L'ISO 42001 en République démocratique du Congo
Peut-on s'y mettre, et par quoi commencer ?
1er octobre 2026 · environ 7 minutes de lecture
L'essentiel
- Aucun texte congolais ne régit l'intelligence artificielle à ce jour.
- Le Code du numérique vous oblige déjà sur les données qui l'alimentent.
- La Stratégie nationale a été validée le 4 août 2026. Les textes suivront.
- La norme compte 38 mesures, dont vous ne retenez que celles qui vous concernent.
- Aucun organisme accrédité n'est établi en RDC : la certification passe par l'international.
Oui, et l'absence de loi congolaise sur l'intelligence artificielle est une raison de commencer, pas une raison d'attendre. Aucun texte de la République démocratique du Congo ne régit aujourd'hui les systèmes d'intelligence artificielle en tant que tels. Mais la stratégie nationale qui en découlera a été validée techniquement le 4 août 2026, et ce qui suit une stratégie, ce sont des textes. Une organisation qui dispose déjà d'un système de management adapte ; une organisation qui n'a rien improvise dans l'urgence.
Ce que dit le droit congolais aujourd'hui
Le texte qui s'impose est l'ordonnance-loi n° 23/010 du 13 mars 2023 portant Code du numérique. Il rassemble en un seul corps les activités et services numériques, les écrits et services de confiance, la protection des données à caractère personnel, les contenus numériques, la cybersécurité et un volet pénal.
Sur l'intelligence artificielle, il ne dit rien de spécifique. Ce qu'il encadre et qui touche directement vos systèmes d'IA, c'est ce qui les alimente : les données à caractère personnel, traitées au Livre III, et la sécurité des traitements.
Autrement dit, vous n'êtes pas dans un vide juridique, vous êtes dans un régime indirect. Un modèle qui traite des données d'assurés, de contribuables ou d'agents relève déjà du Code du numérique par ce qu'il consomme, même si rien ne le régit par ce qu'il produit.
Ce qui vient, et le calendrier s'est resserré
Trois jalons en quinze mois, ce qui est rapide pour un cadre normatif national.
Juin 2025
Validation du rapport national d'évaluation de l'état de préparation à l'intelligence artificielle, conduit avec l'UNESCO. Il pose le diagnostic, y compris la difficulté structurelle que représente l'absence de contenus et de jeux de données dans les langues nationales.
8 octobre 2025
Lancement de la commission interinstitutionnelle chargée de rédiger le Plan national du numérique 2026-2030 et la première Stratégie nationale d'intelligence artificielle.
4 août 2026
Validation technique de la Stratégie nationale d'intelligence artificielle et de la Politique sectorielle de l'économie numérique. C'était il y a deux mois.
Le plan 2026-2030 s'articule sur quatre piliers, dont la cybersécurité et la confiance numérique, et cinq axes transversaux parmi lesquels figure l'intelligence artificielle. Les montants annoncés et la création d'une académie nationale de l'IA indiquent une intention politique durable, pas une déclaration isolée.
Ce qu'il faut en retenir. Une stratégie n'est pas une loi et n'oblige personne. Mais une stratégie validée est ce qui précède les textes d'application, et les organisations publiques en seront les premières destinataires. Le délai entre les deux se compte en mois, pas en années.
Ce qu'est l'ISO 42001, en clair
L'ISO/IEC 42001:2023 est la première norme internationale consacrée au management de l'intelligence artificielle. Elle ne dit pas comment construire un modèle et ne porte aucun jugement technique sur vos algorithmes. Elle décrit un système de management : qui décide, sur quel périmètre, avec quelles preuves, et qui répond de quoi.
Son annexe A propose 38 mesures réparties en neuf objectifs. Toutes ne sont pas obligatoires. L'organisation retient celles qui la concernent et justifie ses choix dans une déclaration d'applicabilité, ce qui laisse une latitude réelle à une institution qui démarre.
Elle reprend la structure harmonisée de l'ISO, donc elle s'emboîte avec l'ISO 27001 sur la sécurité de l'information et avec l'ISO 9001 sur la qualité. Une organisation qui tient déjà l'une des deux ne repart pas de zéro : la gouvernance documentaire, la revue de direction et le traitement des non-conformités se réutilisent tels quels.
Trois raisons de s'y mettre avant la loi plutôt qu'après
La première tient au calendrier. Un système de management ne s'installe pas en trois semaines. Entre l'inventaire des systèmes, l'attribution des responsabilités et la première revue, comptez plusieurs mois. Si vous commencez le jour où le texte paraît, vous êtes en retard de ces mois-là.
La deuxième tient à ce que vous devez déjà. Une partie des mesures de l'annexe A porte sur la gouvernance des données : savoir d'où elles viennent, ce qu'elles valent, qui y accède, combien de temps on les garde. Le Livre III du Code du numérique vous impose déjà l'essentiel de ce travail sur les données personnelles. Vous le faites une fois et il sert deux fois.
La troisième tient à la position. Un bailleur, un partenaire technique ou un auditeur qui s'interroge sur votre usage de l'IA se contentera rarement d'une déclaration d'intention. Un référentiel reconnu et une déclaration d'applicabilité écrite répondent à la question sans discussion. C'est vrai avant que la loi existe, et ça le restera après.
La question de la certification, et la réponse honnête
L'Office congolais de contrôle est l'organisme national de normalisation, de métrologie et de certification de la République démocratique du Congo. Il est membre correspondant de l'ISO, statut qui n'emporte pas la participation à l'élaboration des normes.
À ma connaissance, aucun organisme accrédité pour certifier l'ISO 42001 n'est établi en RDC. Une certification passerait donc par un organisme international opérant depuis ses bureaux régionaux. C'est la situation habituelle sur la plupart des marchés africains, ce n'est pas un obstacle, mais c'est un coût et une logistique qu'il vaut mieux connaître avant de s'engager que découvrir en cours de route.
Une distinction utile, et souvent perdue de vue. Se conformer à la norme et se faire certifier sont deux choses. La conformité produit l'essentiel de la valeur : l'inventaire, les responsabilités écrites, la traçabilité. Le certificat atteste cette valeur auprès d'un tiers. Une institution qui n'a personne à convaincre peut très bien s'arrêter à la première, et la certification reste ouverte ensuite.
Par où commencer, concrètement
Trois travaux, dans cet ordre, et aucun ne demande d'outil ni de budget particulier.
Recenser. La liste des systèmes qui décident ou recommandent quelque chose chez vous. Elle est plus longue qu'on ne croit, parce qu'elle inclut ce que personne n'appelle de l'IA : un module de détection d'anomalies dans un logiciel comptable, un outil de lecture automatique de pièces, une fonction de score dans un progiciel acheté sur étagère. Un système que vous n'avez pas acheté comme de l'IA reste de l'IA.
Nommer. Pour chacun, une personne qui en répond. Pas une direction, une personne. C'est la mesure la plus simple de toute la démarche et c'est celle qui manque presque partout.
Tracer. Pour chacun, d'où viennent les données qu'il consomme et ce qu'elles valent. C'est le travail le moins gratifiant et celui dont tous les autres dépendent : un système de management bâti sur des données dont personne ne connaît l'origine ne tient pas à la première question sérieuse.
À l'issue de ces trois travaux, vous savez si la norme vous concerne et sur quel périmètre. Beaucoup d'organisations découvrent à ce stade que leur sujet n'est pas l'intelligence artificielle mais l'état de leurs données, ce qui est une conclusion utile et moins coûteuse.
Un mot sur les métiers du chiffre
Je viens de la comptabilité et de la finance, et c'est de là que je regarde cette norme.
Quand un système propose une écriture et qu'un comptable la valide, la question n'est pas de savoir si la machine a raison. Elle a raison la plupart du temps, c'est bien le problème. La question est de savoir sur quel périmètre son jugement vaut, à partir de quel moment celui qui signe cesse de vérifier, et qui répond de l'écriture le jour où elle est fausse.
L'ISO 42001 ne répond pas à cette question à votre place. Elle vous oblige à l'écrire, à désigner quelqu'un et à garder la trace de la décision. Pour une direction financière ou une administration fiscale, c'est déjà beaucoup plus que ce dont elle dispose aujourd'hui.
Sources
- Ordonnance-loi n° 23/010 du 13 mars 2023 portant Code du numérique (RDC)
- UNESCO, rapport national d'évaluation de l'état de préparation à l'intelligence artificielle de la RDC, 2025
- Communiqués gouvernementaux sur le Plan national du numérique 2026-2030 et la Stratégie nationale d'intelligence artificielle, octobre 2025 et août 2026
- ISO/IEC 42001:2023, Technologies de l'information – Intelligence artificielle – Système de management
- Office congolais de contrôle, fiche de membre correspondant de l'ISO
Alain Nitu exerce sous l'enseigne AFIN Group, à Londres. Conseil en comptabilité, finance et intelligence artificielle, avec des missions au Royaume-Uni, en France et en République démocratique du Congo. Il termine un master en informatique et intelligence artificielle à l'université de Wrexham et a publié Comptabilité Intelligente le 30 septembre 2026.