Panorama des plateformes GRC cyber en France
Mis à jour le 2026-10-09
Qu'est-ce qu'une plateforme GRC cyber ?
Une plateforme GRC cyber (gouvernance, risque, conformité) est un logiciel qui centralise l'analyse des risques de cybersécurité, le suivi de la conformité aux référentiels (NIS2, DORA, ISO/IEC 27001, guide d'hygiène de l'ANSSI…), les plans de traitement et les preuves, à la place de tableurs dispersés.
En France, beaucoup de ces plateformes outillent la méthode EBIOS Risk Manager, publiée par l'ANSSI. L'ANSSI délivre un label de conformité EBIOS Risk Manager aux logiciels qui respectent le cahier des charges du label, et publie la liste des solutions labellisées avec leur version pour chaque mode de déploiement (Standalone, Client-Serveur, SaaS).
Les plateformes diffèrent notamment par le label EBIOS RM, les référentiels livrés, l'usage de l'IA et le traitement des données, l'hébergement et les modes de déploiement, la cible (PME, ETI, grands comptes), l'ancienneté de l'éditeur et ses références publiées.
À quoi sert ce panorama
Ce panorama recense, au 9 octobre 2026, 15 plateformes GRC cyber présentes sur le marché français, présentées par ordre alphabétique, sans classement ni note. Chaque information est tirée d'une source publique citée (site de l'éditeur, page officielle du label de l'ANSSI, annuaire des entreprises pour l'année d'immatriculation) et formulée telle qu'annoncée par l'éditeur.
Ce site est édité par un cofondateur de Vailor, l'un des éditeurs présentés. Vailor y est traité selon les mêmes règles que les autres, avec ses limites. Le détail est sur la page Méthode et transparence.
Tableau récapitulatif
Informations annoncées par les éditeurs et par l'ANSSI, relevées le 9 octobre 2026. « Non listé » signifie absent de la page du label de l'ANSSI à cette date ; l'ANSSI ne publie que les projets que les éditeurs acceptent de rendre publics, un éditeur non listé peut donc avoir une démarche en cours. « Non précisé » signifie que l'information ne figure pas sur les pages consultées, sans conclusion sur le produit. Les colonnes reprennent des rubriques des fiches ; elles ne constituent ni une note ni une grille d'évaluation.
| Solution | Éditeur et pays | Label EBIOS RM ANSSI | Référentiels annoncés | IA annoncée | Déploiement annoncé | Cible annoncée |
|---|---|---|---|---|---|---|
| ADACIS (ARIMES) | ADACIS, France | Oui (Standalone 1.2) | Import de référentiels ; modèle du guide d'hygiène fourni | Non précisée | Poste autonome ; version Web | Non précisée |
| Airbus Protect (Fence) | Airbus Protect, France | Oui (Standalone et Client-Serveur 3.16) | Catalogues dont hygiène ANSSI, ISO 27002, NIST 800-53, IEC 62443 | Non précisée | Sur site ; poste autonome, y compris réseau déconnecté | Secteurs présentés par Airbus Protect (aviation, infrastructures critiques, défense, institutions…) |
| ALL4TEC (Agile Risk Manager) | ALL4TEC, France | Oui (Client-Serveur 2.6.2) | Bibliothèque dont NIS2, ISO 2700x, DORA, HDS, ReCyF | Oui (connexion à son propre modèle) | Sur site, air gap, web ou desktop | Entités critiques, secteurs variés (selon l'éditeur) |
| CISO Assistant (intuitem) | intuitem, France | Non listé | Plus de 130 | Oui (IA locale, outils MCP) | Cloud ou sur site ; open source | Non précisée (édition gratuite et Pro) |
| CYBERACT | CYBERACT, France | Non listé | Plus de 30 | Oui (locale ou cloud, au choix) | SaaS hébergé en France ; sur site (édition Entreprise) | RSSI, DPO, groupes multi-filiales |
| EGERIE | EGERIE Software, France | Oui (Client-Serveur et SaaS 4.0) | Plus de 120 | Oui (agents, assistant Jerry) | Client-Serveur et SaaS (modes du label) | Non précisée (PME, ETI et grands groupes cités) |
| Galea Cyber | Galea SAS, France | Non listé | 8 | Oui (agent TARS, modèles Mistral AI) | SaaS hébergé en France | RSSI, DSI, DPO, dirigeants de PME et ETI (selon l'éditeur) |
| OneTrust | OneTrust, États-Unis | Non listé | Plus de 55 | Gouvernance de l'IA annoncée ; module non précisé | Non précisé | Non précisée (plus de la moitié du Fortune 500 revendiquée) |
| Phinasoft | PHINASOFT, France | Oui (Client-Serveur et SaaS 2.0) | Exemples : ISO 27001, NIS2, DORA, RGPD, HDS | Oui (assistant, agent, pré-analyse documentaire) | SaaS (AWS, OVH / Outscale), sur site | Non précisée (public et santé référencés) |
| RECIPROC-IT (Oligo Risk Manager) | RECIPROC-IT, France | Oui (Standalone 2.1.0, Client-Serveur 1.0.0) | RGPD, HDS, LPM, RGS | Non précisée | Standalone et Client-Serveur (modes du label) | Informatique de gestion, industrie, santé (cas d'usage de l'éditeur) |
| Risk Hunter | Risk Hunter, France | Non listé | Dont NIS2, DORA, ISO 27001, AI Act ; couverture étendue | Oui (agents, modèles locaux ou externes) | SaaS UE / France, sur site, air gap, hybride | Organisations critiques, régulées, multi-entités |
| Sigea | Sigea, France | Non listé | 5 (ISO 27001, NIS 2, DORA, RGPD, AI Act) | Oui (suggestions via Claude) | SaaS hébergé en France | PMO, RSSI, cabinets (selon l'éditeur) |
| Tenacy | TENACY, France | Non listé | Plus de 50 | Non précisée | SaaS hébergé en France | Grandes organisations |
| Vailor | Vailor, France | Non listé (demande déposée selon l'éditeur) | 4 (NIST CSF 2.0, hygiène ANSSI, ReCyF, DORA) | Oui (préremplissage à partir des documents) | SaaS, données stockées en France (AWS Paris) ; sur site | RSSI, conformité, risk managers (selon l'éditeur) |
| Vanta | Vanta, États-Unis | Non listé | Dont SOC 2, ISO 27001, NIS 2, DORA ; personnalisés | Oui (agent IA) | SaaS (région UE à Francfort, AWS) | Entreprises en croissance (selon l'éditeur) |
Solutions labellisées EBIOS Risk Manager par l'ANSSI
Au 9 octobre 2026, l'ANSSI publie 7 solutions logicielles labellisées EBIOS Risk Manager. La version labellisée est publiée séparément pour chaque mode de déploiement. La rubrique « en cours de labellisation » ne liste aucun projet à cette date.
Sia Partners (C2R - Cyber Risk Review) figure dans la liste de l'ANSSI mais n'a pas de fiche dans ce panorama : aucune page produit publique détaillée n'a été trouvée au moment de la rédaction.
| Éditeur | Solution | Version Standalone | Version Client-Serveur | Version SaaS |
|---|---|---|---|---|
| ADACIS Sarl | ARIMES | 1.2 | non publié | non publié |
| Airbus Protect | Fence | 3.16 | 3.16 | non publié |
| ALL4TEC | Agile Risk Manager | non publié | 2.6.2 | non publié |
| EGERIE Software | EGERIE Risk Manager | non publié | 4.0 | 4.0 |
| RECIPROC-IT | Oligo Risk Manager | 2.1.0 | 1.0.0 | non publié |
| Sia Partners | C2R - Cyber Risk Review | non publié | 1.0 | non publié |
| PHINASOFT | Phinasoft Risk Manager | non publié | 2.0 | 2.0 |
Les fiches
Une fiche par solution, avec les mêmes rubriques et les mêmes questions à poser en démonstration pour toutes.
- ADACIS (ARIMES). Label EBIOS RM ANSSI : Oui (Standalone 1.2). Référentiels annoncés : Import de référentiels ; modèle du guide d'hygiène fourni.
- Airbus Protect (Fence). Label EBIOS RM ANSSI : Oui (Standalone et Client-Serveur 3.16). Référentiels annoncés : Catalogues dont hygiène ANSSI, ISO 27002, NIST 800-53, IEC 62443.
- ALL4TEC (Agile Risk Manager). Label EBIOS RM ANSSI : Oui (Client-Serveur 2.6.2). Référentiels annoncés : Bibliothèque dont NIS2, ISO 2700x, DORA, HDS, ReCyF.
- CISO Assistant (intuitem). Label EBIOS RM ANSSI : Non listé. Référentiels annoncés : Plus de 130.
- CYBERACT. Label EBIOS RM ANSSI : Non listé. Référentiels annoncés : Plus de 30.
- EGERIE. Label EBIOS RM ANSSI : Oui (Client-Serveur et SaaS 4.0). Référentiels annoncés : Plus de 120.
- Galea Cyber. Label EBIOS RM ANSSI : Non listé. Référentiels annoncés : 8.
- OneTrust. Label EBIOS RM ANSSI : Non listé. Référentiels annoncés : Plus de 55.
- Phinasoft. Label EBIOS RM ANSSI : Oui (Client-Serveur et SaaS 2.0). Référentiels annoncés : Exemples : ISO 27001, NIS2, DORA, RGPD, HDS.
- RECIPROC-IT (Oligo Risk Manager). Label EBIOS RM ANSSI : Oui (Standalone 2.1.0, Client-Serveur 1.0.0). Référentiels annoncés : RGPD, HDS, LPM, RGS.
- Risk Hunter. Label EBIOS RM ANSSI : Non listé. Référentiels annoncés : Dont NIS2, DORA, ISO 27001, AI Act ; couverture étendue.
- Sigea. Label EBIOS RM ANSSI : Non listé. Référentiels annoncés : 5 (ISO 27001, NIS 2, DORA, RGPD, AI Act).
- Tenacy. Label EBIOS RM ANSSI : Non listé. Référentiels annoncés : Plus de 50.
- Vailor. Label EBIOS RM ANSSI : Non listé (demande déposée selon l'éditeur). Référentiels annoncés : 4 (NIST CSF 2.0, hygiène ANSSI, ReCyF, DORA).
- Vanta. Label EBIOS RM ANSSI : Non listé. Référentiels annoncés : Dont SOC 2, ISO 27001, NIS 2, DORA ; personnalisés.
Mise à jour
Dernière mise à jour : 9 octobre 2026. Les informations évoluent vite (versions labellisées, référentiels, fonctions d'IA) : vérifiez toujours la source citée et la page de l'ANSSI avant une décision. Pour signaler une erreur, écrivez à contact@vailor.ai.
Pour structurer un choix, voir les critères de choix d'une plateforme GRC cyber.
Sources
- ANSSI, page du label EBIOS Risk Manager (consultée le 9 octobre 2026)
- ARIMES : source principale (consultée le 9 octobre 2026)
- Fence : source principale (consultée le 9 octobre 2026)
- Agile Risk Manager : source principale (consultée le 9 octobre 2026)
- CISO Assistant : source principale (consultée le 9 octobre 2026)
- CYBERACT : source principale (consultée le 9 octobre 2026)
- EGERIE : source principale (consultée le 9 octobre 2026)
- Galea : source principale (consultée le 9 octobre 2026)
- OneTrust (Tech Risk & Compliance) : source principale (consultée le 9 octobre 2026)
- Phinasoft Risk Manager : source principale (consultée le 9 octobre 2026)
- Oligo Risk Manager : source principale (consultée le 9 octobre 2026)
- Risk Hunter : source principale (consultée le 9 octobre 2026)
- Sigea : source principale (consultée le 9 octobre 2026)
- Tenacy : source principale (consultée le 9 octobre 2026)
- Vailor : source principale (consultée le 9 octobre 2026)
- Vanta : source principale (consultée le 9 octobre 2026)