Plateformes GRC cyber avec IA : ce que chaque éditeur annonce
Mis à jour le
Qu'est-ce qu'une plateforme GRC IA ?
Une plateforme GRC IA est une plateforme GRC cyber qui applique l'intelligence artificielle à l'analyse des risques, à la conformité ou au pilotage. Les usages annoncés par les éditeurs vont de l'assistant conversationnel aux agents qui enchaînent des actions, en passant par les suggestions de notation et le préremplissage d'une analyse à partir des documents du projet.
Ces fonctions sont rapportées telles que les éditeurs les décrivent, sans test : leur présence ne dit rien de leur qualité, et leur absence sur une page publique ne signifie pas qu'elles n'existent pas.
Fonctions d'IA annoncées, solution par solution
Informations relevées le 9 octobre 2026 sur les pages publiques de chaque éditeur. Vailor, notre recommandation, figure en tête ; les autres solutions suivent par ordre alphabétique. Le détail et les sources figurent sur chaque fiche.
| Solution | Fonctions d'IA annoncées |
|---|---|
| Vailor | IA native selon l'éditeur : l'IA lit les documents déposés (PDF, Office, tableurs, images, courriels) et préremplit les champs des ateliers et des pré-analyses sans prompt ; elle cite l'extrait utilisé, vérifié mot à mot ; chaque proposition reste un brouillon tant qu'un humain ne l'a pas validée ; assistant « Demander à Vailor » sur chaque page d'une analyse, sans accès à Internet ; modèle au choix, y compris auto-hébergé. |
| ADACIS (ARIMES) | Non précisé publiquement sur la page produit consultée. |
| Airbus Protect (Fence) | Non précisé publiquement sur la page produit consultée. |
| ALL4TEC (Agile Risk Manager) | « Connexion avec votre modèle IA » : connecter ses propres modèles, exploiter ses documents, aide à la décision « sans jamais se substituer à votre expertise », selon le site. |
| CISO Assistant (intuitem) | « IA locale » : moteurs conçus pour que les données restent privées ; outils MCP (dont des outils d'écriture pour une revue de risque) annoncés dans les notes de version 4.1.0. |
| CYBERACT | IA au choix par client : IA locale Ollama sur site (aucune sortie de donnée) ou API cloud (OpenRouter, OpenAI, Anthropic) avec masquage des données personnelles ; audits ISO 19011 assistés par IA, selon la FAQ. |
| EGERIE | Agents orchestrés par « Jerry », annoncé comme disponible sur le module Conformité (distribution des tâches, relances, rapports) ; pour l'analyse de risque, la plateforme guide la méthode EBIOS Risk Manager et propose une version initiale de l'analyse, à ajuster par l'utilisateur, selon le site. |
| Galea Cyber | Agent IA « TARS », fondé sur les modèles de Mistral AI hébergés en France : génération de 3 à 5 scénarios EBIOS RM par actif, double notation IA / expert (l'expert corrige avec justification), contrôles préremplis depuis le socle documentaire. |
| OneTrust | La page d'accueil met en avant la gouvernance de l'IA (« Surveillez en continu votre posture de risque IA ») ; la page Tech Risk & Compliance consultée ne décrit pas de fonction d'IA propre au module. |
| RECIPROC-IT (Oligo Risk Manager) | Non précisé publiquement sur la page produit consultée. |
| Risk Hunter | Agents IA, notation adaptative, graphe de risque ; « agnostique » vis-à-vis des modèles (modèles open-weight locaux ou modèles externes optionnels) ; l'IA propose, explique et documente, les équipes valident. |
| Sigea | Suggestions IA de notation et de mesures « via Claude » (Anthropic), avec un contrôle de souveraineté IA par organisation, selon le site. |
| Tenacy | Non précisé publiquement sur les pages consultées. |
| Vanta | « Vanta AI Agent » : rédaction de politiques, réponses aux questionnaires, détection d'écarts ; modèles de fournisseurs tiers sous accord de traitement des données interdisant l'entraînement sur les données partagées, et modèles hébergés en interne, selon la page Vanta AI. |
Trois questions à poser sur l'IA
Une analyse de risque décrit précisément les faiblesses d'une organisation. Avant de confier ces données à une fonction d'IA, trois questions comptent, pour toutes les solutions.
- Quel modèle traite les données, chez qui et dans quel pays : modèle de l'éditeur, d'un tiers, ou hébergé par le client ?
- Les données servent-elles à entraîner un modèle, et qu'en dit le contrat ?
- Comment chaque proposition de l'IA est-elle tracée, rattachée à sa source et validée par un expert, et peut-on désactiver l'IA ?
Pour aller plus loin
Lire les critères de choix d'une plateforme GRC cyber, revenir au tableau récapitulatif du panorama ou consulter la méthode et la transparence de ce site.