Technical Insight

GAR INSIGHT
Auditeurs et professionnels de la gouvernance de l’IA — Le prochain marché de certification

L’intelligence artificielle crée un nouvel écosystème professionnel. Les organisations commencent à rechercher des personnes capables d’évaluer la gouvernance de l’IA et ses systèmes de management, d’examiner les mesures de maîtrise des risques et des impacts, de remettre en question les preuves techniques et de fournir une assurance indépendante sur le développement, le déploiement et l’utilisation de l’IA.

Cette demande ouvre un nouveau marché potentiellement important de certification du personnel : les auditeurs de l’IA, les professionnels de sa gouvernance, les spécialistes des risques et les autres praticiens dont la compétence doit être démontrée indépendamment.

Cette évolution découle naturellement d’une transformation plus large de la réglementation et de l’évaluation de la conformité. ISO/IEC 42001 a établi un cadre international pour les systèmes de management de l’intelligence artificielle, le règlement européen sur l’IA introduit des attentes de gouvernance et de compétence dans les organisations, et ISO/IEC 17024:2026 fournit un cadre permettant de certifier indépendamment la compétence professionnelle.

La question passe donc de la nécessité d’une gouvernance de l’IA à une interrogation plus pratique : qui est compétent pour la concevoir, l’auditer et en assurer la fiabilité ?

Un nouveau marché professionnel émerge. À mesure que la gouvernance de l’IA se formalise, les organisations auront besoin de preuves crédibles que les personnes évaluant les systèmes d’IA et les dispositifs de management possèdent les connaissances, le jugement et les compétences requis.

La gouvernance de l’IA devient une discipline organisationnelle

L’intelligence artificielle était autrefois principalement considérée comme une question de développement technologique.

Cela change rapidement.

Les organisations doivent désormais prendre en compte les risques liés à l’IA, la responsabilité, la supervision humaine, la gouvernance des données, la transparence, la cybersécurité, les obligations réglementaires, les systèmes tiers et la surveillance du cycle de vie.

Ces responsabilités couvrent de plus en plus plusieurs fonctions organisationnelles.

La gouvernance de l’IA exige donc des professionnels capables d’intervenir dans les disciplines techniques, réglementaires, de management et d’assurance, au-delà du seul développement des modèles.

ISO/IEC 42001 crée un nouvel environnement d’assurance

ISO/IEC 42001:2023 définit les exigences pour établir, mettre en œuvre, maintenir et améliorer continuellement un système de management de l’intelligence artificielle.

La norme offre un cadre structuré pour gérer les risques et opportunités liés à l’IA et démontrer le développement, la fourniture et l’utilisation responsables des systèmes d’IA.

À mesure que l’adoption de ces systèmes de management progresse, les organisations auront besoin de personnes capables d’évaluer leur conception et l’efficacité de leur mise en œuvre.

AUDIT TRADITIONNEL DES SYSTÈMES DE MANAGEMENT Disciplines d’audit établies

Les auditeurs évaluent les systèmes de management de la qualité, de l’environnement, de la santé et sécurité au travail, de la sécurité de l’information ou de l’énergie selon des normes établies.

ASSURANCE ÉMERGENTE DE L’IA Audit des systèmes de management de l’IA

Les auditeurs doivent comprendre la gouvernance de l’IA, les contrôles du cycle de vie, les risques, les impacts, les données, la transparence, la supervision humaine et les interactions entre systèmes techniques et management organisationnel.

L’auditeur de l’IA peut nécessiter un profil de compétences différent

Auditer un système de management de l’intelligence artificielle exige davantage que la connaissance des clauses d’une norme de management.

L’IA introduit des concepts techniques et de gouvernance que les auditeurs traditionnels n’avaient pas nécessairement eu à évaluer.

Un auditeur compétent de l’IA peut devoir combiner plusieurs disciplines.

Audit des systèmes de management

Comprendre les principes d’audit, les preuves, l’échantillonnage, les constats, les actions correctives et l’évaluation de l’efficacité du système de management.

Gouvernance de l’IA

Comprendre les responsabilités, politiques, structures de supervision et mécanismes de responsabilité de l’organisation concernant les systèmes d’IA.

Management des risques liés à l’IA

Évaluer comment les organisations identifient, évaluent, traitent et surveillent les risques associés à l’intelligence artificielle.

Gouvernance des données

Comprendre le rôle de la qualité, de la provenance, de la représentativité, de l’intégrité et de la gouvernance des données dans les systèmes d’IA.

Concepts techniques de l’IA

Comprendre suffisamment les systèmes, modèles, cycles de développement et limites de l’IA pour examiner les preuves techniques de manière pertinente.

Connaissance réglementaire

Comprendre les interactions du management de l’IA avec la législation, les exigences sectorielles et les obligations d’évaluation de la conformité.

Les professionnels de la gouvernance de l’IA dépasseront le seul audit

L’audit ne représente qu’une partie du paysage professionnel émergent.

Les organisations recherchent également des personnes capables de concevoir des structures de gouvernance, coordonner les évaluations de risques, gérer les inventaires d’IA, établir des politiques, surveiller les contrôles et soutenir la conformité réglementaire.

Plusieurs profils professionnels potentiels émergent ainsi.

L’opportunité de certification :

À mesure que ces fonctions se structurent, les organisations auront besoin d’un moyen fiable de distinguer les personnes ayant suivi une formation en IA de celles ayant démontré indépendamment une compétence professionnelle définie.

La formation seule n’équivaut pas à la certification

Le marché de la formation à l’IA se développe rapidement.

Les cours, ateliers, programmes en ligne et formations professionnelles apportent des connaissances et une sensibilisation précieuses.

Mais l’achèvement d’une formation ne démontre pas automatiquement la compétence.

La certification du personnel répond à une autre question.

FORMATION Un apprentissage a eu lieu

La personne achève un programme pédagogique défini destiné à développer des connaissances ou des compétences.

CERTIFICATION DU PERSONNEL La compétence a été évaluée indépendamment

Un processus de certification indépendant évalue si la personne satisfait aux exigences de compétence définies par un dispositif de certification.

Cette distinction peut devenir particulièrement importante dans la gouvernance de l’IA, où les organisations doivent avoir confiance dans la capacité des professionnels à évaluer des situations techniques et réglementaires complexes, au-delà de la simple explication des termes.

ISO/IEC 17024 fournit l’architecture de certification

ISO/IEC 17024 est la norme internationale établissant les exigences pour les organismes procédant à la certification de personnes.

Elle vise à soutenir des dispositifs cohérents, fiables et reconnus internationalement de certification du personnel.

Pour une profession émergente comme la gouvernance de l’IA, un dispositif crédible doit donc définir clairement :

Périmètre de certification

Définir précisément la fonction ou la compétence professionnelle représentée par le certificat.

Exigences de compétence

Établir les connaissances, compétences, aptitudes et le jugement professionnel requis.

Admissibilité

Déterminer les prérequis appropriés de formation initiale, d’expérience, de formation ou de pratique professionnelle.

Méthode d’évaluation

Déterminer comment la compétence sera évaluée par des épreuves écrites, orales, pratiques ou fondées sur des scénarios.

Décision de certification

Garantir des décisions indépendantes, impartiales et fondées sur des preuves suffisantes.

Renouvellement de certification

Définir comment la compétence sera maintenue et démontrée dans un environnement d’IA en évolution rapide.

La question la plus difficile : qu’est-ce qu’un auditeur de l’IA ?

L’expression « auditeur de l’IA » peut recouvrir des réalités très différentes.

Un professionnel peut auditer un système de management ISO/IEC 42001.

Un autre peut évaluer techniquement la robustesse, les biais ou les performances d’un modèle d’IA.

Un autre peut examiner la conformité au règlement européen sur l’IA.

Un autre peut évaluer la cybersécurité, la gouvernance des données ou les impacts algorithmiques.

Un même titre peut masquer plusieurs profils de compétences très différents. Un marché crédible de certification du personnel devra donc définir précisément les périmètres, plutôt que proposer un titre générique d’« auditeur certifié de l’IA » laissant entendre une expertise dans toutes les dimensions de l’intelligence artificielle.

Les différentes fonctions d’assurance de l’IA peuvent nécessiter des certifications distinctes

Auditeur des systèmes de management de l’IA

Évalue la conformité du système de management de l’IA aux exigences applicables et l’efficacité de sa mise en œuvre.

Professionnel de la gouvernance de l’IA

Conçoit et met en œuvre les structures de gouvernance, politiques, responsabilités et dispositifs de supervision.

Spécialiste des risques liés à l’IA

Se concentre sur l’identification, l’évaluation, le traitement et la surveillance des risques liés aux systèmes d’IA et à leur utilisation.

Évaluateur des impacts de l’IA

Évalue les impacts potentiels des systèmes d’IA sur les personnes, les organisations ou d’autres parties prenantes.

Évaluateur technique de l’IA

Évalue des caractéristiques techniques telles que les performances, la robustesse, les essais, la validation ou d’autres critères définis.

Professionnel de la conformité réglementaire de l’IA

Évalue les obligations organisationnelles ou produits découlant de la législation sur l’IA et des exigences de conformité associées.

L’audit de l’IA exige de savoir remettre en question les preuves

La documentation de gouvernance de l’IA peut paraître sophistiquée.

Politiques, registres de risques, fiches de modèles, évaluations d’impacts, tableaux de bord et rapports techniques peuvent tous fournir des preuves.

Mais l’auditeur doit déterminer si ces preuves démontrent effectivement une maîtrise efficace.

Un auditeur compétent peut devoir poser les questions suivantes :
  • L’organisation sait-elle où l’IA est utilisée ?
  • Les systèmes d’IA sont-ils correctement classés selon leur risque ?
  • Les responsabilités sont-elles clairement attribuées ?
  • Les risques liés à l’IA sont-ils évalués tout au long du cycle de vie ?
  • Les évaluations d’impacts sont-elles pertinentes ou purement procédurales ?
  • Les affirmations de gouvernance des données sont-elles étayées par des preuves ?
  • Les mécanismes de supervision humaine sont-ils efficaces en pratique ?
  • Les systèmes d’IA tiers sont-ils suffisamment maîtrisés ?
  • La surveillance permet-elle de détecter les problèmes émergents ?
  • La direction agit-elle lorsque les contrôles de gouvernance de l’IA échouent ?

Les cadres de gestion des risques liés à l’IA renforcent le besoin de professionnels compétents

ISO/IEC 42001 n’est pas le seul cadre qui façonne la gouvernance organisationnelle de l’IA.

Le cadre de gestion des risques liés à l’IA du NIST organise, par exemple, les activités autour des fonctions Gouverner, Cartographier, Mesurer et Gérer.

Les organisations actives sur les marchés internationaux peuvent avoir besoin de professionnels capables de comprendre plusieurs cadres de gouvernance et de risques liés à l’IA et de les traduire en contrôles pratiques.

Le règlement européen sur l’IA ajoute une dimension de compétence

Le règlement européen sur l’IA introduit explicitement le concept de maîtrise de l’IA.

Les fournisseurs et déployeurs de systèmes d’IA doivent prendre des mesures, dans toute la mesure du possible, pour garantir un niveau suffisant de maîtrise de l’IA à leur personnel et aux autres personnes utilisant ces systèmes pour leur compte.

Le niveau approprié dépend notamment des connaissances techniques, de l’expérience, de l’éducation, de la formation et du contexte d’utilisation du système.

La maîtrise de l’IA dépasse la certification professionnelle, mais constitue un signal important pour le marché. Les organisations devenant responsables de démontrer des capacités appropriées chez leur personnel, la demande devrait croître pour des cadres de compétences structurés, des parcours de formation et une certification indépendante des fonctions d’IA à responsabilités accrues.

Les dispositifs de certification doivent éviter une approche superficielle

La croissance rapide de l’IA crée une tentation commerciale de lancer très vite des certifications.

Mais la crédibilité exige davantage qu’un examen bref sur la terminologie de l’IA.

Une certification professionnelle doit refléter la complexité et la responsabilité de la fonction certifiée.

MODÈLE DE CERTIFICATION FAIBLE Titre fondé sur la terminologie

Les candidats mémorisent des concepts, passent un court questionnaire à choix multiples et reçoivent un titre professionnel général.

MODÈLE FONDÉ SUR LA COMPÉTENCE Certification de la capacité professionnelle

Les candidats démontrent leurs connaissances, leur interprétation pratique, leur jugement sur les risques, leur capacité d’audit et leur aptitude à évaluer des situations réalistes de gouvernance de l’IA.

L’évaluation par scénarios peut être essentielle

La gouvernance de l’IA fait souvent appel au jugement, plutôt qu’à des réponses simplement vraies ou fausses.

Un professionnel peut devoir déterminer si une évaluation des risques est suffisante, si un impact est important, si les preuves sont crédibles ou si un contrôle de gouvernance est proportionné au risque.

Les dispositifs peuvent donc bénéficier de méthodes dépassant les tests traditionnels de connaissances.

Études de cas

Demander aux candidats d’évaluer des scénarios réalistes de gouvernance organisationnelle de l’IA.

Examen des preuves d’audit

Évaluer leur capacité à identifier des preuves suffisantes, insuffisantes ou contradictoires.

Exercices d’évaluation des risques

Évaluer leur capacité à reconnaître et hiérarchiser les risques liés à l’IA.

Soutenance orale

Demander aux candidats d’expliquer et de défendre leurs conclusions professionnelles face aux questions.

Simulation pratique d’audit

Observer les candidats planifier, réaliser et restituer un audit de gouvernance de l’IA.

Jugement professionnel

Évaluer leur réaction lorsque les exigences, les preuves et les réalités organisationnelles ne sont pas parfaitement claires.

Le renouvellement de certification pourrait être crucial dans l’IA

L’intelligence artificielle évolue plus vite que de nombreuses disciplines professionnelles traditionnelles.

Réglementations, normes, technologies et pratiques de gestion des risques peuvent changer considérablement en peu de temps.

Un titre obtenu une seule fois et conservé indéfiniment peut donc n’apporter qu’une assurance limitée du maintien de la compétence.

Les futurs dispositifs peuvent nécessiter de solides mécanismes de renouvellement couvrant :
  • le développement professionnel continu ;
  • les évolutions des normes et réglementations sur l’IA ;
  • les nouvelles technologies et tendances de risques ;
  • la pratique professionnelle ou l’expérience d’audit ;
  • les évolutions éthiques et de gouvernance ;
  • l’actualisation de l’évaluation des compétences ; et
  • le maintien des connaissances techniques pertinentes.

L’indépendance et l’impartialité des auditeurs seront essentielles

À mesure que la gouvernance de l’IA se commercialise, les professionnels peuvent fournir simultanément des services de conseil, de mise en œuvre, de formation et d’audit.

Cela soulève des préoccupations classiques d’évaluation de la conformité concernant l’indépendance et l’impartialité.

Les dispositifs et les employeurs doivent distinguer les professionnels participant à la conception du système de gouvernance de ceux qui l’évaluent indépendamment.

L’IA est nouvelle, mais les principes d’assurance sont établis. Compétence, impartialité, preuves, indépendance, confidentialité et jugement professionnel restent essentiels à la crédibilité de l’audit et de la certification.

L’IA pourrait-elle auditer l’IA ?

La profession émergente comporte une autre dimension.

Les outils d’IA peuvent eux-mêmes aider les auditeurs à examiner les documents, analyser de grands ensembles de données, identifier les anomalies, préparer des pistes d’audit ou tester certains contrôles.

Cela peut accroître considérablement la capacité d’audit.

Mais cela ne supprime pas le besoin de compétence de l’auditeur.

AUDIT ASSISTÉ PAR L’IA La technologie élargit la capacité d’audit

L’IA aide à analyser davantage d’informations, identifier les tendances et concentrer l’attention sur les domaines de risque potentiel.

RESPONSABILITÉ PROFESSIONNELLE L’auditeur doit toujours apprécier les preuves

Le professionnel reste responsable de déterminer si les conclusions sont justifiées, les preuves fiables et les constats appropriés.

Le marché de la certification pourrait se développer par niveaux

Tous les professionnels de la gouvernance de l’IA n’ont pas besoin du même niveau d’expertise.

Un écosystème mature pourrait donc proposer plusieurs niveaux de compétence ou parcours propres aux fonctions.

Fondamentaux

Démontre la compréhension des principaux concepts de gouvernance, de risques, d’éthique et de management de l’IA.

Praticien

Démontre la capacité à mettre en œuvre et exploiter les contrôles de gouvernance et de gestion des risques liés à l’IA.

Auditeur interne

Démontre la compétence pour évaluer en interne les dispositifs de management de l’IA.

Responsable d’audit

Démontre la compétence pour planifier, diriger, réaliser et restituer des audits complets des systèmes de management de l’IA.

Spécialiste des risques liés à l’IA

Démontre une capacité avancée d’identification, d’évaluation, de traitement et de surveillance des risques liés à l’IA.

Professionnel de la gouvernance de l’IA

Démontre une capacité élargie à concevoir, gérer et superviser les programmes organisationnels de gouvernance de l’IA.

La reconnaissance internationale pourrait devenir un avantage majeur

L’intelligence artificielle est intrinsèquement internationale.

Les plateformes, fournisseurs, équipes de développement et utilisateurs opèrent souvent dans plusieurs juridictions.

Une certification fondée sur des dispositifs de compétences clairement définis et des principes crédibles d’évaluation de la conformité pourrait renforcer la cohérence des attentes professionnelles entre marchés.

Cela concerne particulièrement les multinationales recherchant une référence commune de compétence pour leurs équipes de gouvernance et d’assurance de l’IA.

Le marché aura besoin de crédibilité, au-delà de nouveaux titres

Les certifications de l’IA vont probablement se multiplier rapidement.

La question importante ne sera pas le nombre de certificats.

Elle sera de savoir si employeurs, régulateurs, organismes de certification et clients peuvent distinguer les titres démontrant une compétence professionnelle de ceux attestant principalement l’achèvement d’une formation.

Le prochain marché de certification de l’IA ne devrait pas se construire autour de « Qui a suivi un cours d’IA ? », mais autour de « À qui peut-on faire confiance pour évaluer professionnellement la gouvernance de l’IA ? »

Que doivent envisager les organismes de certification et responsables de dispositifs ?

Les organisations développant des programmes pour les auditeurs et professionnels de la gouvernance de l’IA doivent commencer par les compétences exigées par la profession, plutôt que par l’examen lui-même.

Définir la fonction

Établir précisément les activités attendues du professionnel certifié.

Définir la compétence

Déterminer les connaissances, compétences, jugement et expérience nécessaires à cette fonction.

Séparer formation et certification

Maintenir une indépendance appropriée entre apprentissage et certification des compétences.

Utiliser une évaluation appropriée

Combiner, selon le besoin, les tests de connaissances et les évaluations pratiques, par scénarios ou axées sur l’audit.

Protéger l’impartialité

Garantir que les intérêts commerciaux, de conseil ou de formation ne compromettent pas les décisions de certification.

Maintenir la compétence

Établir des modalités de renouvellement adaptées à l’évolution rapide des technologies et des réglementations.

De la sensibilisation à l’IA à son assurance professionnelle

Les organisations dépassent la sensibilisation générale à l’IA.

Elles recherchent des personnes capables de traduire les principes de l’IA en structures de gouvernance, d’évaluer les preuves, d’identifier les risques, de remettre en question les affirmations techniques et de garantir l’efficacité des contrôles.

Cette transformation constitue la base d’un nouveau marché de certification professionnelle.

ISO/IEC 42001 fournit un cadre organisationnel de management. ISO/IEC 17024 fournit un cadre de certification du personnel. La réglementation et les cadres de gestion des risques renforcent le besoin de praticiens compétents.

L’étape suivante consiste à développer des dispositifs de compétences matures et crédibles reliant ces éléments.

La gouvernance de l’IA devient une profession, et les professions ont besoin de preuves fiables de compétence. Le prochain grand marché de certification de l’IA pourrait certifier les personnes chargées de la gouverner et de l’auditer, plutôt que la technologie elle-même.

Sommes-nous prêts à certifier les personnes qui gouvernent l’IA ?

L’opportunité de marché est importante, mais la crédibilité déterminera sa valeur à long terme.

Les dispositifs développés aujourd’hui peuvent contribuer à définir ce que les organisations entendent par auditeur de l’IA, professionnel de sa gouvernance et spécialiste de ses risques.

S’ils reposent sur les compétences, l’impartialité et les principes reconnus d’évaluation de la conformité, ils peuvent contribuer utilement à la confiance dans l’économie émergente de l’IA.

Une IA digne de confiance exigera davantage qu’une technologie fiable. Elle nécessitera des personnes compétentes capables de la gouverner, de l’évaluer et de la remettre en question.
Contexte normatif et réglementaire : ISO/IEC 42001:2023 définit les exigences des systèmes de management de l’intelligence artificielle et fournit un cadre organisationnel de gouvernance responsable. ISO/IEC 17024:2026 établit les exigences pour les organismes de certification de personnes et un cadre international de certification fondée sur les compétences. L’article 4 du règlement (UE) 2024/1689 impose aux fournisseurs et déployeurs de systèmes d’IA de prendre des mesures, dans toute la mesure du possible, pour garantir une maîtrise suffisante de l’IA à leur personnel concerné. Le cadre de gestion des risques liés à l’IA du NIST fournit également une structure volontaire pour gouverner, cartographier, mesurer et gérer ces risques. Les dispositifs de certification professionnelle doivent définir clairement leur périmètre et leurs exigences de compétence, sans laisser entendre une reconnaissance réglementaire ou une accréditation qui n’aurait pas été formellement établie.
GLOBAL ALLIANCE REGISTER

How Global Alliance Register Can Support You

Global Alliance Register supports organizations and project stakeholders with independent technical-assurance services relevant to personnel certification. Based on the article's emphasis on certification and audit, GAR can coordinate competent specialists, laboratories, inspectors, auditors and accredited conformity-assessment resources as appropriate to the actual technical need. Within the context of this article, Global Alliance Register can support you in the following areas:

01

Structure the assurance approach for personnel certification so consultancy, testing, inspection, audit and certification roles maintain the appropriate independence and decision-making boundaries.

02

Coordinate competent and appropriately accredited certification resources for personnel certification and support readiness, findings resolution, surveillance and periodic reassessment as applicable.

03

Conduct or coordinate internal audits, readiness reviews and corrective-action follow-up relevant to personnel certification to strengthen implementation and certification readiness.

04

Review the occupational role, competence model and certification scope for personnel certification so that knowledge, skills and demonstrated capabilities are clearly defined and independently assessable.

05

Support scheme governance for personnel certification, including impartiality, assessor and examiner competence, certification decisions and appropriate separation between training and independent certification.

Scroll to Top