques, registres et contrôles, et non par un second programme.
- Évaluation de maturitéUn questionnaire structuré aligné sur la norme, produisant une analyse d’écarts notée et un plan priorisé.
- Bibliothèque de contrôlesContrôles, politiques et modèles de procédures alignés sur l’annexe A d’ISO/IEC 42001 et l’AI Act, adaptés aux cas d’usage achats et supply chain.
- Registre des systèmes IAChaque système IA avec sa finalité, son responsable, sa classification de risque, ses données, ses seuils et ses règles de supervision humaine.
- Preuves et piste d’auditPreuves collectées face à chaque exigence, prêtes pour les audits internes et de certification.
- Tableau de bord de maturitéAvancement par clause, constats ouverts, calendrier de revues et score de préparation à l’audit que la direction peut suivre.
- Espace d’auditUn espace partagé où auditeurs, responsables et OREDJA traitent les constats, les actions correctives et les preuves jusqu’à leur clôture.
Commencer par un audit IA de la fonction
Les questions que pose un directeur achats ou supply chain
La certification ISO/IEC 42001 est-elle obligatoire ?
Non. C’est une norme volontaire. Elle est de plus en plus demandée par les clients et les conseils d’administration, et elle offre une structure reconnue pour les obligations de l’AI Act européen.
Combien de temps dure la préparation ?
Cela dépend du nombre de systèmes d’IA dans le périmètre, de la maturité des systèmes de management existants et de la disponibilité des preuves. Les organisations déjà certifiées ISO 9001 ou ISO/IEC 27001 réutilisent une grande partie de leur structure. L’analyse d’écarts donne un calendrier réaliste.
Qui délivre le certificat ?
Un organisme de certification accrédité, après un audit d’étape 1 et un audit d’étape 2. ISO/IEC 42006:2025 fixe les exigences applicables à ces organismes. OREDJA prépare et accompagne l’organisation ; elle ne certifie pas.
La norme couvre-t-elle l’IA générative ?
Oui. ISO/IEC 42001 s’applique aux systèmes d’IA quelle que soit la technique, y compris les grands modèles de langage utilisés pour la lecture de contrats, la correspondance fournisseurs ou les agents de sourcing. Leurs risques spécifiques sont traités par l’analyse d’impact et les mesures de l’annexe A.
Et l’IA que nos fournisseurs utilisent ?
L’objectif A.10 couvre les relations avec les tiers et les clients. L’organisation définit ce qu’elle attend de ses fournisseurs, attribue les responsabilités et conserve les preuves, ce qui prolonge la diligence fournisseurs sans la remplacer.
Qu’est-ce qui détermine le coût ?
Le nombre et la criticité des systèmes d’IA dans le périmètre, l’état de la documentation et des contrôles existants, l’effort de collecte des preuves et les honoraires de l’organisme de certification. Un système de management bâti sur des structures ISO existantes coûte moins cher qu’un système construit de zéro.
Commencer par un audit IA de la fonction
Un audit structuré de l’usage actuel de l’IA dans les achats et la supply chain, cartographié sur ISO/IEC 42001, avec des constats sur lesquels la direction peut agir et un chemin vers la certification si c’est l’objectif.
OREDJA reste le cœur
Les Achats d’abord, la Supply Chain ensuite, l’Orchestration IA comme différenciateur. IAPro.ai est la capacité de gouvernance à côté de ce cœur.

