Règlement européen sur l’IA9 février 2026Mis à jour le 28 juillet 202610 min de lecture

EN 18286 vs ISO 9001 vs ISO/IEC 42001 : ce qui change

Comparez EN 18286:2026, ISO 9001 et ISO/IEC 42001 au regard du champ d'application de l'article 17 du règlement européen sur l'IA, de la réutilisation des systèmes de management, des preuves et de l'assurance.

Antonella Serine

Antonella Serine

Fondateur, KLA

Fondateur de KLA, qui construit le plan de contrôle indépendant de la gouvernance de l'exécution pour les agents d'IA réglementés en vertu de la loi de l'UE sur l'IA.

La plupart des équipes d'entreprise appliquent déjà ISO 9001, ISO/IEC 42001 ou un système de management de la qualité sectoriel. EN 18286 ajoute un cadre de SMQ rédigé à des fins réglementaires au titre du règlement européen sur l'IA (EU AI Act). Le DIN indique que la norme a été adoptée au vote formel. Le BSI annonce sa publication nationale sous la référence BS EN 18286:2026 le 24 juillet, tandis que la page de la Commission, mise à jour pour la dernière fois le 27 juillet, décrit encore la publication finale par le CEN/CENELEC comme en attente. Ce comparatif montre quelles structures ISO se transposent et quels contrôles de l'article 17 exigent une cartographie dédiée.

La structure commune des systèmes de management

EN 18286 et les normes ISO de systèmes de management partagent des schémas communs pour le leadership, la planification, le support, les opérations, l'évaluation des performances et l'amélioration. Ce chevauchement réduit l'effort de migration et permet aux équipes de réutiliser leurs routines de gouvernance.

EN 18286 est orientée vers les résultats réglementaires du règlement européen sur l'IA pour les fournisseurs de systèmes à haut risque. ISO 9001 couvre le management de la qualité de manière générale. ISO/IEC 42001 couvre le management organisationnel de l'IA, tant pour les fournisseurs que pour les utilisateurs.

Où EN 18286 ajoute des précisions réglementaires

Le changement le plus important est la cartographie réglementaire explicite. Les équipes doivent montrer comment chaque exigence essentielle est mise en œuvre, quelles normes ou mesures alternatives sont utilisées et pourquoi l'approche est suffisante.

Le deuxième changement est la densité des preuves opérationnelles. La surveillance après commercialisation, la préparation aux incidents graves et la préparation à l'évaluation de la conformité sont des capacités centrales d'un SMQ de fournisseur.

  • Stratégie de conformité au niveau des clauses, rattachée aux obligations au niveau des articles
  • Traitement explicite de la logique de modification substantielle pour la gouvernance des changements
  • Parcours opérationnels d'incident et de surveillance après commercialisation liés aux délais légaux
  • Contrôles des fournisseurs et des composants externes liés au niveau de risque du système d'IA

Comment réutiliser vos investissements ISO sans tout reconstruire

Conservez les structures existantes de management de la qualité et de l'IA, puis superposez-y les cartographies de contrôles propres au règlement européen sur l'IA, les exigences de preuve et les vérifications aux portes de mise en production.

Si vous appliquez déjà ISO/IEC 42001, utilisez-la comme châssis de gouvernance et ajoutez-y la traçabilité juridique propre à l'UE. Si vous n'appliquez qu'ISO 9001, priorisez d'abord les contrôles de risque et de cycle de vie spécifiques à l'IA.

Énoncez précisément le périmètre d'assurance

Un certificat ISO couvre le système de management, les sites et les activités déclarés dans son périmètre. Les auditeurs et les régulateurs vérifient la mise en œuvre du règlement européen sur l'IA au regard des obligations légales applicables et des preuves à l'appui.

Utilisez le statut ISO comme crédibilité de départ, puis démontrez la couverture au niveau des articles. Pour les fondations de mise en œuvre, associez cet article au guide de cartographie de l'article 17.

La publication européenne et la citation au JOUE sont deux jalons distincts

EN 18286 a été adoptée au vote formel. Le BSI annonce sa publication nationale, tandis que la page de la Commission du 27 juillet décrit encore la publication finale par le CEN/CENELEC comme en attente. Vérifiez la fiche actuelle du catalogue CEN/CENELEC avant de vous appuyer sur le statut de publication européenne. La page de la Commission décrit l'étape ultérieure d'évaluation et de citation au JOUE.

L'examen des sources officielles du 28 juillet n'a localisé aucune référence d'EN 18286 au JOUE. L'article 40, paragraphe 1 traite de la présomption pour les articles 8 à 15, tandis que l'article 17 figure au chapitre III, section 3. Décrivez ce travail comme un cadre de SMQ au titre de l'article 17 et lisez toute référence éventuellement publiée pour en déterminer l'effet juridique précis.

Séquence de transition pratique

Les équipes qui avancent le plus vite suivent généralement une séquence par étapes, avec des responsables clairement désignés dans les fonctions qualité, produit, ingénierie et conformité.

  • Étape 1 : construire une table de correspondance clauses-obligations pour les systèmes à haut risque concernés
  • Étape 2 : identifier les lacunes de preuve dans les processus de risque, de données, de surveillance et d'incident
  • Étape 3 : ajouter des portes de gouvernance dans les processus de mise en production des modèles et de gestion des changements
  • Étape 4 : mener des revues internes de conformité à blanc avant toute échéance impliquant le régulateur

Foire aux questions

Si nous disposons déjà d'ISO/IEC 42001, avons-nous encore besoin d'un alignement sur EN 18286 ?

Les fournisseurs de systèmes à haut risque doivent toujours produire une cartographie explicite du règlement européen sur l'IA et des preuves pour les exigences applicables au niveau des articles. ISO/IEC 42001 fournit une structure de système de management réutilisable.

ISO 9001 suffit-elle pour l'article 17 ?

ISO 9001 apporte la discipline d'un SMQ. La mise en œuvre de l'article 17 exige aussi des contrôles de cycle de vie, de risque et de surveillance après commercialisation propres au règlement européen sur l'IA, au niveau de profondeur requis.

Quelle est la principale lacune pratique que les équipes oublient ?

La gouvernance des changements liée à la modification substantielle et à l'impact sur la conformité. Les équipes disposent souvent d'une maîtrise générale des changements et ont encore besoin d'une logique de réévaluation et de preuves spécifiques au règlement européen sur l'IA.

Points clés à retenir

Réutilisez vos investissements dans les systèmes de management ISO et ajoutez une cartographie précise des clauses d'EN 18286 pour l'article 17. Consignez le périmètre et l'autorité de chaque contrôle afin que certificats, obligations légales et preuves restent clairement distincts.

Voir en action

Prêt à automatiser vos preuves conformité ?

Réservez une démo de 20 minutes pour voir comment KLA vous aide à prouver la surveillance humaine et exporter la documentation Annex IV prête à l'audit.

EN 18286 vs ISO 9001 vs ISO/IEC 42001 : ce qui change | KLA Blog