AFIN Group · Alain Nitu

Analyses

L'ISO 42001 en République démocratique du Congo

Peut-on s'y mettre, et par quoi commencer ?

1er octobre 2026 · environ 7 minutes de lecture

L'essentiel

  • Aucun texte congolais ne régit l'intelligence artificielle à ce jour.
  • Le Code du numérique vous oblige déjà sur les données qui l'alimentent.
  • La Stratégie nationale a été validée le 4 août 2026. Les textes suivront.
  • La norme compte 38 mesures, dont vous ne retenez que celles qui vous concernent.
  • Aucun organisme accrédité n'est établi en RDC : la certification passe par l'international.

Oui, et l'absence de loi congolaise sur l'intelligence artificielle est une raison de commencer, pas une raison d'attendre. Aucun texte de la République démocratique du Congo ne régit aujourd'hui les systèmes d'intelligence artificielle en tant que tels. Mais la stratégie nationale qui en découlera a été validée techniquement le 4 août 2026, et ce qui suit une stratégie, ce sont des textes. Une organisation qui dispose déjà d'un système de management adapte ; une organisation qui n'a rien improvise dans l'urgence.

Ce que dit le droit congolais aujourd'hui

Le texte qui s'impose est l'ordonnance-loi n° 23/010 du 13 mars 2023 portant Code du numérique. Il rassemble en un seul corps les activités et services numériques, les écrits et services de confiance, la protection des données à caractère personnel, les contenus numériques, la cybersécurité et un volet pénal.

Sur l'intelligence artificielle, il ne dit rien de spécifique. Ce qu'il encadre et qui touche directement vos systèmes d'IA, c'est ce qui les alimente : les données à caractère personnel, traitées au Livre III, et la sécurité des traitements.

Autrement dit, vous n'êtes pas dans un vide juridique, vous êtes dans un régime indirect. Un modèle qui traite des données d'assurés, de contribuables ou d'agents relève déjà du Code du numérique par ce qu'il consomme, même si rien ne le régit par ce qu'il produit.

Ce qui vient, et le calendrier s'est resserré

Trois jalons en quinze mois, ce qui est rapide pour un cadre normatif national.

Juin 2025

Validation du rapport national d'évaluation de l'état de préparation à l'intelligence artificielle, conduit avec l'UNESCO. Il pose le diagnostic, y compris la difficulté structurelle que représente l'absence de contenus et de jeux de données dans les langues nationales.

8 octobre 2025

Lancement de la commission interinstitutionnelle chargée de rédiger le Plan national du numérique 2026-2030 et la première Stratégie nationale d'intelligence artificielle.

4 août 2026

Validation technique de la Stratégie nationale d'intelligence artificielle et de la Politique sectorielle de l'économie numérique. C'était il y a deux mois.

Le plan 2026-2030 s'articule sur quatre piliers, dont la cybersécurité et la confiance numérique, et cinq axes transversaux parmi lesquels figure l'intelligence artificielle. Les montants annoncés et la création d'une académie nationale de l'IA indiquent une intention politique durable, pas une déclaration isolée.

Ce qu'il faut en retenir. Une stratégie n'est pas une loi et n'oblige personne. Mais une stratégie validée est ce qui précède les textes d'application, et les organisations publiques en seront les premières destinataires. Le délai entre les deux se compte en mois, pas en années.

Ce qu'est l'ISO 42001, en clair

L'ISO/IEC 42001:2023 est la première norme internationale consacrée au management de l'intelligence artificielle. Elle ne dit pas comment construire un modèle et ne porte aucun jugement technique sur vos algorithmes. Elle décrit un système de management : qui décide, sur quel périmètre, avec quelles preuves, et qui répond de quoi.

Son annexe A propose 38 mesures réparties en neuf objectifs. Toutes ne sont pas obligatoires. L'organisation retient celles qui la concernent et justifie ses choix dans une déclaration d'applicabilité, ce qui laisse une latitude réelle à une institution qui démarre.

Elle reprend la structure harmonisée de l'ISO, donc elle s'emboîte avec l'ISO 27001 sur la sécurité de l'information et avec l'ISO 9001 sur la qualité. Une organisation qui tient déjà l'une des deux ne repart pas de zéro : la gouvernance documentaire, la revue de direction et le traitement des non-conformités se réutilisent tels quels.

Trois raisons de s'y mettre avant la loi plutôt qu'après

La première tient au calendrier. Un système de management ne s'installe pas en trois semaines. Entre l'inventaire des systèmes, l'attribution des responsabilités et la première revue, comptez plusieurs mois. Si vous commencez le jour où le texte paraît, vous êtes en retard de ces mois-là.

La deuxième tient à ce que vous devez déjà. Une partie des mesures de l'annexe A porte sur la gouvernance des données : savoir d'où elles viennent, ce qu'elles valent, qui y accède, combien de temps on les garde. Le Livre III du Code du numérique vous impose déjà l'essentiel de ce travail sur les données personnelles. Vous le faites une fois et il sert deux fois.

La troisième tient à la position. Un bailleur, un partenaire technique ou un auditeur qui s'interroge sur votre usage de l'IA se contentera rarement d'une déclaration d'intention. Un référentiel reconnu et une déclaration d'applicabilité écrite répondent à la question sans discussion. C'est vrai avant que la loi existe, et ça le restera après.

La question de la certification, et la réponse honnête

L'Office congolais de contrôle est l'organisme national de normalisation, de métrologie et de certification de la République démocratique du Congo. Il est membre correspondant de l'ISO, statut qui n'emporte pas la participation à l'élaboration des normes.

À ma connaissance, aucun organisme accrédité pour certifier l'ISO 42001 n'est établi en RDC. Une certification passerait donc par un organisme international opérant depuis ses bureaux régionaux. C'est la situation habituelle sur la plupart des marchés africains, ce n'est pas un obstacle, mais c'est un coût et une logistique qu'il vaut mieux connaître avant de s'engager que découvrir en cours de route.

Une distinction utile, et souvent perdue de vue. Se conformer à la norme et se faire certifier sont deux choses. La conformité produit l'essentiel de la valeur : l'inventaire, les responsabilités écrites, la traçabilité. Le certificat atteste cette valeur auprès d'un tiers. Une institution qui n'a personne à convaincre peut très bien s'arrêter à la première, et la certification reste ouverte ensuite.

Par où commencer, concrètement

Trois travaux, dans cet ordre, et aucun ne demande d'outil ni de budget particulier.

Recenser. La liste des systèmes qui décident ou recommandent quelque chose chez vous. Elle est plus longue qu'on ne croit, parce qu'elle inclut ce que personne n'appelle de l'IA : un module de détection d'anomalies dans un logiciel comptable, un outil de lecture automatique de pièces, une fonction de score dans un progiciel acheté sur étagère. Un système que vous n'avez pas acheté comme de l'IA reste de l'IA.

Nommer. Pour chacun, une personne qui en répond. Pas une direction, une personne. C'est la mesure la plus simple de toute la démarche et c'est celle qui manque presque partout.

Tracer. Pour chacun, d'où viennent les données qu'il consomme et ce qu'elles valent. C'est le travail le moins gratifiant et celui dont tous les autres dépendent : un système de management bâti sur des données dont personne ne connaît l'origine ne tient pas à la première question sérieuse.

À l'issue de ces trois travaux, vous savez si la norme vous concerne et sur quel périmètre. Beaucoup d'organisations découvrent à ce stade que leur sujet n'est pas l'intelligence artificielle mais l'état de leurs données, ce qui est une conclusion utile et moins coûteuse.

Un mot sur les métiers du chiffre

Je viens de la comptabilité et de la finance, et c'est de là que je regarde cette norme.

Quand un système propose une écriture et qu'un comptable la valide, la question n'est pas de savoir si la machine a raison. Elle a raison la plupart du temps, c'est bien le problème. La question est de savoir sur quel périmètre son jugement vaut, à partir de quel moment celui qui signe cesse de vérifier, et qui répond de l'écriture le jour où elle est fausse.

L'ISO 42001 ne répond pas à cette question à votre place. Elle vous oblige à l'écrire, à désigner quelqu'un et à garder la trace de la décision. Pour une direction financière ou une administration fiscale, c'est déjà beaucoup plus que ce dont elle dispose aujourd'hui.

Sources

Alain Nitu exerce sous l'enseigne AFIN Group, à Londres. Conseil en comptabilité, finance et intelligence artificielle, avec des missions au Royaume-Uni, en France et en République démocratique du Congo. Il termine un master en informatique et intelligence artificielle à l'université de Wrexham et a publié Comptabilité Intelligente le 30 septembre 2026.

afingroup.net · info@afingroup.net

Analysis

ISO 42001 in the Democratic Republic of the Congo

Can it be done, and where does one start?

1 October 2026 · about 7 minutes

The essentials

  • No Congolese text governs artificial intelligence to date.
  • The Digital Code already binds you on the data that feeds it.
  • The national strategy was validated on 4 August 2026. Legislation will follow.
  • The standard has 38 measures, of which you keep only those that concern you.
  • No accredited body is established in the DRC: certification goes through an international one.

Yes, and the absence of a Congolese law on artificial intelligence is a reason to begin, not a reason to wait.

This is a summary of an analysis written in French. It is aimed at funders, technical partners and international organisations working with Congolese institutions.

The position today

No text of the Democratic Republic of the Congo currently governs artificial intelligence systems as such. The binding instrument is ordonnance-loi no. 23/010 of 13 March 2023, the Digital Code, which covers digital services, trust services, personal data protection, cybersecurity and a criminal section. It says nothing specific about AI, but it does govern what feeds AI: personal data, under Book III, and the security of processing.

So an institution is not in a legal vacuum. It is in an indirect regime. A model processing data on policyholders, taxpayers or staff already falls under the Digital Code through what it consumes, even if nothing governs it through what it produces.

What is coming

Three milestones in fifteen months, which is fast for a national framework. The UNESCO AI readiness assessment was validated in June 2025. The inter-institutional drafting commission for the National Digital Plan 2026-2030 and the first National AI Strategy was launched on 8 October 2025. The strategy and the digital economy sector policy were technically validated on 4 August 2026.

A strategy is not a law and binds no one. But a validated strategy is what precedes implementing legislation, and public organisations will be its first addressees. The interval is measured in months, not years.

What the standard requires, and what certification costs

ISO/IEC 42001:2023 describes a management system, not a technique: who decides, over what scope, with what evidence, and who answers for what. Annex A sets out 38 measures across nine objectives, of which an organisation keeps only those that concern it, justified in a statement of applicability. It follows the ISO harmonised structure, so it fits with ISO 27001 and ISO 9001.

The Office congolais de contrôle is the DRC's national standardisation and certification body and a correspondent member of ISO. As far as I know, no body accredited to certify ISO 42001 is established in the country, so certification would go through an international body operating regionally. That is usual across most African markets, and it is a cost better known before committing than discovered along the way.

Conforming and being certified are different things. Conformity produces most of the value: the inventory, the responsibilities in writing, the traceability. The certificate attests that value to a third party.

Where to start

Three pieces of work, none of which needs a tool or a budget. List the systems that decide or recommend something, including those nobody calls AI. Name a person who answers for each one, not a department. Trace where the data feeding each one comes from and what it is worth. Many organisations discover at that point that their subject is not artificial intelligence but the state of their data, which is a useful conclusion and a cheaper one.

The full analysis is in French, at about 1,400 words, with the detail of the legal position, the three reasons to start before the law, and a section on what this means for the accounting profession. Read it in French, or write to info@afingroup.net if you would like it discussed in English.

Sources

Alain Nitu trades as AFIN Group, in London. Advisory in accounting, finance and artificial intelligence, with engagements in the United Kingdom, France and the Democratic Republic of the Congo. He is completing a master's in computer science and artificial intelligence at Wrexham University and published Comptabilité Intelligente on 30 September 2026.

afingroup.net · info@afingroup.net