Method and licences
The content comes from the Cloud Security Alliance AI Controls Matrix (247 controls), the EU AI Act and the FinOps Framework. The service is hosted in France by a French provider, with no language model and without sending your answers to anyone.
The four pillars
Security & trust
Ce pilier traduit l'AI Controls Matrix du CSA pour une organisation qui utilise des services d'IA sans les construire. Il distingue ce que vous devez faire vous-même (charte, inventaire, supervision, formation) de ce que vous devez exiger et vérifier chez vos fournisseurs.
Frameworks
- AI Controls Matrix (CSA): 1.1.1 (2026-07-13)
- AI Act: Règlement (UE) 2024/1689, numérotation finale ; calendrier post-Omnibus (accord du 29/06/2026)
- ISO/IEC 42001: ISO/IEC 42001:2023
Regulatory compliance
Ce pilier situe vos usages par rapport à l'AI Act et au RGPD : ce qui est interdit, ce qui est à haut risque, les obligations déjà applicables et celles qui arrivent, et ce que vous devez pouvoir prouver. Il ne remplace pas l'avis d'un juriste.
Frameworks
- AI Act: Règlement (UE) 2024/1689 (numérotation finale) ; calendrier post-Omnibus numérique (accord du 29/06/2026) : Art. 5 et Art. 4 applicables depuis le 02/02/2025, Art. 50 depuis le 02/08/2026, haut risque Annexe III au 02/12/2027, Annexe I au 02/08/2028
- GDPR: Règlement (UE) 2016/679 ; CNIL, fiches pratiques IA (2024-2025)
- AI Controls Matrix (CSA): 1.1.1 — mapping Scope Applicability (EU AI Act, ISO 42001)
AI cost management (FinOps)
Les coûts de l'IA sont diffus (licences par utilisateur, consommation d'API à l'usage, options IA facturées en supplément dans les logiciels existants, projets), difficiles à prévoir et rarement mis en face d'une valeur mesurée. Ce pilier reprend les quatre domaines du FinOps Framework — comprendre, quantifier la valeur, optimiser, gérer la pratique — à l'échelle d'une organisation qui consomme de l'IA sans exploiter de plateforme.
This pillar builds on the FinOps Foundation's FinOps Framework (CC BY 4.0), adapted to an organisation consuming AI services.
Frameworks
- FinOps Framework: FinOps Framework (FinOps Foundation) — domaines Understand / Quantify / Optimize / Manage ; catégorie technologique « FinOps for AI » ; licence CC BY 4.0
Responsible use and people
Ce pilier couvre ce qui ne se règle ni par la technique ni par le contrat : l'information et la consultation des salariés, l'effet de l'IA sur les métiers et les compétences, la qualité et la responsabilité des contenus produits en votre nom, les principes que l'organisation affirme, et l'empreinte environnementale. C'est souvent ce que les clients, les candidats et les salariés regardent en premier.
Frameworks
- AI Controls Matrix (CSA): 1.1.1
- ISO/IEC 42001: ISO/IEC 42001:2023
- AI Act: Règlement (UE) 2024/1689
- Other: Code du travail (CSE) ; AFNOR Spec 2314 (IA frugale) ; principes OCDE sur l'IA
How the score is calculated
Each question has four answer levels, from 0 to 3. A question's score is the level divided by 3; “I don't know” counts as 0. A question deemed covered by a certification counts as level 3.
A theme's score is the weighted average of its questions, a pillar's score the average of its themes weighted by criticality, and the overall score the average of the pillars. Maturity bands are: Initial (up to 33), Developing (34 to 66), Managed (67 to 89), Optimised (90 and above).
The questions asked depend on your profile: only the themes that apply to you are included. The calculation is deterministic: the same answers always produce the same guide.
Licences and attributions
- AI Controls Matrix © Cloud Security Alliance. The assessment cites the identifiers of its controls.
- FinOps Framework © FinOps Foundation, licensed under Creative Commons Attribution 4.0 (CC BY 4.0).
- Regulation (EU) 2024/1689 on artificial intelligence (AI Act): official text of the European Union.
- Bricolage Grotesque and Manrope fonts: SIL Open Font License 1.1.
Limits
- The assessment relies on your statements: it measures what you say you do, not what is verified in practice.
- It is designed for organisations that use AI, not for those that build models.
- Regulatory compliance: Les informations de ce pilier sont fournies à titre indicatif et ne constituent pas un conseil juridique. La qualification d'un usage au regard de l'AI Act et du RGPD doit être confirmée par un juriste ou votre DPO.
Content updates
Content last updated on 13 September 2026.