Où les règles relatives à l'IA voient-elles réellement le jour ?

Les lois définissent les exigences auxquelles doivent satisfaire les systèmes d'IA. Les normes techniques précisent comment y parvenir. Elles sont élaborées dans le cadre d'un système coordonné regroupant des instances nationales, régionales et internationales — et jouent un rôle déterminant dans l'accès au marché européen.

Ceux qui participent à l'élaboration des normes contribuent à définir les règles du jeu de demain. En Suisse, la participation à la normalisation internationale en matière d'IA s'effectue par l'intermédiaire du comité national UK 42 « Artificial Intelligence » de l'Association suisse de normalisation (SNV).

Les points essentiels en un coup d'œil

  • Les lois définissent l’objectif, les normes la voie à suivre pour y parvenir : la loi européenne sur l’IA (EU AI Act) exige notamment la transparence, la gestion des risques et le contrôle humain. Les normes techniques précisent comment ces exigences doivent être mises en œuvre sur les plans technique et organisationnel.
  • La normalisation s’articule autour de trois niveaux étroitement liés : les organismesnationaux de normalisation coordonnent la participation à la normalisation européenne au sein du CEN et du CENELEC, ainsi qu’à la normalisation internationale au sein de l’ISO et de la CEI. Les accords de Vienne et de Francfort garantissent la coordination des travaux aux niveaux européen et international et visent à éviter autant que possible les doublons. Aujourd’hui, environ une norme européenne sur trois est identique à la norme ISO correspondante ; ce chiffre atteint même environ 80 % au sein du CENELEC et de la CEI.
  • Des normes harmonisées sont élaborées pour la loi européenne sur l’IA (EU AI Act) : le comité conjoint CEN-CENELEC JTC 21 élabore ces documents pour le compte de la Commission européenne. Une fois leurs références publiées au Journal officiel de l’UE, les entreprises peuvent, en les appliquant, faire valoir une présomption de conformité — un moyen reconnu de prouver la conformité à la législation.
  • Le respect d’une norme doit également être démontré : les normes décrivent des exigences, mais ne prouvent pas qu’un système s’y conforme. Pour cela, une évaluation de la conformité par des organismes indépendants est nécessaire. Par exemple, les normes ISO/IEC 42001 et ISO/IEC 42006 constituent les bases permettant de faire certifier des systèmes de gestion de l’IA.
  • La Suisse est pleinement impliquée — et ceux qui y participent contribuent à son élaboration : bien que la Suisse ne participe pas au processus législatif de l’UE, des experts suisses contribuent directement à l’élaboration des normes européennes et internationales en matière d’IA par l’intermédiaire de la SNV et d’Electrosuisse. L’accès pour les entreprises, l’administration et la recherche passe par le comité national de correspondance en matière d’IA « UK 42 Artificial Intelligence » de l’Association suisse de normalisation (SNV).

À la question de savoir qui réglemente l'intelligence artificielle, la plupart des gens répondent « le gouvernement » et citent des lois telles que l'AI Act de l'UE ou des stratégies nationales en matière d'IA, comme celles du Royaume-Uni, de la France ou de Singapour. En revanche, rares sont ceux qui pensent aux normes techniques. Les lois définissent les objectifs à atteindre : par exemple, la sécurité, la transparence ou le contrôle humain. Les normes techniques concrétisent ces exigences et décrivent comment celles-ci peuvent être mises en œuvre dans la pratique. Entre les deux se trouve le monde discret et hautement organisé des organismes de normalisation (Standards Development Organisations, SDO), que la plupart des gens ne voient jamais. Comprendre qui sont ces organisations, comment elles interagissent entre elles et où l’IA s’inscrit actuellement dans cette structure est indispensable pour les entreprises, les autorités de régulation et les chercheurs s’ils veulent avoir leur mot à dire sur la définition concrète d’une « IA digne de confiance ».

Trois niveaux, un seul système

La normalisation s’effectue à trois niveaux étroitement liés : national, régional et international.

Au niveau national, la participation à la normalisation est organisée par les organismes nationaux de normalisation (National Standards Bodies, NSB) et les comités nationaux (National Committees, NC). Ces organisations représentent leurs pays respectifs au sein de l’Organisation internationale de normalisation (ISO) et de la Commission électrotechnique internationale (CEI). Les NSB et les NC sont chargés de convoquer des comités miroirs nationaux sur des thèmes pertinents, au sein desquels se réunissent des experts issus de l’industrie, du monde scientifique, des pouvoirs publics et de la société civile. Ces comités élaborent des positions nationales et contribuent à l’élaboration de normes internationales et régionales.

Au niveau régional, l’Europe dispose du Comité européen de normalisation (CEN) et du Comité européen de normalisation électrotechnique (CENELEC), tous deux basés à Bruxelles. Leurs membres sont les NSB et les NC de plus de 30 pays européens, qui élaborent des positions communes par le biais de comités miroirs nationaux et délèguent des experts au sein des comités techniques et des groupes de travail européens. Les normes qui en résultent s’appliquent dans l’ensemble de l’Espace économique européen et peuvent, ce qui est déterminant, être élaborées en tant que «normes harmonisées». Celles-ci soutiennent la mise en œuvre de la législation de l’UE et peuvent, après la publication de leurs références au Journal officiel de l’Union européenne, fonder une présomption de conformité pour les produits et services au regard des exigences légales qu’elles couvrent.

Au niveau international, l’ISO et la CEI sont actives : ensemble, elles couvrent pour l’essentiel tous les domaines de la technique. L’ISO est une organisation internationale non gouvernementale comptant 177 membres nationaux. Elle regroupe plus de 50 000 experts et dispose d’un recueil de plus de 26 000 normes publiées. L’ISO est coordonnée par son secrétariat central à Genève. La CEI est également une organisation internationale non gouvernementale dont le siège est à Genève ; elle rassemble environ 30 000 experts issus de plus de 150 pays afin d’élaborer des normes internationales pour les technologies électriques, électroniques et connexes. Aucune de ces deux organisations ne rédige elle-même de normes ; elles désignent plutôt, par l’intermédiaire de leurs membres, des experts chargés de les élaborer. Toutes deux fonctionnent selon le principe strict « un pays, une voix », de sorte qu’une norme reflète un véritable consensus international et non les intérêts d’un marché particulier.

D'un point de vue formel, l’ISO et la CEI définissent une norme comme « un document élaboré par consensus et approuvé par un organisme reconnu, qui fournit des règles, des lignes directrices ou des caractéristiques pour des activités ou leurs résultats, dans le but d’atteindre un niveau optimal d’ordre dans un contexte donné ». Le consensus signifie «un accord général, caractérisé par l’absence d’opposition persistante sur des points essentiels», et non l’unanimité. Cette distinction est importante : les normes consensuelles peuvent être mises en œuvre plus rapidement que le droit des contrats tout en bénéficiant d’une large légitimité.

À quoi ressemblent ces trois niveaux d’un point de vue national ? En Suisse, la participation à la normalisation internationale et européenne s’effectue par l’intermédiaire de deux organisations : l’Association suisse de normalisation (SNV), membre de l’ISO et du CEN, ainsi qu’Electrosuisse, membre de la CEI et du CENELEC.

Maintenir l'équilibre entre l'Europe et le monde

Sans coordination, ces trois niveaux pourraient facilement évoluer dans des directions différentes. C'est précisément pour éviter cela qu'il existe deux accords. L'accord de Vienne, signé en 1991 par l'ISO et le CEN, a créé un cadre permettant de mener les travaux soit au niveau européen, soit au niveau international, l'autre organisation participant au processus et adoptant, le cas échéant, la norme qui en résulte. Le développement parallèle, les prises de position et la concertation visent à éviter les doublons et à garantir que les normes européennes et internationales restent harmonisées. Le principe directeur est le suivant : « Une norme, un essai, reconnue partout. » Trois décennies plus tard, plus de 5 500 documents ont été élaborés conjointement dans le cadre de cet accord, et environ une norme européenne sur trois est aujourd’hui identique à la norme ISO correspondante.

L’accord de Francfort, conclu en 2016 entre la CEI et le CENELEC et s’appuyant sur l’ancien accord de Dresde de 1996, remplit la même fonction dans le domaine de l’électrotechnique. Il offre un cadre pour la planification conjointe des travaux, le développement parallèle et la coordination parallèle, ce qui permet, dans la mesure du possible, à l’une des organisations de reprendre les normes élaborées par l’autre. En conséquence, environ 80 % des normes CENELEC sont désormais identiques aux normes CEI correspondantes ou s’appuient sur celles-ci.

Pour l’IA, ce dispositif n’est pas une simple note de bas de page historique : il influence activement, en ce moment même, la loi européenne sur l’IA (EU AI Act). Dans le cadre du mandat M/613, la Commission européenne a chargé le CEN et le CENELEC d’élaborer des normes harmonisées à l’appui de cette loi. Ce travail est mené par leur comité technique conjoint 21 « Intelligence artificielle » (Joint Technical Committee JTC 21). Créé en juin 2021, le JTC 21 rassemble plus de 300 expert·e·s issus de 20 pays. Plutôt que de partir de zéro, le JTC 21 adopte délibérément une double approche : chaque fois que cela s’avère judicieux, il reprend les travaux internationaux existants de son homologue international, l’ISO/IEC JTC 1/SC 42 « Intelligence artificielle », ou s’y adapte. Le JTC 21 n'élabore des documents de normalisation supplémentaires spécifiques à l'Europe que là où il existe de réelles lacunes – par exemple dans le domaine de la gestion des risques liés à l'IA et de la cybersécurité.

Bien que la Suisse ne fasse pas partie de l’Union européenne, la loi européenne sur l’IA (EU AI Act), en raison de sa portée extraterritoriale, concerne également les entreprises suisses qui commercialisent des systèmes d’IA sur le marché européen. Si la Suisse ne participe pas au processus législatif de l’UE, elle est toutefois pleinement intégrée au système européen de normalisation. Par l’intermédiaire de la SNV et d’Electrosuisse, les experts suisses contribuent directement aux normes élaborées dans le cadre du CEN et du CENELEC, y compris aux travaux du JTC 21 du CEN-CENELEC visant à soutenir la loi sur l’IA.

L'article 40 de l'AI Act (règlement (UE) 2024/1689) stipule que les systèmes d’IA conformes à des normes harmonisées, dont les références ont été publiées au Journal officiel de l’Union européenne (JOUE), bénéficient d’une présomption de conformité aux exigences correspondantes de la loi. En d’autres termes : dès lors que la référence d’une norme harmonisée a été publiée au JOUE, les entreprises peuvent s’en servir comme moyen reconnu et largement répandu pour démontrer leur conformité aux exigences légales correspondantes. C’est précisément pour cette raison qu’il est important de savoir qui participe à l’élaboration de ces normes.

Où s'inscrivent les normes dans la structure de gouvernance

La gouvernance de l’IA comprend un ensemble d’instruments présentant différents niveaux d’autorité et de force exécutoire :

  • le droit international contraignant, y compris les traités et autres accords internationaux
  • le droit international non contraignant (« soft law »), comme par exemple les principes de l’UNESCO relatifs à l’utilisation éthique de l’IA
  • la législation supranationale et nationale contraignante, comme par exemple la loi européenne sur l'IA (EU AI Act) et les lois nationales sur l'IA
  • des normes internationales volontaires, telles que celles élaborées par l'IEC et l'ISO, ainsi que des principes internationaux, comme les Principes directeurs des Nations unies relatifs aux entreprises et aux droits de l'homme
  • la force normative de facto de la technologie, qui résulte des choix techniques et de l’importance sur le marché des entreprises technologiques.

Bien que chaque instrument diffère considérablement des autres en termes de force juridique, chacun joue un rôle dans la manière dont les systèmes d’IA sont développés et déployés.

Les normes occupent une place unique au sein de cette structure de gouvernance. Alors que les gouvernements et les législateurs définissent le « quoi » par le biais de lois et d’objectifs politiques, les organismes de normalisation se concentrent sur le « comment » et traduisent ces objectifs en exigences applicables et convenues au niveau international. Les systèmes d’évaluation de la conformité permettent ensuite de vérifier si ces exigences sont respectées dans la pratique.

Cette répartition des tâches n’est pas une coutume informelle, mais est ancrée dans le droit commercial. Conformément à l’Accord de l’OMC sur les obstacles techniques au commerce, les États membres doivent utiliser les normes internationales pertinentes comme base pour leurs réglementations techniques (article 2.4) et leurs procédures d’évaluation de la conformité (article 5.4) – à moins qu’une norme donnée ne soit inefficace ou inadaptée à l’objectif politique poursuivi, par exemple en raison de facteurs climatiques, géographiques ou technologiques fondamentaux. C’est l’une des principales raisons pour lesquelles la réglementation en matière d’IA, y compris la loi européenne sur l’IA (EU AI Act), s’appuie si fortement sur les normes ISO/IEC et CEN/CENELEC, plutôt que d’intégrer des exigences techniques détaillées directement dans le texte de loi lui-même : une grande partie de ce travail a déjà été réalisée dans le cadre de processus de consensus internationaux présentant une plus grande profondeur technique.

La rédaction d'une norme ne représente que la moitié du travail

Une norme définit les exigences à respecter et la manière de s’y conformer. Seule une évaluation de la conformité permet de déterminer si un produit, un système ou une organisation répond effectivement à ces exigences. Des organismes indépendants de contrôle et de certification évaluent, au moyen de tests, d’inspections et de certifications, si les exigences de la norme sont respectées.

L’ISO met à disposition, par l’intermédiaire de son Comité d’évaluation de la conformité (Committee on Conformity Assessment, CASCO), un ensemble complet de normes connu sous le nom de « CASCO Toolbox ». Ces normes définissent les principes généraux et les exigences applicables aux organismes qui fournissent des services d’évaluation de la conformité, et contribuent à garantir leur compétence, leur impartialité et leur crédibilité. La plupart des documents CASCO sont publiés conjointement par l’ISO et la CEI. La « CASCO Toolbox » comprend une vaste famille de normes relatives à l’évaluation de la conformité, dont la série de normes largement répandue ISO/IEC 17000. Si le CASCO élabore des lignes directrices et publie ensuite ces normes, il ne mène toutefois aucune activité d’évaluation de la conformité lui-même.

L’IEC gère depuis des décennies des systèmes mondiaux d’évaluation de la conformité. Elle en gère aujourd’hui quatre, couvrant chacun un domaine technologique différent :

  • l’IECEE, dont le schéma d’organismes de certification (CB-Scheme) permet qu’un seul essai sur les équipements électrotechniques soit reconnu dans le monde entier
  • l’IECEx, pour les équipements destinés à être utilisés en toute sécurité dans des atmosphères explosibles
  • l’IECQ, pour la qualité des composants électroniques
  • l’IECRE, pour les installations destinées à l’exploitation des énergies renouvelables dans les domaines de l’énergie éolienne, solaire et marine

Le principe sous-jacent est le même que celui des accords de Vienne et de Francfort : un seul essai, une reconnaissance universelle.

La normalisation en matière d'IA évolue dans une direction similaire. La norme ISO/IEC 42001 définit une norme certifiable pour les systèmes de gestion de l'IA, tandis que la norme ISO/IEC 42006 fixe les exigences applicables aux organismes chargés d'auditer et de certifier ces systèmes de gestion. Actuellement, les travaux se poursuivent sur un cadre global pour les systèmes d’évaluation de la conformité dans le domaine de l’IA, ainsi que sur la notification des incidents liés aux systèmes d’IA. À long terme, cela pourrait permettre de vérifier de manière indépendante l’affirmation d’une entreprise selon laquelle ses systèmes d’IA sont « fiables » ou « conformes ». À l’instar de ce qui se fait aujourd’hui avec le marquage CE ou un certificat de contrôle CB, la conformité pourrait être démontrée par une évaluation objective, plutôt que d’être simplement affirmée par des arguments marketing.

Normes : mettre les principes en pratique

Rien de tout cela n’est abstrait. C’est précisément ce système à plusieurs niveaux, doté de références croisées, qui permet de transformer un principe ancré dans un règlement de Bruxelles en une liste de contrôle qu’un ingénieur ou une ingénieure à Zurich, Belgrade ou ailleurs peut mettre en œuvre – et qui fait de plus en plus l’objet d’une vérification indépendante. Il ne s’agit délibérément pas d’un cercle fermé. Les normes sont stratégiques : c’est en leur sein que se décide concrètement le « comment » pratique de la gouvernance de l’IA, souvent bien avant même que la loi sous-jacente ne soit finalisée.

Que vous représentiez une autorité gouvernementale chargée de la mise en œuvre de la loi sur l’IA ou une entreprise tenue de s’y conformer : en participant à l’élaboration des normes – plutôt que d’attendre d’en recevoir le résultat –, vous contribuez à façonner des règles qui reflètent vos préoccupations. Votre organisme national de normalisation et son comité miroir sur l’IA constituent la porte d’entrée vers ce processus.

Réunion plénière et événement de réseautage du JTC 21 du CEN-CENELEC à Winterthur

Du 6 au 9 octobre 2026, le comité européen de normalisation de l'IA CEN-CENELEC JTC 21 se réunira à Winterthur pour sa deuxième séance plénière de l'année. Plusieurs normes essentielles destinées à soutenir la loi européenne sur l’IA (EU AI Act) devraient être disponibles d’ici fin 2026. Les travaux entrent donc dans une phase décisive.

En amont de la réunion plénière, la SATW et la SNV organisent l’événement de réseautage « Trust by Design : Standards for Aligned AI Governance ». Cet événement offre un aperçu des développements actuels en matière de normalisation européenne et internationale de l’IA et permet d’échanger avec des experts directement impliqués dans l’élaboration des normes relatives à l’IA.

📅 Lundi 5 octobre 2026, Mülisaal, Winterthour
🔗 Informations et inscription

Contributeur·rice·s

Rôle Titre + Nom
Texte par Boris Inderbitzin, Manuel Kugler, Cindy Parokkil