Nous contacter

Écosystème OREDJA · IAPro.ai

Audit IA et préparation à ISO/IEC 42001 pour les fonctions achats et supply chain

En développement. Lancement avec la première cohorte de clients.

IAPro.ai est la capacité spécialisée de gouvernance de l’écosystème OREDJA. Elle prépare les organisations à gouverner l’IA avant de la déployer à l’échelle : un système de management de l’IA structuré sur ISO/IEC 42001, des cadres de gouvernance, risques et contrôles, une préparation à la mise en œuvre et la capacité professionnelle pour le faire vivre.

Demander une évaluation de préparation

ISO/IEC 42001, expliquée

La norme

ISO/IEC 42001, expliquée

ISO/IEC 42001:2023, Technologies de l’information — Intelligence artificielle — Système de management, a été publiée en décembre 2023. C’est la première norme de système de management certifiable dédiée à l’intelligence artificielle, applicable à toute organisation qui développe, fournit ou utilise des systèmes d’IA.

Les fonctions achats et supply chain adoptent l’IA plus vite que la plupart des autres : agents de sourcing, détection des risques fournisseurs, lecture de contrats et prévision de la demande orientent des décisions à portée financière et contractuelle. ISO/IEC 42001 donne à ces décisions un système de management, et donne au directeur achats et au directeur supply chain la preuve que la fonction maîtrise ce qu’elle a automatisé.

Publication
Décembre 2023, sous la référence ISO/IEC 42001:2023
Nature
Norme de système de management certifiable, la première pour l’intelligence artificielle
Structure
Structure harmonisée, clauses 4 à 10, avec 38 mesures de l’annexe A sous neuf objectifs
Cycle de certification
Audits d’étape 1 et 2, surveillance annuelle, renouvellement tous les trois ans

Les sept clauses d’exigences, lues depuis les achats et la supply chain

4

Contexte de l’organisation

La fonction identifie les enjeux internes et externes, les parties intéressées et les systèmes d’IA qui entrent dans le périmètre. Pour les achats, cela revient à nommer les catégories, les fournisseurs, les régions et les décisions que l’IA touche.

Illustration of an ISO/IEC 42001 certificate of registration
Illustration d’un certificat d’enregistrement et des éléments qu’un auditeur recherche. Ce n’est pas un certificat réel.

Accompagnement à la certification

Nous aidons les organisations à obtenir la certification ISO/IEC 42001. Nous ne la délivrons pas.

ISO/IEC 42001 est la norme internationale des systèmes de management de l’intelligence artificielle. Les certificats sont délivrés par des organismes de certification accrédités après audit. IAPro.ai et OREDJA préparent l’organisation : l’analyse d’écarts, le système de management, les contrôles, les preuves et l’audit interne qui font de l’audit de certification une formalité plutôt qu’une découverte.

Annexe A : 38 mesures sous neuf objectifs

L’annexe A regroupe 38 mesures sous neuf objectifs, de A.2 à A.10 : politiques relatives à l’IA, organisation interne, ressources pour les systèmes d’IA, évaluation des impacts des systèmes d’IA, cycle de vie des systèmes d’IA, données pour les systèmes d’IA, informations pour les parties intéressées, utilisation des systèmes d’IA, et relations avec les tiers et les clients. L’organisation sélectionne les mesures applicables, justifie toute exclusion et apporte la preuve de chacune. Dans une fonction achats, cela devient concret : les données sur lesquelles tourne un agent de sourcing et qui les gouverne, l’analyse d’impact derrière un modèle de notation fournisseurs, les règles de supervision humaine d’un outil qui extrait des clauses contractuelles, et la diligence exercée sur les éditeurs qui fournissent l’IA elle-même.

Management des risques

L’audit IA est une discipline de management des risques

Un audit IA relève du management des risques de l’entreprise, pas de son programme d’innovation. Il identifie où les systèmes d’IA prennent ou orientent des décisions, ce qui pourrait mal tourner, quelles en seraient les conséquences et quels contrôles existent. ISO/IEC 42001 exige cette évaluation et son traitement ; les normes ci-dessous lui donnent une méthode, et l’AI Act européen lui donne un poids juridique.

Notre spécialisation

L’audit IA pour les achats et la supply chain

OREDJA audite l’IA là où elle est utilisée dans les achats et la supply chain, avec des personnes qui ont dirigé ces fonctions. L’audit suit les clauses et les mesures d’ISO/IEC 42001, documente des constats qu’un organisme de certification reconnaîtra et donne à la direction un plan priorisé. Six cas d’usage représentent l’essentiel de ce que nous rencontrons.

  1. 01

    Classification des dépenses et agents de sourcing

    Précision de la taxonomie, données d’entraînement, logique de présélection des fournisseurs, validation humaine avant attribution et piste d’audit de chaque recommandation.

  2. 02

    Détection des risques fournisseurs

    Sources et actualisation des signaux externes, taux de faux positifs et de faux négatifs, règles d’escalade et équité des scores appliqués aux fournisseurs.

  3. 03

    Lecture de contrats et extraction de clauses

    Précision de l’extraction sur le portefeuille de contrats, confidentialité des documents traités, seuils de revue juridique et gestion des changements du modèle.

  4. 04

    Prévision de la demande et S&OP

    Qualité des données d’entrée, surveillance du modèle, discipline des corrections manuelles dans le cycle S&OP et responsabilité des prévisions qui engagent des achats.

  5. 05

    Agents de réapprovisionnement et de stocks

    Paramètres de commande, garde-fous sur les quantités et les montants, traitement des exceptions et enregistrement de chaque décision automatisée.

  6. 06

    Traitement des exceptions Procure-to-Pay

    Règles de rapprochement, seuils de tolérance, séparation des tâches lorsque l’IA lève des exceptions, et contrôles antifraude autour des approbations automatisées.

Le chemin vers la certification

01

Analyse d’écarts

Cas d’usage IA actuels, gouvernance, données et contrôles évalués face à chaque clause d’ISO/IEC 42001 et aux obligations applicables de l’AI Act européen.

Ce qu’apporte IAPro.ai

Alignement avec l’AI Act européen

Le système de management est construit pour que les obligations de l’AI Act correspondant aux classes de risque de l’organisation soient couvertes par les mêmes politiques, registres et contrôles, et non par un second programme.

  • Évaluation de maturitéUn questionnaire structuré aligné sur la norme, produisant une analyse d’écarts notée et un plan priorisé.
  • Bibliothèque de contrôlesContrôles, politiques et modèles de procédures alignés sur l’annexe A d’ISO/IEC 42001 et l’AI Act, adaptés aux cas d’usage achats et supply chain.
  • Registre des systèmes IAChaque système IA avec sa finalité, son responsable, sa classification de risque, ses données, ses seuils et ses règles de supervision humaine.
  • Preuves et piste d’auditPreuves collectées face à chaque exigence, prêtes pour les audits internes et de certification.
  • Tableau de bord de maturitéAvancement par clause, constats ouverts, calendrier de revues et score de préparation à l’audit que la direction peut suivre.
  • Espace d’auditUn espace partagé où auditeurs, responsables et OREDJA traitent les constats, les actions correctives et les preuves jusqu’à leur clôture.

Commencer par un audit IA de la fonction

Les questions que pose un directeur achats ou supply chain

La certification ISO/IEC 42001 est-elle obligatoire ?

Non. C’est une norme volontaire. Elle est de plus en plus demandée par les clients et les conseils d’administration, et elle offre une structure reconnue pour les obligations de l’AI Act européen.

Combien de temps dure la préparation ?

Cela dépend du nombre de systèmes d’IA dans le périmètre, de la maturité des systèmes de management existants et de la disponibilité des preuves. Les organisations déjà certifiées ISO 9001 ou ISO/IEC 27001 réutilisent une grande partie de leur structure. L’analyse d’écarts donne un calendrier réaliste.

Qui délivre le certificat ?

Un organisme de certification accrédité, après un audit d’étape 1 et un audit d’étape 2. ISO/IEC 42006:2025 fixe les exigences applicables à ces organismes. OREDJA prépare et accompagne l’organisation ; elle ne certifie pas.

La norme couvre-t-elle l’IA générative ?

Oui. ISO/IEC 42001 s’applique aux systèmes d’IA quelle que soit la technique, y compris les grands modèles de langage utilisés pour la lecture de contrats, la correspondance fournisseurs ou les agents de sourcing. Leurs risques spécifiques sont traités par l’analyse d’impact et les mesures de l’annexe A.

Et l’IA que nos fournisseurs utilisent ?

L’objectif A.10 couvre les relations avec les tiers et les clients. L’organisation définit ce qu’elle attend de ses fournisseurs, attribue les responsabilités et conserve les preuves, ce qui prolonge la diligence fournisseurs sans la remplacer.

Qu’est-ce qui détermine le coût ?

Le nombre et la criticité des systèmes d’IA dans le périmètre, l’état de la documentation et des contrôles existants, l’effort de collecte des preuves et les honoraires de l’organisme de certification. Un système de management bâti sur des structures ISO existantes coûte moins cher qu’un système construit de zéro.

Contact

Commencer par un audit IA de la fonction

Un audit structuré de l’usage actuel de l’IA dans les achats et la supply chain, cartographié sur ISO/IEC 42001, avec des constats sur lesquels la direction peut agir et un chemin vers la certification si c’est l’objectif.

Demander une évaluation de préparation

Le cabinet

OREDJA reste le cœur

Les Achats d’abord, la Supply Chain ensuite, l’Orchestration IA comme différenciateur. IAPro.ai est la capacité de gouvernance à côté de ce cœur.

Découvrir Orchestration IA