Technical Insight

GAR INSIGHT
L’avenir des systèmes de management : intégrer ISO 9001, ISO 14001 et ISO/IEC 42001

La qualité, la performance environnementale et la gouvernance de l’intelligence artificielle convergent de plus en plus au sein d’une même organisation. À mesure que l’IA s’intègre aux produits, aux opérations et à la prise de décision, les organisations qui appliquent déjà ISO 9001 et ISO 14001 sont confrontées à une question stratégique importante : ISO/IEC 42001 doit-elle devenir un nouveau système de management distinct, ou l’avenir doit-il reposer sur un système de management intégré unique ?

ISO 9001, ISO 14001 et ISO/IEC 42001 répondent à des priorités de management différentes. Le management de la qualité porte sur les clients, les processus et la constance des performances. Le management environnemental traite des impacts environnementaux, des obligations de conformité et de l’amélioration. Le management de l’IA introduit la gouvernance, les risques, la responsabilité et les contrôles du cycle de vie de l’intelligence artificielle.

Pourtant, ces trois systèmes fonctionnent au sein de la même organisation, sous la même direction, avec nombre de processus, de personnes, de fournisseurs, de technologies et de mécanismes de gouvernance communs.

L’opportunité stratégique est considérable : Les organisations pourraient ne plus avoir à envisager un système de management distinct pour chaque norme. La tendance émergente va vers une architecture de management organisationnel unique capable de satisfaire plusieurs normes internationales.

Trois normes — Une organisation

La finalité de chaque norme reste distincte, mais l’infrastructure de management nécessaire à leur fonctionnement présente de nombreux points communs.

ISO 9001 — Management de la qualité

Fournit un cadre permettant de satisfaire de manière constante les exigences des clients et les exigences applicables, de maîtriser les processus organisationnels, de gérer les risques et opportunités et d’améliorer en continu la performance qualité.

ISO 14001 — Management environnemental

Établit une approche systématique des responsabilités environnementales, des aspects environnementaux, des obligations de conformité, des contrôles opérationnels, des objectifs et de la performance environnementale.

ISO/IEC 42001 — Management de l’IA

Établit un système de management de l’intelligence artificielle pour encadrer le développement, la fourniture et l’utilisation responsables de l’IA et gérer les risques, impacts et opportunités associés.

L’opportunité de l’intégration

Des processus communs de gouvernance, de gestion des risques, des compétences, d’audit, de documentation, de revue et d’amélioration peuvent potentiellement soutenir les trois systèmes, tout en maintenant une différenciation appropriée des contrôles spécialisés.

Pourquoi l’intégration devient plus réalisable

Les normes ISO modernes de systèmes de management suivent une approche structurelle commune. Celle-ci aligne les activités fondamentales de management : contexte de l’organisation, leadership, planification, support, réalisation des activités opérationnelles, évaluation des performances et amélioration.

La conséquence est importante : les organisations qui mettent en œuvre plusieurs normes n’ont pas nécessairement besoin de plusieurs infrastructures de management indépendantes.

La question que les organisations devraient se poser de plus en plus :

Au lieu de demander « Quel système de management supplémentaire devons-nous construire pour ISO/IEC 42001 ? », l’organisation devrait-elle demander « Comment notre architecture de management existante peut-elle intégrer efficacement les exigences de qualité, d’environnement et de gouvernance de l’IA ? »

Les points de convergence naturels des trois systèmes

L’intégration devient plus concrète lorsqu’on examine les activités de management communes.

Ces processus peuvent souvent être gérés au moyen de mécanismes organisationnels communs plutôt que recréés séparément pour chaque norme de certification.

Intégrer ne signifie pas rendre les normes identiques

Un système de management intégré ne doit pas supprimer les exigences spécialisées liées à la qualité, au management environnemental ou à l’intelligence artificielle.

L’objectif consiste à intégrer ce qui est effectivement commun tout en préservant les contrôles techniques nécessaires à chaque discipline.

INFRASTRUCTURE DE MANAGEMENT COMMUNE Ce qui peut être intégré

Leadership, contexte de l’organisation, gouvernance des risques, gestion des compétences, informations documentées, audit interne, action corrective, revue de direction et amélioration continue.

EXIGENCES SPÉCIALISÉES Ce qui doit rester propre à chaque discipline

Contrôles de la qualité et des processus, aspects et obligations environnementaux, évaluation des impacts de l’IA, contrôles du cycle de vie de l’IA, gouvernance des données, transparence et supervision humaine.

L’intégration ne consiste pas à tout uniformiser. Les systèmes intégrés les plus solides partagent la gouvernance lorsque cela est pertinent tout en conservant l’expertise et les contrôles spécialisés nécessaires à chaque discipline de management.

L’IA renforce l’importance de l’intégration

L’intelligence artificielle reste rarement cantonnée à un service informatique.

L’IA peut influencer la conception des produits, la fabrication, l’inspection, les achats, le service client, la logistique, la surveillance environnementale, le management de l’énergie, la maintenance et les décisions de la direction.

Il en résulte des situations dans lesquelles un seul processus utilisant l’IA peut affecter simultanément la qualité, la performance environnementale et la gouvernance de l’IA.

Conséquences sur la qualité

Les décisions pilotées par l’IA peuvent influencer la conformité des produits, la constance des services, les résultats d’inspection, les exigences des clients et la performance des processus.

Conséquences environnementales

Le même système d’IA peut influencer la consommation d’énergie, l’efficacité des ressources, les déchets, les émissions ou la surveillance environnementale.

Conséquences sur la gouvernance de l’IA

Le système peut soulever des questions de qualité des données, de responsabilité, de risque, de transparence, de performance du système et de supervision humaine.

Conséquences pour l’entreprise

Une défaillance unique peut affecter simultanément les clients, la conformité, la continuité opérationnelle, la réputation et la performance stratégique.

Un risque peut relever de plusieurs systèmes de management

Prenons un système de contrôle de production utilisant l’IA.

Un réglage incorrect généré par l’IA pourrait entraîner un produit non conforme. Il pourrait aussi augmenter la consommation d’énergie ou les pertes de matières. La cause sous-jacente pourrait être une mauvaise qualité des données, une surveillance insuffisante de l’IA ou une supervision humaine inadéquate.

Vu à travers des systèmes de management distincts, l’événement peut sembler créer trois problèmes différents.

Du point de vue opérationnel, il s’agit cependant d’un seul risque organisationnel aux conséquences multiples.

Le management intégré permet de gérer les risques interconnectés en tenant compte de leurs liens. L’organisation peut préserver l’analyse spécialisée tout en évitant des frontières organisationnelles artificielles entre les conséquences sur la qualité, l’environnement et l’IA.

Gestion intégrée des risques et opportunités

L’approche par les risques constitue l’un des fondements les plus solides de l’intégration.

Plutôt que de tenir des registres de risques totalement isolés, les organisations peuvent établir un cadre coordonné montrant comment chaque risque affecte différentes disciplines de management.

Risque qualité

L’activité peut-elle affecter la conformité des produits, la performance des processus, la satisfaction des clients ou la constance des services ?

Risque environnemental

Peut-elle affecter les émissions, les déchets, l’utilisation des ressources, les obligations ou les objectifs environnementaux ?

Risque lié à l’IA

L’activité crée-t-elle des risques liés à l’IA concernant les données, les modèles, la transparence, la responsabilité, les impacts ou la supervision humaine ?

Risque d’entreprise

Les conséquences combinées peuvent-elles affecter la conformité, la résilience opérationnelle, la réputation, les clients ou les objectifs stratégiques ?

L’audit interne pourrait adopter une approche par processus

Les programmes traditionnels d’audit interne séparent fréquemment les audits selon les normes.

Un audit examine ISO 9001. Un autre examine ISO 14001. Un programme supplémentaire peut examiner ISO/IEC 42001.

Les processus opérationnels ne fonctionnent pourtant pas selon ces frontières de certification.

AUDIT PAR NORME Auditer chaque système séparément

Les processus d’achat, de production ou de management peuvent être examinés à plusieurs reprises parce que chaque norme est auditée dans le cadre d’un programme distinct.

AUDIT PAR PROCESSUS Auditer le processus métier

Un audit intégré unique peut évaluer tous les contrôles applicables de qualité, d’environnement et de gouvernance de l’IA au sein du processus examiné.

Cela peut réduire les doublons inutiles tout en donnant à la direction une vision plus réaliste du fonctionnement conjoint des contrôles.

La revue de direction peut devenir plus stratégique

Le même principe s’applique à la revue de direction.

Des revues de direction distinctes peuvent involontairement fragmenter la supervision des dirigeants. La qualité peut être discutée dans une réunion, la performance environnementale dans une autre et la gouvernance de l’IA dans une troisième.

Une revue intégrée peut donner à la direction une vision plus large de la performance organisationnelle.

Les compétences nécessitent aussi une vision intégrée

L’intégration ne se limite pas aux procédures et aux audits.

Les organisations ont de plus en plus besoin de personnes capables de comprendre les interactions entre les différentes disciplines de management.

Un responsable de production utilisant une optimisation fondée sur l’IA peut, par exemple, devoir comprendre les implications pour la qualité des produits, les impacts environnementaux et ses responsabilités en matière de gouvernance de l’IA.

Des compétences intégrées ne signifient pas que chacun devient expert de toutes les normes.

Cela signifie que les organisations identifient les responsabilités transversales pertinentes pour chaque fonction, tout en conservant l’accès à une expertise spécialisée en qualité, en environnement et en IA lorsque des appréciations techniques approfondies sont nécessaires.

À quoi pourrait ressembler une architecture de management intégrée ?

Un système de management intégré mature peut être envisagé comme plusieurs niveaux interconnectés.

Gouvernance de l’entreprise

Contexte de l’organisation, leadership, architecture des politiques, objectifs stratégiques, risques d’entreprise, ressources et responsabilités.

Processus de management communs

Compétences, informations documentées, audit, action corrective, évaluation des performances, revue de direction et amélioration continue.

Contrôles propres à chaque discipline

Exigences de qualité, obligations environnementales, contrôles de gouvernance de l’IA et autres exigences spécialisées des systèmes de management.

Mise en œuvre opérationnelle

Procédures, technologies, responsabilités, surveillance et enregistrements montrant comment les exigences sont appliquées dans les processus métier réels.

L’intégration peut apporter davantage qu’une efficacité administrative

Réduire les procédures et audits redondants est utile, mais ne devrait pas être l’objectif principal de l’intégration.

L’opportunité majeure réside dans une gouvernance organisationnelle renforcée.

Moins de doublons

Les processus de management communs peuvent réduire la répétition des documents, des réunions, des enregistrements et des contrôles administratifs.

Meilleure visibilité des risques

La direction peut comprendre comment les risques liés à la qualité, à l’environnement et à l’IA interagissent dans les opérations et les décisions stratégiques.

Gouvernance renforcée

Les responsabilités et l’obligation de rendre compte peuvent être coordonnées dans une architecture de management unique, au lieu d’être fragmentées entre des systèmes distincts.

Audits plus efficaces

Les programmes d’audit peuvent évaluer les processus de manière globale plutôt que réexaminer la même activité au regard de normes différentes.

Amélioration coordonnée

Les actions correctives peuvent traiter les causes sous-jacentes qui affectent simultanément plusieurs disciplines de management.

Meilleure supervision des dirigeants

La direction peut examiner la performance, la technologie, la conformité, la durabilité et les risques au moyen d’un processus de gouvernance plus cohérent.

L’intégration ne signifie pas automatiquement un certificat unique

Un système de management intégré concerne la manière dont une organisation conçoit et exploite son architecture interne de management.

La certification est une activité distincte d’évaluation de la conformité.

Une organisation peut exploiter un système de management intégré unique tout en maintenant des certifications selon ISO 9001, ISO 14001 et ISO/IEC 42001 en tant que normes distinctes.

SYSTÈME DE MANAGEMENT Une architecture organisationnelle intégrée unique

Des processus et une gouvernance communs peuvent soutenir plusieurs disciplines de management dans l’ensemble de l’organisation.

CERTIFICATION Conformité à chaque norme

Les activités de certification doivent toujours démontrer que les exigences applicables de chaque norme de certification ont été satisfaites.

Les organisations doivent éviter une intégration excessive

Tenter de tout intégrer comporte également un risque.

Une procédure générique unique de gestion des risques ne peut pas nécessairement remplacer l’évaluation des aspects environnementaux. Un processus qualité classique peut ne pas traiter correctement l’évaluation des impacts de l’IA. La gouvernance de l’IA nécessite des contrôles techniques et organisationnels qui peuvent n’avoir aucun équivalent dans un système de management environnemental existant.

L’objectif est une intégration réfléchie, et non un regroupement administratif pour lui-même. Les processus communs doivent être intégrés lorsque cela améliore la gouvernance, tandis que les processus spécialisés doivent rester spécialisés lorsque l’intégrité technique l’exige.

Ce que les organisations doivent examiner dès maintenant

Les organisations qui appliquent déjà ISO 9001 ou ISO 14001 et envisagent ISO/IEC 42001 doivent évaluer les possibilités d’intégration avant de créer une infrastructure de management de l’IA entièrement distincte.

Cartographier les processus existants

Identifier les processus actuels de management de la qualité et de l’environnement qui pourraient soutenir les exigences d’ISO/IEC 42001.

Identifier les lacunes propres à l’IA

Déterminer quels contrôles de gouvernance, de cycle de vie, d’impact, de données et de supervision de l’IA nécessitent réellement de nouveaux dispositifs.

Intégrer la gouvernance des risques

Établir les liens entre les risques et opportunités liés à la qualité, à l’environnement, à l’IA et à l’entreprise dans son ensemble.

Examiner les compétences

Déterminer où des compétences transversales sont nécessaires et où l’expertise spécialisée doit rester distincte.

Intégrer l’audit interne

Envisager des programmes d’audit par processus capables d’évaluer plusieurs exigences applicables de systèmes de management.

Coordonner la revue de direction

Fournir à la direction une vision intégrée de la performance, des risques, de la conformité, de la technologie et des priorités d’amélioration.

Gérons-nous les normes ou l’organisation ?

Historiquement, les organisations ont abordé la certification en se demandant ce qu’il fallait mettre en œuvre pour chaque norme.

ISO 9001 a donné naissance à un système de management de la qualité. ISO 14001 a donné naissance à un système de management environnemental. ISO/IEC 42001 peut maintenant sembler exiger un nouveau système distinct pour l’intelligence artificielle.

Une approche plus mature inverse ce raisonnement.

La question plus stratégique est :

De quel système de management notre organisation a-t-elle réellement besoin, et quelles normes internationales ce système doit-il être capable de satisfaire ?

L’avenir repose-t-il sur un système de management intégré ?

ISO 9001, ISO 14001 et ISO/IEC 42001 traitent de défis organisationnels différents, et ces différences restent importantes.

Mais les organisations qui les mettent en œuvre sont les mêmes.

Elles ont la même direction, les mêmes collaborateurs, fournisseurs, processus, technologies et objectifs stratégiques.

À mesure que l’intelligence artificielle s’intègre à toutes les opérations de l’entreprise, séparer la qualité, la performance environnementale et la gouvernance de l’IA dans des structures de management totalement indépendantes peut devenir de plus en plus artificiel.

La direction la plus logique consiste à évoluer vers des architectures de management intégrées capables de traiter plusieurs dimensions de la performance organisationnelle tout en préservant les contrôles spécialisés nécessaires à chaque discipline.

L’avenir pourrait moins consister à exploiter plusieurs systèmes de management ISO. Il pourrait consister à exploiter un système de management organisationnel efficace, capable de satisfaire plusieurs normes internationales.

Votre système de management est-il prêt pour l’intégration ?

Les organisations n’ont pas besoin d’attendre le début de la mise en œuvre d’ISO/IEC 42001 pour évaluer les possibilités d’intégration.

Un examen précoce peut identifier les processus de management déjà matures, les doublons existants et les exigences propres à l’IA qui nécessitent des contrôles véritablement nouveaux.

Il peut en résulter un système de management plus simple à exploiter et à auditer, et mieux aligné sur la manière dont l’organisation gère réellement les risques et la performance.

Les systèmes de management intégrés les plus solides ne combinent pas les normes par commodité. Ils relient la qualité, la performance environnementale, la technologie et la gouvernance parce que ces enjeux sont déjà liés au sein de l’organisation.
Contexte normatif : ISO 9001, ISO 14001 et ISO/IEC 42001 sont des normes de systèmes de management qui traitent respectivement de la qualité, du management environnemental et de la gouvernance de l’intelligence artificielle. Leur architecture commune offre aux organisations la possibilité d’intégrer les processus de gouvernance partagés tout en conservant les contrôles spécialisés nécessaires à chaque discipline. Un système de management intégré ne dispense pas de démontrer la conformité aux exigences applicables de chaque norme de certification.

GLOBAL ALLIANCE REGISTER

How Global Alliance Register Can Support You

Global Alliance Register supports organizations and management teams in implementing, assessing and improving ISO 9001 Quality Management. Through competent management-system specialists, auditors and accredited certification resources within our international network, GAR can coordinate gap assessment, audit, transition, certification-readiness and continual-improvement activities according to the needs identified in the article. Within the context of this article, Global Alliance Register can support you in the following areas:

01

Track findings, non-conformities, test failures and corrective actions relating to ISO 9001 Quality Management, and verify effective close-out against the applicable acceptance criteria.

02

Structure the assurance approach for ISO 9001 Quality Management so consultancy, testing, inspection, audit and certification roles maintain the appropriate independence and decision-making boundaries.

03

Conduct or coordinate internal audits, readiness reviews and corrective-action follow-up relevant to ISO 9001 Quality Management to strengthen implementation and certification readiness.

04

Coordinate competent and appropriately accredited certification resources for ISO 9001 Quality Management and support readiness, findings resolution, surveillance and periodic reassessment as applicable.

05

Review the occupational role, competence model and certification scope for ISO 9001 Quality Management so that knowledge, skills and demonstrated capabilities are clearly defined and independently assessable.

Scroll to Top