Méthode et licences
Le contenu vient de l'AI Controls Matrix du Cloud Security Alliance (247 contrôles), du règlement européen sur l'IA et du FinOps Framework. Le service est hébergé en France par un hébergeur français, sans modèle de langage et sans envoyer vos réponses à qui que ce soit.
Les quatre piliers
Sécurité & confiance
Ce pilier traduit l'AI Controls Matrix du CSA pour une organisation qui utilise des services d'IA sans les construire. Il distingue ce que vous devez faire vous-même (charte, inventaire, supervision, formation) de ce que vous devez exiger et vérifier chez vos fournisseurs.
Référentiels
- AI Controls Matrix (CSA) : 1.1.1 (2026-07-13)
- AI Act : Règlement (UE) 2024/1689, numérotation finale ; calendrier post-Omnibus (accord du 29/06/2026)
- ISO/IEC 42001 : ISO/IEC 42001:2023
Conformité réglementaire
Ce pilier situe vos usages par rapport à l'AI Act et au RGPD : ce qui est interdit, ce qui est à haut risque, les obligations déjà applicables et celles qui arrivent, et ce que vous devez pouvoir prouver. Il ne remplace pas l'avis d'un juriste.
Référentiels
- AI Act : Règlement (UE) 2024/1689 (numérotation finale) ; calendrier post-Omnibus numérique (accord du 29/06/2026) : Art. 5 et Art. 4 applicables depuis le 02/02/2025, Art. 50 depuis le 02/08/2026, haut risque Annexe III au 02/12/2027, Annexe I au 02/08/2028
- RGPD : Règlement (UE) 2016/679 ; CNIL, fiches pratiques IA (2024-2025)
- AI Controls Matrix (CSA) : 1.1.1 — mapping Scope Applicability (EU AI Act, ISO 42001)
Finance et maîtrise des coûts (FinOps IA)
Les coûts de l'IA sont diffus (licences par utilisateur, consommation d'API à l'usage, options IA facturées en supplément dans les logiciels existants, projets), difficiles à prévoir et rarement mis en face d'une valeur mesurée. Ce pilier reprend les quatre domaines du FinOps Framework — comprendre, quantifier la valeur, optimiser, gérer la pratique — à l'échelle d'une organisation qui consomme de l'IA sans exploiter de plateforme.
Ce pilier s'appuie sur le FinOps Framework de la FinOps Foundation, sous licence CC BY 4.0, adapté à une organisation qui consomme des services d'IA.
Référentiels
- FinOps Framework : FinOps Framework (FinOps Foundation) — domaines Understand / Quantify / Optimize / Manage ; catégorie technologique « FinOps for AI » ; licence CC BY 4.0
Usage responsable et dimension humaine
Ce pilier couvre ce qui ne se règle ni par la technique ni par le contrat : l'information et la consultation des salariés, l'effet de l'IA sur les métiers et les compétences, la qualité et la responsabilité des contenus produits en votre nom, les principes que l'organisation affirme, et l'empreinte environnementale. C'est souvent ce que les clients, les candidats et les salariés regardent en premier.
Référentiels
- AI Controls Matrix (CSA) : 1.1.1
- ISO/IEC 42001 : ISO/IEC 42001:2023
- AI Act : Règlement (UE) 2024/1689
- Autres : Code du travail (CSE) ; AFNOR Spec 2314 (IA frugale) ; principes OCDE sur l'IA
Calcul du score
Chaque question comporte quatre niveaux de réponse, de 0 à 3. Le score d'une question vaut le niveau divisé par 3 ; « Je ne sais pas » vaut 0. Une question réputée couverte par une certification compte pour le niveau 3.
Le score d'un thème est la moyenne pondérée de ses questions, celui d'un pilier la moyenne de ses thèmes pondérée par leur criticité, et le score global la moyenne des piliers. Les bandes de maturité sont : Initial (jusqu'à 33), En construction (34 à 66), Maîtrisé (67 à 89), Optimisé (90 et plus).
Les questions posées dépendent de votre profil : seuls les thèmes qui vous concernent sont retenus. Le calcul est déterministe : les mêmes réponses donnent toujours le même guide.
Licences et attributions
- AI Controls Matrix © Cloud Security Alliance. Le diagnostic cite les identifiants de ses contrôles.
- FinOps Framework © FinOps Foundation, sous licence Creative Commons Attribution 4.0 (CC BY 4.0).
- Règlement (UE) 2024/1689 sur l'intelligence artificielle (AI Act) : texte officiel de l'Union européenne.
- Polices Bricolage Grotesque et Manrope : SIL Open Font License 1.1.
Limites
- Le diagnostic repose sur vos déclarations : il mesure ce que vous dites faire, pas ce qui est vérifié sur le terrain.
- Il s'adresse aux organisations qui utilisent l'IA, pas à celles qui développent des modèles.
- Conformité réglementaire : Les informations de ce pilier sont fournies à titre indicatif et ne constituent pas un conseil juridique. La qualification d'un usage au regard de l'AI Act et du RGPD doit être confirmée par un juriste ou votre DPO.
Mise à jour du contenu
Contenu mis à jour le 13 septembre 2026.