Un bloc posé sur un socle à sa mesure, la jointure éclairée en cyan.

Logiciel GRC open source : quel outil choisir

Trois logiciels GRC open source tiennent une conformité ISO 27001, NIS2 ou SOC 2 sur son propre serveur, mais ils ne laissent pas le même travail à l'équipe. CISO Assistant livre plus de 220 référentiels, dont une ISO 27001 résumée exigence par exigence, demande 16 Go de RAM sur site et réserve son journal d'audit à l'édition Pro. Probo, tout entier sous MIT, importe treize référentiels réduits à des listes de contrôles, et son éditeur vend un service où l'un de ses responsables conformité mène le dossier. ISMS Builder vise une équipe d'une à quelques personnes sur une seule instance : il ne fournit pas les contrôles ISO 27001, et une seule personne le maintient.

Les référentiels livrés, et ce qu'ils laissent à faire

ISO 27001:2022 compte 123 entrées chez CISO Assistant comme chez Probo : les clauses 4 à 10 et les 93 mesures de l'annexe A. Le fichier de CISO Assistant se présente comme un résumé de la norme, dont le texte complet s'achète auprès de l'ISO, et chaque exigence y porte une courte description et un lien vers une mesure de référence. Celui de Probo ne donne qu'un identifiant et un titre : après l'import, sa documentation demande de créer ou de lier les mesures qui satisfont chaque contrôle, de leur nommer un responsable et d'y joindre les preuves. ISMS Builder ne livre rien pour ISO 27001. La norme étant protégée par le droit d'auteur, ses onglets de déclaration d'applicabilité arrivent vides, et l'administrateur reporte lui-même les contrôles dans un fichier JSON, depuis un exemplaire obtenu sous licence, avant de lancer scripts/import-iso-controls.sh.

Le README de CISO Assistant annonce plus de 220 référentiels inclus, dont SOC 2, NIS2, DORA et une longue liste de textes français : guide d'hygiène et SecNumCloud de l'ANSSI, HDS, ReCyF pour NIS2, guide de sécurité des données de la CNIL. Plus de 45 jeux de correspondance reportent une évaluation d'un référentiel à l'autre. Deux référentiels, CIS Controls v8 et la Cloud Controls Matrix de la CSA, se chargent depuis le fichier Excel que diffuse leur éditeur, leur licence interdisant de les livrer. Probo importe depuis sa console ISO 27001, ISO 27701, ISO 42001, SOC 2, NIS 2, DORA, RGPD, HDS, HIPAA, PCI DSS, CCPA, FERPA et 21 CFR Part 11, et seul HDS y décrit ses contrôles. ISMS Builder livre 147 contrôles, pour le BSI IT-Grundschutz, le Cyber Resilience Act, EUCS, l'AI Act et NIS2 ; SOC 2 n'y sert qu'à trier les fournisseurs.

NIS2 dispose chez ISMS Builder d'un module à part : une liste de 30 mesures pour l'article 21 et, pour chaque incident, les délais de l'article 23 calculés (alerte sous 24 heures, notification sous 72 heures, rapport final un mois après la notification), avec un rappel par e-mail au RSSI avant chaque échéance. La documentation de Probo précise qu'il ne réalise pas d'audit et ne remplace pas l'auditeur, et le README d'ISMS Builder que l'outil ne certifie aucune conformité.

Ce que chaque outil demande pour tourner

Relevé dans les dépôts et les documentations le 7 octobre 2026.

OutilLicenceÀ faire tournerRéférentiels livrésOffre payanteDernière version
CISO AssistantAGPL-3.0 ou ultérieure, hors dossier enterprise/cinq conteneurs, SQLite ou PostgreSQL ; 4 cœurs et 16 Go de RAM sur siteplus de 220, dont ISO 27001 résuméeédition Pro : 39 € par contributeur et par mois, ou 2 400 € par instance et par an4.1.0, 4 oct. 2026
ProboMITprobod, PostgreSQL, SeaweedFS et Chrome headless, derrière un reverse proxy ; mémoire non documentée13, en listes de contrôlesaucun code sous licence commerciale ; un service, sans tarif publié0.305.0, 7 oct. 2026
ISMS BuilderAGPL-3.0Node.js 18 ou plus, fichiers JSON ou base SQL ; mémoire non documentée147 contrôles ; ISO 27001 à importer soi-mêmeaucune1.40.4, 3 sept. 2026

CISO Assistant est le seul à chiffrer le serveur qu'il lui faut : sa page des prérequis demande au minimum 4 cœurs, 16 Go de RAM et 10 Go de disque pour une installation sur site, moins pour un essai. Son docker-compose lance un backend Django, un worker Huey, une interface SvelteKit, la base vectorielle Qdrant et un proxy Caddy, sur SQLite par défaut ou PostgreSQL 16 et plus. Ce fichier sert à l'essai et expose toute l'API, ce que le README ne recommande « pas encore » en production ; un générateur de configuration produit une version durcie, à compléter à la main.

Le docker-compose de production de Probo lance probod, PostgreSQL, SeaweedFS pour le stockage compatible S3 et un Chrome headless, derrière un reverse proxy qui termine le TLS ; un chart Helm couvre Kubernetes. Sa documentation ne chiffre pas la mémoire, sauf pour dire que la configuration PostgreSQL fournie réserve à elle seule 4 Go de shared_buffers, et conseille de remplacer l'image latest par une version testée. En auto-hébergement, les identifiants OAuth de chaque connecteur sont à créer soi-même.

ISMS Builder est une application Node.js et Express qui range par défaut ses données dans des fichiers JSON, sans base. SQLite, MariaDB et PostgreSQL sont pris en charge, mais .env.example recommande JSON tant que la migration vers SQL n'est pas finie, et comptes et rôles restent dans un fichier JSON quel que soit le choix. Le projet ne publie ni installeur ni archive : seulement le code et, depuis la v1.40.0, une image Docker.

Qui porte chaque projet, et où il en est

CISO Assistant est édité par intuitem, une SARL de Vélizy-Villacoublay. Sa v4.1.0 est sortie le 4 octobre 2026, après dix versions de l'application en septembre, et le fichier publiccode.yml du dépôt déclare le projet « stable ». Le README demande de déployer une version étiquetée ou une image publiée, la branche main pouvant recevoir des changements incompatibles.

Probo est publié par la société Probo Inc., et son README le destine aux équipes d'ingénierie et de sécurité. Les témoignages de clients affichés par l'éditeur viennent d'une vingtaine d'entreprises, qui annoncent pour la plupart une certification ISO 27001 ou un rapport SOC 2. Le serveur probod reste en 0.x : v0.305.0 le 7 octobre 2026, après 30 versions en septembre. Une version mineure peut y retirer une fonction, comme la v0.277.0 du 3 septembre, qui a supprimé les clés d'API personnelles au profit de jetons OAuth à portée limitée.

ISMS Builder repose sur une seule personne, qui y travaille à côté d'un emploi à plein temps, signe 126 des 146 commits et ne corrige que la dernière version. Le dépôt public date de mars 2026, et ses dix-sept versions sont arrivées par vagues : cinq du 10 au 13 mars, puis douze du 27 juillet au 3 septembre, date de la v1.40.4, sans commit depuis sur la branche principale. Le README le dit « pas encore un produit fini » et le taille pour une équipe SMSI d'une personne, parfois d'une poignée : plusieurs entités d'un groupe tiennent dans une instance, mais le projet n'est pas fait pour héberger plusieurs clients. La v1.40.3 a fermé une faille qui laissait tout compte connecté, même en lecture seule, lire les mots de passe SMTP et WebDAV.

Licences et éditions payantes

CISO Assistant mêle deux licences dans un même dépôt. L'édition Community, sous AGPL-3.0, n'a pas de plafond d'utilisateurs et inclut le SSO SAML ; le dossier enterprise/ relève d'une licence commerciale d'intuitem, qui exige un contrat pour un usage en production. La comparaison Community / Pro d'intuitem réserve à Pro le journal d'audit, l'historique par objet, SCIM, les champs personnalisés, les domaines sur plusieurs niveaux, l'intégration Jira et ServiceNow et les campagnes d'évaluation. Probo et ISMS Builder livrent pourtant un journal d'audit dans leur code libre. Pro coûte 39 € par contributeur et par mois en SaaS, facturés à l'année, ou 2 400 € par instance et par an sur site, et seuls les utilisateurs qui ont un droit d'écriture comptent comme contributeurs. Les contributions passent par un CLA, qui autorise intuitem à les reprendre dans ses produits commerciaux.

Probo est sous MIT, sans aucune partie du dépôt sous licence commerciale ; seuls son catalogue de 562 fournisseurs et ses 82 modèles de risques sont sous CC BY-SA 4.0, et les contributions demandent une signature DCO plutôt qu'un CLA. Ce que vend Probo Inc. est un service : l'un de ses responsables conformité prend en charge politiques, contrôles, revues et évaluations, et répond depuis Slack, sans tarif publié. Probo Cloud, hébergé dans l'Union européenne ou aux États-Unis, s'ouvre après un onboarding, et la seule différence de fonction documentée tient aux connecteurs OAuth récents, qui y marchent sans identifiants propres.

ISMS Builder est sous AGPL-3.0, sans offre hébergée, ni contrat de support, ni délai garanti : à qui en a besoin, le README conseille lui-même un éditeur commercial.