CISO Assistant
La GRC peut devenir compliquée : CISO Assistant vous simplifie la vie
La gestion des programmes de cybersécurité peut s'avérer difficile, quelle que soit la taille de votre entreprise. L'approche à guichet unique de CISO Assistant offre un moyen pragmatique de gérer la complexité de la GRC (Gouvernance, Risque et Conformité) et de faire en sorte que les outils travaillent pour vous et non l'inverse.

Cas d'usage
Découvrez comment CISO Assistant peut vous aider dans différents cas d'utilisation, en vous proposant une approche pragmatique pour piloter votre programme de cybersécurité.
Conformité multi-référentiels
+150 référentiels, une seule plateforme
Description
Les organisations font face à un paysage réglementaire en constante expansion — NIS2, DORA, ISO 27001, SOC 2, RGPD et bien d'autres. Les gérer en silos signifie des efforts dupliqués, des contrôles incohérents et une fatigue d'audit. Le défi n'est pas seulement la conformité, mais de la gérer efficacement sur l'ensemble des référentiels simultanément.
Avantages
CISO Assistant intègre plus de 150 référentiels et permet d'en créer sur mesure. Son moteur de mapping automatique relie vos mesures de sécurité aux exigences de tous vos référentiels simultanément — évaluez une fois, conformez-vous partout. Des parcours de conformité préconfigurés, des rapports personnalisables et des rapports ROI DORA facilitent la démonstration de vos progrès aux auditeurs, régulateurs et à la direction.
Pilotage par le risque
De l'analyse au plan de traitement
Description
L'analyse de risque est le fondement de tout programme de sécurité, mais la plupart des équipes s'appuient encore sur des tableurs éparpillés et des processus manuels. Maintenir les registres de risques à jour, les aligner sur les menaces en évolution et suivre les plans de traitement à l'échelle de l'organisation devient intenable à mesure que la complexité augmente.
Avantages
CISO Assistant supporte nativement les méthodologies ISO 27005 et EBIOS RM, avec une quantification du risque cyber (CRQ) et une analyse d'impact métier (BIA) intégrées. Gérez plusieurs analyses de risque par projet, suivez les plans de traitement avec des responsables et des échéances, et exploitez les bibliothèques de menaces et de mesures pour capitaliser sur vos travaux précédents. Tout reste connecté — des scénarios de risque aux actions de remédiation — pour une vision temps réel et actionnable de votre posture de sécurité.
Gestion des audits et des preuves
Des preuves en continu, sans panique
Description
Quand la saison des audits arrive, les équipes se précipitent pour collecter les preuves, relancer les parties prenantes et compiler les constats dans des délais serrés. Entre les audits internes, les tests d'intrusion et les certifications externes, le volume de constats à suivre et de preuves à maintenir croît de manière exponentielle.
Avantages
CISO Assistant vous permet de mener des campagnes d'audit, collecter et gérer les preuves en continu, et suivre les constats issus de pentests, audits et évaluations en un seul endroit. Constituez vos dossiers d'homologation, maintenez un journal d'audit complet et configurez des rappels automatiques pour que les preuves restent à jour. Les responsables documentent leurs mesures une seule fois et rafraîchissent les preuves selon le calendrier prévu — fini les exercices de dernière minute.
Gestion des risques tiers
Évaluer, surveiller, rapporter
Description
Votre posture de sécurité s'étend bien au-delà de votre propre périmètre. Fournisseurs, partenaires et prestataires introduisent des risques difficiles à suivre avec des questionnaires ad hoc et des échanges par email. La pression réglementaire — NIS2, DORA — exige désormais une gestion structurée des risques tiers.
Avantages
CISO Assistant propose un module dédié à la gestion des tiers pour évaluer, suivre et rapporter sur les risques fournisseurs et partenaires. Utilisez des référentiels intégrés ou personnalisés pour mener des évaluations structurées, assigner des responsables et suivre la remédiation dans le temps. Combiné aux dashboards personnalisables et aux notifications automatiques, vous maintenez une visibilité continue sur votre surface d'attaque étendue.
GRC à l'échelle
Gouverner, collaborer, rapporter
Description
À mesure que les organisations grandissent, les activités de GRC se fragmentent entre départements, outils et méthodologies. Sans plateforme unifiée, les RSSI perdent en visibilité, les équipes dupliquent le travail et le reporting devient un exercice manuel qui consomme plus de temps que le travail de sécurité lui-même.
Avantages
CISO Assistant est conçu pour la gouvernance multi-équipe et multi-projet. Un RBAC flexible et le SSO (SAML & OIDC) garantissent que les bonnes personnes accèdent au bon périmètre. Les fonctionnalités de collaboration avec assignation des tâches, notifications automatiques et gestion des tâches périodiques maintiennent l'alignement de tous. Des analytiques intégrées, des KPI et dashboards personnalisables offrent aux RSSI une vue agrégée en temps réel — du statut de chaque projet à la posture de sécurité globale de l'organisation.
GRC augmentée par l'IA
Vos modèles, vos données
Description
L'IA transforme la façon dont les équipes sécurité travaillent, mais les données GRC sont sensibles par nature — analyses de risque, constats d'audit, écarts de conformité. Envoyer ces données vers des services d'IA publics est inenvisageable pour la plupart des organisations. La question n'est pas de savoir s'il faut utiliser l'IA, mais comment le faire sans compromettre la confidentialité.
Avantages
CISO Assistant intègre l'IA nativement via MCP (Model Context Protocol) et un chat IA embarqué fonctionnant avec vos propres modèles. Obtenez des suggestions intelligentes pour la cotation des risques, le mapping des mesures et l'analyse des écarts — le tout traité dans votre environnement. Que ce soit déployé on-premises ou dans votre cloud privé, vos données GRC ne quittent jamais votre périmètre et ne sont jamais utilisées pour entraîner des modèles externes.
Open source et souverain
Contrôle total, zéro dépendance
Description
La dépendance fournisseur, les plateformes SaaS opaques et les questions de résidence des données sont de vrais freins pour les organisations soucieuses de leur sécurité. De nombreux outils GRC imposent une tarification rigide, des formats propriétaires et des déploiements cloud uniquement, en contradiction avec les exigences de souveraineté.
Avantages
CISO Assistant est open source à la base, avec une édition community gratuite et une édition Pro disponible en SaaS ou on-premises. Disponible en plus de 23 langues, il s'adapte aux équipes internationales. API complète, CLI et intégration n8n permettent l'automatisation et l'intégration dans votre chaîne d'outils existante. Importez et exportez vos données librement — elles vous appartiennent, toujours. Que vous soyez un consultant gérant plusieurs clients ou une entreprise avec des exigences strictes de souveraineté des données, CISO Assistant vous donne le contrôle total sur votre plateforme GRC.
Plans tarifaires flexibles
Consultez nos plans détaillés pour plus d'informations
Foire Aux Questions
Comment fonctionne la tarification ?
Vous n'avez besoin de sièges que pour les contributeurs (éditeurs) ; les lecteurs sont gratuits jusqu'à 100 lecteurs. Au-delà, contactez l'équipe pour un package de licences lecteurs.
Les offres Pro SaaS et Pro on-premises proposent également des options en sièges illimités si vous préférez ne pas comptabiliser les sièges contributeurs.
Puis-je déplacer mes données d'un environnement à l'autre ?
Oui, grâce aux fonctionnalités intégrées d'exportation et d'importation de données, vous pouvez déplacer vos données entre différentes instances, à la fois dans le cloud ou sur site.
Quel est le modèle de support ?
Le plan d'assistance standard couvre les heures ouvrées sur une semaine ouvrée. Les abonnements Pro incluent un support prioritaire ; pour les systèmes critiques nécessitant davantage, contactez l'équipe pour en discuter.
J'ai besoin de fonctionnalités personnalisées.
Les fonctionnalités personnalisées sont disponibles avec l'offre Pro, sur devis. Toute personnalisation est couverte par le plan de support Pro.
J'ai besoin d'aide pour mettre en place des pratiques GRC.
En plus de l'outil CISO Assistant, vous pouvez contacter l'équipe pour obtenir un devis pour un package d'accélération GRC qui comprend des sessions de coaching et des entretiens pour mettre en place des pratiques GRC pour votre organisation.
J'ai des données très sensibles.
Notre instance cloud est déployée sur une infrastructure européenne, selon les meilleures pratiques et normes en matière de sécurité cloud. Le déploiement sur site est également une option pour les cas d'usage impliquant des informations critiques. Plus de détails sont disponibles sur notre page sécurité.
Puis-je utiliser des fonctionnalités d'IA, et où vont mes données ?
CISO Assistant intègre un moteur d'IA local, disponible aussi bien dans l'édition Community que dans l'offre Pro : vous utilisez votre propre modèle, qui s'exécute dans votre environnement ou dans votre instance cloud dédiée, de sorte que vos données restent dans votre périmètre.
Une option de modèle managé pour la version SaaS est en cours de développement.
Combien de temps puis-je conserver l'instance d'essai ?
30 jours.
L'édition communautaire est-elle gratuite pour toujours ?
Oui.
Je suis un intégrateur qui souhaite rebaptiser la solution pour mes clients.
Nous avons un programme en marque blanche dont nous pouvons discuter.
Je suis consultant solo et je ne veux pas payer pour chacun de mes clients.
Vous ne payez que les sièges de contributeur puisque les lecteurs sont gratuits.
J'aimerais contribuer.
C'est possible, consultez notre guide de contribution sur notre GitHub.
Quelle est la licence OSS ?
AGPLv3.
J'ai déjà beaucoup d'évaluations de risques, puis-je les importer en une seule fois ?
Oui. Tant qu'elles partagent le même format structuré en CSV ou Excel, l'assistant d'import de données de la version pro les récupérera. L'API est également disponible dans toutes les éditions si vous préférez scripter la migration.
Quels sont les prérequis pour installer CISO Assistant?
CISO Assistant est composé de quelques images Docker. Vous pouvez l'installer sur votre ordinateur portable, de bureau ou sur votre serveur. Si votre ordinateur peut exécuter Excel, il peut exécuter CISO Assistant :). Une fois Docker et Docker Compose installés, suivez les instructions sur GitHub. Kubernetes (via notre chart Helm) et les autres modes d'installation sont documentés dans la section Docs.
Quelles sont les langues supportées ?
CISO Assistant est disponible dans plus de 25 langues grâce à une communauté très active à travers le monde. Consultez la page GitHub pour en savoir plus.
Quelles sont les fonctionnalités premium spécifiques à l'offre PRO ?
Consultez la page /compare pour voir précisément ce que l'offre PRO ajoute à l'édition Community, fonctionnalité par fonctionnalité.
Quels sont les référentiels supportés ?
CISO Assistant embarque plus de 150 référentiels, normes et réglementations de cybersécurité, et la bibliothèque continue de s'enrichir. Si vous remarquez qu'il en manque un, contactez l'équipe via Discord ou le formulaire de contact. S'il s'agit d'une norme ou d'une réglementation ouverte et libre, nous l'ajouterons gratuitement.
Que signifie siège/contributeur dans l'offre PRO ?
Un contributeur est un utilisateur disposant de droits d’écriture, qui saisira ou modifiera des données, y compris une revue, un commentaire ou une approbation.
C’est cette définition que nous utilisons pour déterminer les sièges pro, ce qui nous permet de garantir que la lecture reste gratuite.
Les offres SaaS et On-premises disposent toutes deux d’options illimitées si vous ne souhaitez pas comptabiliser les sièges contributeurs.
Puis-je ajouter un framework personnalisé/interne ?
Oui. Les bibliothèques se chargent directement depuis un fichier Excel — sans conversion manuelle en YAML — depuis la page Gouvernance → Bibliothèque, et toute erreur de validation est signalée pendant l'import. Le répertoire tools du dépôt documente le format attendu et fournit des exemples.
Une bibliothèque peut décrire un référentiel, un catalogue de menaces, un ensemble de mesures de référence ou une matrice de risque personnalisée. Nous proposons également des prestations express pour l'intégration de référentiels complexes ou volumineux.
Quels protocoles SSO sont supportés, et faut-il une offre payante ?
CISO Assistant prend en charge le SSO en SAML et en OIDC, aussi bien dans l'édition Community que dans l'offre Pro. Seul le provisioning SCIM — création et suppression automatiques des utilisateurs depuis les groupes de votre fournisseur d'identité — est spécifique à l'offre Pro.
L'authentification multifacteur est-elle disponible ?
Oui, dans les deux éditions, avec les applications TOTP et les clés de sécurité matérielles. Les jetons d'accès personnels sont émis depuis une session authentifiée : un compte protégé par MFA le reste lorsque vous utilisez l'API.
Puis-je savoir qui a modifié quoi ?
Oui. Le journal d'audit enregistre les modifications sur l'ensemble de la plateforme, et vous pouvez ouvrir n'importe quel objet pour consulter son historique sans fouiller les journaux globaux. Cette fonctionnalité fait partie de l'offre Pro.
Comment signaler un problème de sécurité ?
Écrivez à security@intuitem.com. Les vulnérabilités significatives et leurs correctifs sont communiqués via les notes de version et des avis de sécurité sur notre dépôt public, afin que les utilisateurs cloud comme on-premises soient informés.
Où sont hébergées mes données ?
Nos instances cloud sont hébergées en France, chez deux fournisseurs indépendants (Scaleway et OVH), avec une région secondaire aux Pays-Bas pour la reprise d'activité. Chaque client dispose d'une instance dédiée et isolée, avec ses propres volumes de stockage. Pour des besoins spécifiques, la localisation de l'hébergement peut être convenue avec vous.
Les détails d'hébergement, d'isolation, de sauvegarde et de rétention sont documentés sur notre page sécurité.
intuitem est-il certifié ?
Notre programme de sécurité est aligné sur le NIST CSF et l'OWASP ASVS, et nous nous appuyons sur des hébergeurs certifiés ISO 27001. La certification ISO 27001 de notre propre SMSI est visée pour le T4 2026. Un test d'intrusion indépendant est réalisé chaque année et le rapport est publié.
Le plan d'assurance sécurité complet est disponible sur notre page sécurité.
Puis-je déployer sur Kubernetes ?
Oui, via notre chart Helm. Le générateur de configuration du dépôt produit également un fichier docker-compose adapté à l'auto-hébergement, et la documentation couvre les autres modes d'installation.
Quelle base de données utilise CISO Assistant ?
SQLite par défaut, ce qui suffit pour démarrer rapidement. PostgreSQL est supporté et recommandé pour les déploiements en production.
Puis-je stocker les pièces jointes sur S3 ou Azure Blob ?
Oui. Le système de fichiers est utilisé par défaut, et vous pouvez basculer vers un bucket S3 (y compris les services compatibles S3 comme MinIO) ou un conteneur Azure Blob. Les déploiements Kubernetes peuvent s'authentifier via IRSA sur EKS ou une identité managée Azure, sans identifiants statiques.
Que faire pour l'exploiter en production en toute sécurité ?
Épinglez les versions des images plutôt que de suivre la branche main, passez DJANGO_DEBUG à false, n'exposez que le nécessaire derrière un reverse proxy doté d'un certificat valide, utilisez un volume chiffré pour la base de données et conservez les secrets dans des variables d'environnement. Les conteneurs s'exécutent par défaut avec un utilisateur non-root. Le détail figure dans le README du dépôt et dans la documentation.
Puis-je automatiser CISO Assistant ?
Oui, le produit a été conçu API-first. Tout ce que fait l'interface est accessible via l'API REST, et une CLI est fournie pour l'automatisation. Créez un jeton d'accès personnel depuis votre profil et envoyez-le dans l'en-tête Authorization — attention, le schéma est « Token », et non « Bearer ». La documentation interactive de l'API est disponible en mode développement.
Supportez-vous MCP ?
Oui. CISO Assistant intègre le support de MCP : vous pouvez y connecter un assistant ou un agent IA compatible avec le Model Context Protocol et interroger ou piloter vos données GRC depuis celui-ci.
Quelles intégrations sont disponibles ?
Jira et ServiceNow pour la gestion des tickets et la synchronisation des actifs, Kafka pour le streaming d'événements, et des webhooks sortants pour le reste. L'API REST et la CLI couvrent les cas où aucun connecteur dédié n'existe.
Puis-je évaluer un même périmètre sur plusieurs référentiels à la fois ?
Oui, et c'est tout l'intérêt du principe de découplage : la conformité est séparée des mesures de sécurité qui la mettent en œuvre, si bien qu'une mesure déjà documentée peut servir plusieurs référentiels. Le mapping automatique et l'explorateur de correspondances vous permettent de réutiliser une évaluation passée face à une nouvelle norme plutôt que de tout recommencer.
Supportez-vous EBIOS RM ?
Oui, via un module EBIOS RM dédié, en complément du workflow d'analyse de risque standard.
Puis-je quantifier le risque en termes financiers ?
Oui. Un module de quantification du risque cyber complète les matrices de risque qualitatives : vous pouvez exprimer l'exposition en valeur monétaire en plus des échelles habituelles de vraisemblance et d'impact.
Comment fonctionne la gestion du risque tiers ?
Vous construisez un questionnaire et l'adaptez au fournisseur et au niveau d'exigence souhaité, puis vous le déclenchez. Le fournisseur se connecte à CISO Assistant, répond directement, et vous examinez ses réponses dans la plateforme — sans échange de tableurs par e-mail. Une trame de due diligence fournisseur est incluse pour démarrer.
Puis-je tenir mon registre des traitements RGPD dans CISO Assistant ?
Oui, un module dédié aux traitements RGPD est disponible, avec export et import pour reprendre un registre existant ou le transmettre.
Puis-je partager notre niveau de conformité avec nos clients ?
Oui. Les portails et le trust center vous permettent de publier une vue sélectionnée de votre posture à destination d'un public externe, sans lui donner accès à la plateforme elle-même.
Où se trouve la roadmap, et comment faire une demande ?
La roadmap publique est accessible depuis notre dépôt GitHub. Pour une idée de fonctionnalité ou un référentiel manquant, contactez l'équipe sur Discord ou via le formulaire de contact — s'il s'agit d'une norme ouverte, nous l'ajouterons gratuitement.
Nous contacter
Vous avez des questions ou besoin d'aide pour définir vos besoins et projets ? N'hésitez pas à contacter notre équipe via le formulaire ci-dessous.
Email
contact@intuitem.com
Téléphone
+33 6 63 06 83 31
Chat
intuitem - communauté






