ISO 27001 : ce que la certification prouve (et ne prouve pas) chez un fournisseur d’IA
Ce que la certification ISO/IEC 27001 prouve chez un fournisseur d’IA, ce qu’elle ne couvre pas, comment vérifier un certificat et les questions à poser.

Ce qu’est ISO/IEC 27001, concrètement
ISO/IEC 27001 est une norme internationale publiée conjointement par l’Organisation internationale de normalisation (ISO) et la Commission électrotechnique internationale (IEC). Elle ne certifie pas un produit, ni un logiciel, ni un centre de données. Elle certifie un système de gestion de la sécurité de l’information (SMSI) : l’ensemble des politiques, des rôles, des analyses de risques et des contrôles qu’une organisation met en place pour protéger l’information, puis pour s’améliorer d’année en année.
La version en vigueur, ISO/IEC 27001:2022, propose à son annexe A un référentiel de 93 contrôles regroupés en quatre thèmes : organisationnel, personnel, physique et technologique. L’organisation ne les applique pas tous aveuglément. Elle choisit ceux qui répondent à ses risques et justifie chaque inclusion et chaque exclusion dans un document nommé la déclaration d’applicabilité. Ce document est la vraie carte du territoire : deux entreprises certifiées peuvent avoir des postures de sécurité très différentes.
La certification passe par un audit externe mené par un organisme de certification accrédité, en deux étapes : une revue documentaire, puis un audit sur place. Le certificat obtenu est valide pour un cycle de trois ans, ponctué d’audits de surveillance annuels et conclu par une recertification complète. Le maintien du certificat exige donc de rester à niveau chaque année : un fournisseur qui néglige son SMSI perd sa certification au prochain passage de l’auditeur.
93
contrôles de référence à l’annexe A d’ISO/IEC 27001:2022, en quatre thèmes
3 ans
durée du cycle de certification, avec audits de surveillance annuels
Ce que le certificat prouve réellement
Un certificat ISO/IEC 27001 valide prouve des choses précises. La direction du fournisseur s’est engagée formellement dans la sécurité de l’information. Les risques ont été inventoriés, évalués et traités selon une méthode documentée. Des contrôles ont été choisis, justifiés et mis en œuvre. Des audits internes et des revues de direction ont lieu. Et surtout : un tiers indépendant et accrédité a vérifié tout cela, sur place, puis revient chaque année.
C’est un signal de maturité qui filtre efficacement. Monter un SMSI exige des mois de travail et une discipline que beaucoup de jeunes fournisseurs d’IA n’ont pas encore. Un fournisseur qui maintient sa certification depuis deux ou trois cycles a survécu à plusieurs audits de surveillance et à au moins une recertification complète. Ce n’est pas une promesse marketing : c’est un historique vérifiable.
Il faut aussi situer ISO 27001 par rapport à SOC 2, qu’on lui oppose souvent à tort. ISO 27001 est une certification d’un système de gestion, délivrée par un organisme accrédité. SOC 2 est un rapport d’attestation produit par un cabinet comptable selon les critères de services de confiance de l’AICPA; le Type II observe l’efficacité réelle des contrôles sur une période donnée. Les deux sont complémentaires, et un fournisseur sérieux sait expliquer ce que chacun couvre chez lui. C’est beaucoup. Mais ce n’est pas tout.
Les angles morts : ce que le logo ISO ne dit pas
Premier angle mort : la résidence des données. La norme n’impose aucune localisation. Un fournisseur d’IA certifié ISO 27001 peut très bien héberger vos données en Virginie ou en Irlande, en parfaite conformité avec son certificat. Et même si les serveurs sont à Montréal, un fournisseur de propriété américaine reste soumis au CLOUD Act : la localisation physique ne protège pas, c’est la juridiction du propriétaire qui compte.
Deuxième angle mort : l’entraînement des modèles. Rien dans ISO 27001 n’interdit à un fournisseur d’utiliser vos données pour entraîner ou affiner ses modèles d’IA. C’est une question purement contractuelle. Or, sous la Loi 25, réutiliser des renseignements personnels pour entraîner un modèle constitue une nouvelle finalité qui exige sa propre base légale. L’engagement « vos données ne servent jamais à entraîner nos modèles » doit figurer noir sur blanc au contrat; aucun logo ne le remplace.
Troisième angle mort : le périmètre. Un certificat peut couvrir le siège social d’un groupe, une filiale ou un seul centre de données, et pas le produit que vous achetez. Enfin, la certification ne vaut pas conformité à la Loi 25 : l’évaluation avant toute communication de renseignements personnels hors Québec (art. 17) et le contrat de sous-traitance (art. 18.3) restent votre responsabilité d’entreprise cliente. La Commission d’accès à l’information peut imposer des sanctions administratives allant jusqu’à 10 M$ ou 2 % du chiffre d’affaires mondial, et le logo ISO de votre fournisseur ne vous en protège pas.
10 M$
plafond des sanctions administratives de la CAI (ou 2 % du chiffre d’affaires mondial) en vertu de la Loi 25
| Ce que la certification atteste | Ce qu’elle n’atteste pas |
|---|---|
| Un système de gestion de la sécurité audité par un tiers accrédité | La résidence de vos données au Québec ou au Canada |
| Une analyse de risques documentée, revue et maintenue | L’absence d’entraînement de modèles d’IA sur vos données |
| Des contrôles choisis et vérifiés dans un périmètre défini | Que le produit que vous achetez fait partie de ce périmètre |
| Une amélioration continue contrôlée chaque année | Votre conformité à la Loi 25 (art. 17 et 18.3) ou l’immunité au CLOUD Act |
Comment vérifier un certificat en dix minutes
Les faux certificats et les formulations trompeuses existent. La bonne nouvelle : la vérification est rapide et ne demande aucune expertise technique. Demandez d’abord une copie du certificat lui-même, pas une capture du logo sur le site web. Un certificat authentique porte le nom de l’organisme de certification, un numéro unique, les dates d’émission et d’expiration, la version de la norme (2022) et, surtout, l’énoncé du périmètre.
Vérifiez ensuite que l’organisme de certification est lui-même accrédité par un membre de l’International Accreditation Forum (IAF) : au Canada, c’est le Conseil canadien des normes; ailleurs, des organismes comme l’ANAB aux États-Unis ou l’UKAS au Royaume-Uni. Le répertoire public IAF CertSearch permet de confirmer un grand nombre de certificats en ligne. Un « certificat » émis par une entité que personne n’accrédite ne vaut rien.
Méfiez-vous enfin du vocabulaire flou. « Aligné sur ISO 27001 », « conforme aux exigences ISO 27001 » ou « ISO 27001 ready » ne sont pas des certifications : ce sont des auto-déclarations qu’aucun tiers n’a vérifiées. Elles peuvent être sincères, mais elles ne prouvent rien. Dans ce cas, demandez d’autres preuves : un rapport SOC 2 Type II récent, des résultats de tests d’intrusion, les politiques de sécurité elles-mêmes.
- Exigez la copie du certificat : organisme émetteur, numéro, dates, version 2022, périmètre.
- Confirmez l’accréditation de l’organisme (Conseil canadien des normes, ANAB, UKAS ou autre membre de l’IAF).
- Cherchez le certificat dans le répertoire IAF CertSearch.
- Lisez l’énoncé du périmètre : le service que vous achetez doit y figurer.
- Demandez la déclaration d’applicabilité, ou au minimum la liste des exclusions.
Sept questions à poser à un fournisseur d’IA, au-delà du logo
Imaginez le contrôleur d’une PME de Granby qui évalue un outil d’IA pour automatiser les comptes fournisseurs. Le vendeur affiche fièrement son logo ISO 27001. Très bien : c’est un bon point de départ. Mais les factures contiennent des noms, des coordonnées, des conditions de paiement, parfois des renseignements bancaires. Ce qui compte pour la Loi 25 et pour la confidentialité commerciale se joue dans les réponses aux questions suivantes, et elles doivent être écrites.
- Où résident physiquement nos données, et dans quelle juridiction votre entreprise et sa société mère sont-elles constituées?
- Nos données servent-elles, directement ou indirectement, à entraîner ou à affiner vos modèles d’IA? Pouvez-vous l’exclure par écrit au contrat?
- Quel est le périmètre exact de votre certificat ISO 27001, et le service que nous achetons en fait-il partie?
- Quels sous-traitants interviennent dans la chaîne (hébergeur, fournisseur de modèle, outil d’analyse) et sont-ils couverts par vos engagements?
- En cas d’incident de confidentialité, dans quel délai nous avisez-vous, et avec quel niveau de détail? La Loi 25 nous oblige à agir « avec diligence ».
- Acceptez-vous les clauses contractuelles exigées par l’article 18.3 de la Loi 25, et fournissez-vous l’information nécessaire à notre évaluation de transfert hors Québec (article 17)?
- Que deviennent nos données à la fin du contrat : délais de suppression, format de restitution, réversibilité?
Un logo ISO 27001 ouvre la conversation. Ce sont les réponses écrites, annexées au contrat, qui la concluent.
ISO/IEC 42001 : la norme de gestion propre à l’IA
ISO 27001 encadre la sécurité de l’information en général. Pour les enjeux propres à l’intelligence artificielle, une norme sœur existe depuis peu : ISO/IEC 42001:2023, première norme certifiable de système de gestion de l’IA. Sa structure ressemble à celle d’ISO 27001, mais son objet diffère : gouvernance des systèmes d’IA, analyses d’impact, gestion du cycle de vie des modèles, transparence envers les personnes concernées et supervision humaine.
Ses exigences recoupent une bonne partie des obligations du règlement européen sur l’IA (EU AI Act), ce qui en fait un repère utile pour les entreprises qui exportent ou qui traitent avec des partenaires européens. Au Québec, elle n’est pas obligatoire. Et comme la norme est récente, les organisations certifiées demeurent rares : les revendications commerciales précèdent souvent les certificats. Les vérifications de la section précédente s’appliquent intégralement.
Par transparence : chez Cogio, nous documentons nos déploiements en cohérence avec ISO/IEC 42001, au moyen d’un registre de preuves horodaté, d’un journal d’audit et de dossiers de conformité, sans revendiquer de certification que nous ne détenons pas. La distinction que nous vous invitons à exiger de vos fournisseurs, nous nous l’appliquons d’abord à nous-mêmes.
2023
année de publication d’ISO/IEC 42001, première norme de système de gestion de l’IA
Évaluer votre prochain fournisseur : la démarche concrète
Traitez le certificat ISO 27001 comme un filtre d’entrée, jamais comme une conclusion. La séquence complète tient en quatre gestes : vérifier le certificat et son périmètre, poser les sept questions par écrit, verser les réponses et le contrat à votre registre de sous-traitants, puis mener l’évaluation exigée par l’article 17 si des renseignements personnels quittent le Québec. Et si le nouvel outil traite des renseignements personnels, une évaluation des facteurs relatifs à la vie privée s’impose avant le déploiement (art. 3.3). Notre guide de conformité à la Loi 25 détaille chacune de ces obligations.
Cette diligence demande quelques heures par fournisseur. C’est peu, comparé au coût d’une communication non évaluée de renseignements personnels hors Québec ou d’un contrat sans clause de non-entraînement. Si vous évaluez actuellement un outil d’IA et que vous voulez un regard externe sur les certificats, les contrats et l’architecture proposée, notre démarche commence justement par un audit de cette nature. Parlez-nous de votre projet. Et que vous travailliez avec nous ou non : exigez le certificat, lisez le périmètre, obtenez les engagements par écrit.
Questions fréquentes
La certification ISO 27001 est-elle obligatoire pour les entreprises québécoises?
Non. Aucune loi québécoise n’impose ISO 27001, ni à vous ni à vos fournisseurs. La Loi 25 exige toutefois des mesures de sécurité raisonnables et un encadrement contractuel des sous-traitants (art. 18.3). La certification est un moyen reconnu de démontrer cette rigueur, pas une obligation légale.
Quelle est la différence entre ISO 27001 et SOC 2?
ISO 27001 est une certification d’un système de gestion de la sécurité, délivrée par un organisme accrédité selon un cycle de trois ans. SOC 2 est un rapport d’attestation produit selon les critères de services de confiance de l’AICPA; le Type II évalue l’efficacité réelle des contrôles sur une période donnée, généralement de 3 à 12 mois. Les deux se complètent : l’un atteste la gestion, l’autre décrit le fonctionnement observé des contrôles.
Un fournisseur certifié ISO 27001 est-il automatiquement conforme à la Loi 25?
Non. La certification n’atteste ni la résidence des données, ni les clauses contractuelles exigées par l’article 18.3, ni l’évaluation préalable à une communication hors Québec prévue à l’article 17. Ces obligations vous incombent en tant qu’entreprise cliente, quel que soit le pedigree du fournisseur.
Comment savoir si un certificat ISO 27001 est authentique?
Demandez une copie du certificat et vérifiez quatre éléments : l’organisme de certification et son accréditation par un membre de l’IAF (au Canada, le Conseil canadien des normes), les dates de validité, la version de la norme et l’énoncé du périmètre. Le répertoire public IAF CertSearch permet de confirmer un grand nombre de certificats en ligne.
Que vaut la mention « aligné sur ISO 27001 » sans certification?
C’est une auto-déclaration qu’aucun tiers indépendant n’a vérifiée. Elle peut refléter un effort réel, mais elle ne prouve rien en soi. Demandez alors d’autres éléments vérifiables : un rapport SOC 2 Type II récent, des résultats de tests d’intrusion ou les politiques de sécurité elles-mêmes, et traitez la mention comme un objectif plutôt qu’une preuve.
Devrions-nous exiger ISO/IEC 42001 de nos fournisseurs d’IA?
Pas encore comme critère éliminatoire : la norme date de 2023 et les organisations certifiées restent rares. Exigez plutôt les pratiques qu’elle codifie : une gouvernance de l’IA documentée, des analyses d’impact, un journal d’audit et des engagements écrits sur l’usage de vos données. Une revendication de conformité à ISO 42001 sans certificat se vérifie comme n’importe quelle autre auto-déclaration.
Sources et références
Cet article est une synthèse de vulgarisation, à jour à la date indiquée. Il ne constitue pas un avis juridique : pour votre situation particulière, consultez un conseiller juridique ou communiquez avec la Commission d’accès à l’information.
À lire ensuite
Sécurité
SOC 2 Type II : lire un rapport de fournisseur sans se faire raconter d’histoires
Lire →
Souveraineté
CLOUD Act : pourquoi un serveur à Montréal n’est pas toujours souverain
Lire →
Conformité
Loi 25 : le guide de conformité complet pour les entreprises du Québec
Lire →
Une question sur votre propre conformité?
L’appel de qualification est gratuit et dure une demi-heure. Vous repartez avec une lecture honnête de votre situation.
Discutons-en