La qualité, la performance environnementale et la gouvernance de l’intelligence artificielle convergent de plus en plus au sein d’une même organisation. À mesure que l’IA s’intègre aux produits, aux opérations et à la prise de décision, les organisations qui appliquent déjà ISO 9001 et ISO 14001 sont confrontées à une question stratégique importante : ISO/IEC 42001 doit-elle devenir un nouveau système de management distinct, ou l’avenir doit-il reposer sur un système de management intégré unique ?
ISO 9001, ISO 14001 et ISO/IEC 42001 répondent à des priorités de management différentes. Le management de la qualité porte sur les clients, les processus et la constance des performances. Le management environnemental traite des impacts environnementaux, des obligations de conformité et de l’amélioration. Le management de l’IA introduit la gouvernance, les risques, la responsabilité et les contrôles du cycle de vie de l’intelligence artificielle.
Pourtant, ces trois systèmes fonctionnent au sein de la même organisation, sous la même direction, avec nombre de processus, de personnes, de fournisseurs, de technologies et de mécanismes de gouvernance communs.
Trois normes — Une organisation
La finalité de chaque norme reste distincte, mais l’infrastructure de management nécessaire à leur fonctionnement présente de nombreux points communs.
Fournit un cadre permettant de satisfaire de manière constante les exigences des clients et les exigences applicables, de maîtriser les processus organisationnels, de gérer les risques et opportunités et d’améliorer en continu la performance qualité.
Établit une approche systématique des responsabilités environnementales, des aspects environnementaux, des obligations de conformité, des contrôles opérationnels, des objectifs et de la performance environnementale.
Établit un système de management de l’intelligence artificielle pour encadrer le développement, la fourniture et l’utilisation responsables de l’IA et gérer les risques, impacts et opportunités associés.
Des processus communs de gouvernance, de gestion des risques, des compétences, d’audit, de documentation, de revue et d’amélioration peuvent potentiellement soutenir les trois systèmes, tout en maintenant une différenciation appropriée des contrôles spécialisés.
Pourquoi l’intégration devient plus réalisable
Les normes ISO modernes de systèmes de management suivent une approche structurelle commune. Celle-ci aligne les activités fondamentales de management : contexte de l’organisation, leadership, planification, support, réalisation des activités opérationnelles, évaluation des performances et amélioration.
La conséquence est importante : les organisations qui mettent en œuvre plusieurs normes n’ont pas nécessairement besoin de plusieurs infrastructures de management indépendantes.
Au lieu de demander « Quel système de management supplémentaire devons-nous construire pour ISO/IEC 42001 ? », l’organisation devrait-elle demander « Comment notre architecture de management existante peut-elle intégrer efficacement les exigences de qualité, d’environnement et de gouvernance de l’IA ? »
Les points de convergence naturels des trois systèmes
L’intégration devient plus concrète lorsqu’on examine les activités de management communes.
Ces processus peuvent souvent être gérés au moyen de mécanismes organisationnels communs plutôt que recréés séparément pour chaque norme de certification.
Intégrer ne signifie pas rendre les normes identiques
Un système de management intégré ne doit pas supprimer les exigences spécialisées liées à la qualité, au management environnemental ou à l’intelligence artificielle.
L’objectif consiste à intégrer ce qui est effectivement commun tout en préservant les contrôles techniques nécessaires à chaque discipline.
Leadership, contexte de l’organisation, gouvernance des risques, gestion des compétences, informations documentées, audit interne, action corrective, revue de direction et amélioration continue.
Contrôles de la qualité et des processus, aspects et obligations environnementaux, évaluation des impacts de l’IA, contrôles du cycle de vie de l’IA, gouvernance des données, transparence et supervision humaine.
L’IA renforce l’importance de l’intégration
L’intelligence artificielle reste rarement cantonnée à un service informatique.
L’IA peut influencer la conception des produits, la fabrication, l’inspection, les achats, le service client, la logistique, la surveillance environnementale, le management de l’énergie, la maintenance et les décisions de la direction.
Il en résulte des situations dans lesquelles un seul processus utilisant l’IA peut affecter simultanément la qualité, la performance environnementale et la gouvernance de l’IA.
Les décisions pilotées par l’IA peuvent influencer la conformité des produits, la constance des services, les résultats d’inspection, les exigences des clients et la performance des processus.
Le même système d’IA peut influencer la consommation d’énergie, l’efficacité des ressources, les déchets, les émissions ou la surveillance environnementale.
Le système peut soulever des questions de qualité des données, de responsabilité, de risque, de transparence, de performance du système et de supervision humaine.
Une défaillance unique peut affecter simultanément les clients, la conformité, la continuité opérationnelle, la réputation et la performance stratégique.
Un risque peut relever de plusieurs systèmes de management
Prenons un système de contrôle de production utilisant l’IA.
Un réglage incorrect généré par l’IA pourrait entraîner un produit non conforme. Il pourrait aussi augmenter la consommation d’énergie ou les pertes de matières. La cause sous-jacente pourrait être une mauvaise qualité des données, une surveillance insuffisante de l’IA ou une supervision humaine inadéquate.
Vu à travers des systèmes de management distincts, l’événement peut sembler créer trois problèmes différents.
Du point de vue opérationnel, il s’agit cependant d’un seul risque organisationnel aux conséquences multiples.
Gestion intégrée des risques et opportunités
L’approche par les risques constitue l’un des fondements les plus solides de l’intégration.
Plutôt que de tenir des registres de risques totalement isolés, les organisations peuvent établir un cadre coordonné montrant comment chaque risque affecte différentes disciplines de management.
L’activité peut-elle affecter la conformité des produits, la performance des processus, la satisfaction des clients ou la constance des services ?
Peut-elle affecter les émissions, les déchets, l’utilisation des ressources, les obligations ou les objectifs environnementaux ?
L’activité crée-t-elle des risques liés à l’IA concernant les données, les modèles, la transparence, la responsabilité, les impacts ou la supervision humaine ?
Les conséquences combinées peuvent-elles affecter la conformité, la résilience opérationnelle, la réputation, les clients ou les objectifs stratégiques ?
L’audit interne pourrait adopter une approche par processus
Les programmes traditionnels d’audit interne séparent fréquemment les audits selon les normes.
Un audit examine ISO 9001. Un autre examine ISO 14001. Un programme supplémentaire peut examiner ISO/IEC 42001.
Les processus opérationnels ne fonctionnent pourtant pas selon ces frontières de certification.
Les processus d’achat, de production ou de management peuvent être examinés à plusieurs reprises parce que chaque norme est auditée dans le cadre d’un programme distinct.
Un audit intégré unique peut évaluer tous les contrôles applicables de qualité, d’environnement et de gouvernance de l’IA au sein du processus examiné.
Cela peut réduire les doublons inutiles tout en donnant à la direction une vision plus réaliste du fonctionnement conjoint des contrôles.
La revue de direction peut devenir plus stratégique
Le même principe s’applique à la revue de direction.
Des revues de direction distinctes peuvent involontairement fragmenter la supervision des dirigeants. La qualité peut être discutée dans une réunion, la performance environnementale dans une autre et la gouvernance de l’IA dans une troisième.
Une revue intégrée peut donner à la direction une vision plus large de la performance organisationnelle.
Les compétences nécessitent aussi une vision intégrée
L’intégration ne se limite pas aux procédures et aux audits.
Les organisations ont de plus en plus besoin de personnes capables de comprendre les interactions entre les différentes disciplines de management.
Un responsable de production utilisant une optimisation fondée sur l’IA peut, par exemple, devoir comprendre les implications pour la qualité des produits, les impacts environnementaux et ses responsabilités en matière de gouvernance de l’IA.
Cela signifie que les organisations identifient les responsabilités transversales pertinentes pour chaque fonction, tout en conservant l’accès à une expertise spécialisée en qualité, en environnement et en IA lorsque des appréciations techniques approfondies sont nécessaires.
À quoi pourrait ressembler une architecture de management intégrée ?
Un système de management intégré mature peut être envisagé comme plusieurs niveaux interconnectés.
Contexte de l’organisation, leadership, architecture des politiques, objectifs stratégiques, risques d’entreprise, ressources et responsabilités.
Compétences, informations documentées, audit, action corrective, évaluation des performances, revue de direction et amélioration continue.
Exigences de qualité, obligations environnementales, contrôles de gouvernance de l’IA et autres exigences spécialisées des systèmes de management.
Procédures, technologies, responsabilités, surveillance et enregistrements montrant comment les exigences sont appliquées dans les processus métier réels.
L’intégration peut apporter davantage qu’une efficacité administrative
Réduire les procédures et audits redondants est utile, mais ne devrait pas être l’objectif principal de l’intégration.
L’opportunité majeure réside dans une gouvernance organisationnelle renforcée.
Les processus de management communs peuvent réduire la répétition des documents, des réunions, des enregistrements et des contrôles administratifs.
La direction peut comprendre comment les risques liés à la qualité, à l’environnement et à l’IA interagissent dans les opérations et les décisions stratégiques.
Les responsabilités et l’obligation de rendre compte peuvent être coordonnées dans une architecture de management unique, au lieu d’être fragmentées entre des systèmes distincts.
Les programmes d’audit peuvent évaluer les processus de manière globale plutôt que réexaminer la même activité au regard de normes différentes.
Les actions correctives peuvent traiter les causes sous-jacentes qui affectent simultanément plusieurs disciplines de management.
La direction peut examiner la performance, la technologie, la conformité, la durabilité et les risques au moyen d’un processus de gouvernance plus cohérent.
L’intégration ne signifie pas automatiquement un certificat unique
Un système de management intégré concerne la manière dont une organisation conçoit et exploite son architecture interne de management.
La certification est une activité distincte d’évaluation de la conformité.
Une organisation peut exploiter un système de management intégré unique tout en maintenant des certifications selon ISO 9001, ISO 14001 et ISO/IEC 42001 en tant que normes distinctes.
Des processus et une gouvernance communs peuvent soutenir plusieurs disciplines de management dans l’ensemble de l’organisation.
Les activités de certification doivent toujours démontrer que les exigences applicables de chaque norme de certification ont été satisfaites.
Les organisations doivent éviter une intégration excessive
Tenter de tout intégrer comporte également un risque.
Une procédure générique unique de gestion des risques ne peut pas nécessairement remplacer l’évaluation des aspects environnementaux. Un processus qualité classique peut ne pas traiter correctement l’évaluation des impacts de l’IA. La gouvernance de l’IA nécessite des contrôles techniques et organisationnels qui peuvent n’avoir aucun équivalent dans un système de management environnemental existant.
Ce que les organisations doivent examiner dès maintenant
Les organisations qui appliquent déjà ISO 9001 ou ISO 14001 et envisagent ISO/IEC 42001 doivent évaluer les possibilités d’intégration avant de créer une infrastructure de management de l’IA entièrement distincte.
Identifier les processus actuels de management de la qualité et de l’environnement qui pourraient soutenir les exigences d’ISO/IEC 42001.
Déterminer quels contrôles de gouvernance, de cycle de vie, d’impact, de données et de supervision de l’IA nécessitent réellement de nouveaux dispositifs.
Établir les liens entre les risques et opportunités liés à la qualité, à l’environnement, à l’IA et à l’entreprise dans son ensemble.
Déterminer où des compétences transversales sont nécessaires et où l’expertise spécialisée doit rester distincte.
Envisager des programmes d’audit par processus capables d’évaluer plusieurs exigences applicables de systèmes de management.
Fournir à la direction une vision intégrée de la performance, des risques, de la conformité, de la technologie et des priorités d’amélioration.
Gérons-nous les normes ou l’organisation ?
Historiquement, les organisations ont abordé la certification en se demandant ce qu’il fallait mettre en œuvre pour chaque norme.
ISO 9001 a donné naissance à un système de management de la qualité. ISO 14001 a donné naissance à un système de management environnemental. ISO/IEC 42001 peut maintenant sembler exiger un nouveau système distinct pour l’intelligence artificielle.
Une approche plus mature inverse ce raisonnement.
De quel système de management notre organisation a-t-elle réellement besoin, et quelles normes internationales ce système doit-il être capable de satisfaire ?
L’avenir repose-t-il sur un système de management intégré ?
ISO 9001, ISO 14001 et ISO/IEC 42001 traitent de défis organisationnels différents, et ces différences restent importantes.
Mais les organisations qui les mettent en œuvre sont les mêmes.
Elles ont la même direction, les mêmes collaborateurs, fournisseurs, processus, technologies et objectifs stratégiques.
À mesure que l’intelligence artificielle s’intègre à toutes les opérations de l’entreprise, séparer la qualité, la performance environnementale et la gouvernance de l’IA dans des structures de management totalement indépendantes peut devenir de plus en plus artificiel.
La direction la plus logique consiste à évoluer vers des architectures de management intégrées capables de traiter plusieurs dimensions de la performance organisationnelle tout en préservant les contrôles spécialisés nécessaires à chaque discipline.
Votre système de management est-il prêt pour l’intégration ?
Les organisations n’ont pas besoin d’attendre le début de la mise en œuvre d’ISO/IEC 42001 pour évaluer les possibilités d’intégration.
Un examen précoce peut identifier les processus de management déjà matures, les doublons existants et les exigences propres à l’IA qui nécessitent des contrôles véritablement nouveaux.
Il peut en résulter un système de management plus simple à exploiter et à auditer, et mieux aligné sur la manière dont l’organisation gère réellement les risques et la performance.
Les systèmes de management intégrés les plus solides ne combinent pas les normes par commodité. Ils relient la qualité, la performance environnementale, la technologie et la gouvernance parce que ces enjeux sont déjà liés au sein de l’organisation.
