Une conversation avec Kareem Sadek (associé et leader national, IA de confiance et actifs numériques) et Zia Shah (chef de la sécurité de l’information) sur la gouvernance, la certification et le développement d’une IA de confiance.
Points à retenir
- La norme ISO 42001 transforme les principes de l'IA responsable en un cadre concret de gouvernance de l'IA, assorti de responsabilités claires, de mécanismes de contrôle et d'éléments probants bien définis.
- La certification peut renforcer la confiance, éclairer la prise de décisions et préparer les organisations à composer avec une surveillance accrue de la part des clients, des organismes de réglementation et des partenaires contractuels.
- Pour être efficace, la gouvernance de l'IA doit être déployée à l'échelle de l'organisation. Elle requiert la participation active des équipes de différentes fonctions : opérations, technologie, gestion des risques, protection des renseignements personnels, services juridiques et audit interne.
- Les organisations devraient commencer par comprendre où l'IA est utilisée, qui en est responsable et quelles applications auraient le plus d'incidence.
- La certification n'est pas une finalité. Sa valeur réside dans le maintien et l'amélioration continue du système de gestion de l'IA.
Qu'est-ce que la norme ISO 42001 et pourquoi a-t-elle pris de l'importance?
Kareem Sadek : ISO 42001 est la norme internationale de système de gestion destinée aux organisations qui développent, fournissent ou utilisent des outils d'intelligence artificielle. Elle fournit un cadre pour la mise en œuvre et l'amélioration continue d'un système de gestion de l'IA.
Un tel système permet de structurer la manière dont une organisation régit l'IA. Il englobe des domaines tels que la responsabilisation de la direction, les politiques et les objectifs en matière d'IA, les rôles et les responsabilités tout au long du cycle de vie de l'IA, l'évaluation des risques et de l'incidence, la gouvernance des données, les mécanismes de contrôle du cycle de vie, la surveillance interne et par des tiers, l'audit interne et l'amélioration continue.
Ce cadre est d'autant plus important que l'IA a dépassé le stade de l'expérimentation ponctuelle. À mesure que les organisations intègrent l'IA dans les opérations et la prise de décisions, les énoncés de principes généraux ne suffisent plus. Les dirigeants ont besoin de responsabilités clairement définies, de processus reproductibles et d'éléments probants qui assurent que les mécanismes de contrôle fonctionnent comme prévu.
La norme ISO 42001 fournit cette structure opérationnelle. Elle peut être appliquée par des organisations de toutes tailles et de tous les secteurs. L'Organisation internationale de normalisation (ISO) la présente comme la première norme internationale pour les systèmes de gestion de l'IA.
Pourquoi la norme ISO 42001 est-elle importante pour les entreprises canadiennes?
Kareem Sadek : L'IA peut influencer les décisions stratégiques, l'expérience des clients et des employés, les enjeux réglementaires, la performance financière et la confiance organisationnelle. À mesure que le recours à l'IA s'accroît, il devient essentiel de renforcer la gestion des processus liés à la responsabilisation, à l'équité, à l'explicabilité, à la confidentialité, à la sécurité, à la fiabilité et à la conformité juridique du système de gestion de l'IA.
La question que doivent se poser les dirigeants est simple : utilisons-nous l'IA d'une manière qui cadre avec notre stratégie, notre tolérance au risque, nos obligations et nos valeurs?
La norme ISO 42001 aide les organisations à répondre à cette question de manière cohérente. Il faut donc que les dirigeants définissent l'orientation à suivre, attribuent les responsabilités, fournissent les ressources appropriées et s'assurent que le système de gestion est efficace. La gouvernance de l'IA ne relève pas seulement des équipes technologiques; c'est une responsabilité partagée à l'échelle de toute l'organisation.
La valeur pour l'entreprise va bien au-delà de la conformité. Un système de gestion de l'IA efficace offre aux dirigeants plus de transparence en ce qui concerne l'utilisation de l'IA, la façon dont les risques sont évalués et gérés, la définition des responsabilités de chacun, la mise en place de garde-fous appropriés et l'efficacité des mécanismes de contrôle. La certification constitue une validation indépendante qui atteste que le système de gestion de l'IA fonctionne comme prévu dans le champ d'application défini. Ainsi, elle contribue à accroître la confiance des parties prenantes et des utilisateurs à l'égard du système et des résultats qu'il produit.
Cette approche rigoureuse est de plus en plus pertinente à mesure que l'adoption de l'IA s'accélère. Selon le sondage éclair de KPMG sur l'IA du deuxième trimestre de 2026, 71 % des organisations sondées ont affirmé progresser vers l'intégration complète de l'IA au sein de leur effectif.
Pourquoi KPMG Canada a-t-il entrepris cette démarche de certification?
Zia Shah : Nous croyons qu'une organisation qui conseille ses clients sur l'IA responsable doit être prête à appliquer la même rigueur dans ses propres processus et cas d'utilisation de l'IA.
KPMG a entrepris la démarche de certification ISO 42001 afin de traduire ses principes en matière d'IA responsable en pratiques concrètes au quotidien. Le processus a permis de réunir, dans un cadre de gestion formel, la responsabilisation, la prise de décisions fondées sur la gestion des risques, les mécanismes de contrôle du cycle de vie de l'IA, la surveillance et l'amélioration continue.
Notre expérience de « client zéro » a été particulièrement utile, car elle nous a permis de mieux comprendre les questions que se posent les organisations : Comment définir la portée d'un système de gestion de l'IA? Qui en assumera la responsabilité, la maintenance et la gestion à long terme? Quels mécanismes de contrôle et processus existants peuvent être améliorés et harmonisés? Quelles sont les lacunes liées à l'IA? Quels éléments permettront de démontrer que le système est réellement efficace dans la pratique?
L'objectif n'était pas simplement d'obtenir la certification. Il s'agissait de renforcer notre gouvernance de l'IA, d'accroître la confiance à l'égard de nos cas d'utilisation et d'acquérir une expérience concrète à mettre à profit auprès des clients.
Qu'a appris KPMG dans le cadre de cette démarche de certification ISO 42001?
Zia Shah : Nous avons commencé par définir la portée du système de gestion de l'IA. Ensuite, nous avons évalué nos pratiques de gouvernance actuelles par rapport à la norme, cerné les lacunes et renforcé certains volets tels que la responsabilisation, l'évaluation des risques et de l'incidence, les mécanismes de contrôle et de surveillance du cycle de vie de l'IA ainsi que la documentation connexe.
La principale leçon tirée de cette démarche est que la certification ne se résume pas à un exercice de documentation. Les organisations doivent démontrer que leur système de gestion de l'IA fonctionne de façon cohérente, avec une responsabilisation claire, des rôles et des responsabilités bien établis dans les domaines clés – sécurité, protection des renseignements personnels, intégrité des données et gestion des tiers, des processus définis et reproductibles et des éléments probants qui attestent que les mécanismes de contrôle fonctionnent.
Nous avons également appris qu'il est important de tirer parti des capacités existantes. La protection des renseignements personnels, la cybersécurité, le risque d'entreprise, les services juridiques, la gestion des tiers et l'audit interne peuvent constituer une base solide. Il s'agit de relier ces fonctions, de combler les lacunes relatives à l'IA et d'éviter de créer des processus parallèles inutiles.
Enfin, une responsabilité partagée entre les fonctions est essentielle. Une gouvernance efficace de l'IA repose sur l'expertise technique, le contexte commercial et la surveillance des risques tout au long du cycle de vie de l'IA.
« Nous avons compris que le défi ne consiste pas à rédiger une énième politique sur l'IA. Le véritable enjeu est de traduire ces politiques en décisions, en mécanismes de contrôle et en éléments probants applicables à l'ensemble de l'organisation. »
Quelles organisations devraient envisager d'obtenir la certification et comment KPMG peut-il les aider?
Kareem Sadek : La certification ISO 42001 peut être particulièrement pertinente pour les organisations qui utilisent l'IA à grande échelle, l'intègrent dans des produits destinés aux clients ou dans la prise de décisions importantes, s'appuient sur des outils de tiers ou doivent composer avec les exigences d'organismes de réglementation et de partenaires contractuels.
KPMG peut aider les organisations à évaluer leur état de préparation, à définir la portée de leur système de gestion de l'IA et à cerner les lacunes en matière de gouvernance, de responsabilisation et de mécanismes de contrôle. Nous pouvons ensuite les aider à tirer parti de leurs capacités existantes en matière de protection des renseignements personnels, de cybersécurité, de gestion des risques, de services juridiques et d'audit interne afin d'établir une feuille de route réalisable vers la certification.
Il ne s'agit pas d'alourdir les processus, mais d'aider les organisations à déployer l'IA de manière responsable, à démontrer que leurs mécanismes de contrôle fonctionnent et à renforcer la confiance des clients, des organismes de réglementation et des autres parties prenantes.
Que devraient faire les dirigeants dès maintenant pour prendre les devants en matière de gouvernance de l'IA?
Kareem Sadek : La première étape consiste à établir ou à valider l'inventaire des systèmes d'IA car il n'est pas possible de gérer efficacement ce qu'on ne voit pas. Les dirigeants doivent comprendre où l'IA est utilisée, à quelles fins, qui en est responsable, quelles données elle utilise et de quels fournisseurs elle dépend, quels risques elle présente et quels mécanismes de contrôle sont en place.
À partir de là, la gouvernance de l'IA doit faire partie intégrante de la façon dont l'organisation prend des décisions, développe ses produits, acquiert des technologies et gère les risques d'entreprise. Les organisations qui se démarqueront seront celles qui établiront une responsabilisation claire, appliqueront des mécanismes de contrôle en fonction du risque et maintiendront une surveillance humaine significative tout au long du cycle de vie de l'IA.
Elles seront également en mesure de démontrer que leurs engagements en matière d'IA responsable se traduisent dans la pratique. À l'inverse, les organisations qui s'appuient principalement sur des principes, des politiques et des comités risquent d'éprouver des difficultés à déployer l'IA, car chaque nouveau cas d'utilisation peut entraîner de l'incertitude, un dédoublement des efforts et des décisions inconséquentes.
L'avantage concurrentiel ne reviendra pas aux organisations qui adopteront l'IA le plus rapidement, mais à celles qui sauront l'intégrer de façon responsable à grande échelle, démontrer sa fiabilité et s'adapter à mesure que la technologie, la réglementation et les attentes des parties prenantes évolueront.
Découvrez ce qu'une certification pourrait apporter à votre organisation
Que votre organisation en soit à l'étape de l'évaluation de sa maturité en matière de gouvernance de l'IA ou qu'elle envisage d'obtenir la certification ISO 42001, KPMG peut vous accompagner. Nous vous aiderons à déterminer votre état de préparation, à cerner les lacunes et à y remédier au moyen d'une feuille de route concrète, ainsi qu'à réaliser des audits internes et nous vous soutiendrons tout au long du processus de certification.
Communiquez avec notre équipe pour discuter de vos objectifs et de la façon de les atteindre.
Kareem Sadek
Associé, Services-conseils, leader national, Risques technologiques, IA de confiance et actifs numériques
Toronto
KPMG Canada