C'est quoi ?
CISO Assistant est une plateforme GRC (gouvernance, risque, conformité) auto-hébergeable, éditée par intuitem, une SARL de Vélizy-Villacoublay. Conformité, risques, fournisseurs, analyse d'impact métier et plans d'action y partagent la même base. L'éditeur la présente comme un « guichet unique » de la cybersécurité, censé remplacer les fichiers Excel que chaque équipe réaligne à la main. Le backend est en Django, l'interface en SvelteKit.
Le comparatif des logiciels GRC open source met CISO Assistant en regard des autres outils libres sur les référentiels livrés, le serveur exigé et ce que réserve l'édition Pro.
Pourquoi c'est intéressant ?
- Un contrôle, plusieurs référentiels : exigences et mesures de sécurité sont des objets distincts. Une mesure déployée une fois compte pour ISO 27001 comme pour NIS2, et plus de 45 jeux de correspondance reportent une évaluation d'un référentiel à l'autre.
- Plus de 220 référentiels livrés, dont beaucoup de textes français : guide d'hygiène et SecNumCloud de l'ANSSI, HDS, ReCyF pour NIS2, guide de sécurité des données de la CNIL. Un référentiel maison se charge directement depuis un fichier Excel.
- EBIOS RM intégré : la méthode d'analyse de risque de l'ANSSI a son propre module, à côté de la quantification du risque cyber et de l'analyse d'impact.
- Pilotable hors de l'interface : API REST, CLI, connecteur Kafka et serveur MCP, réglé en lecture seule dans le docker-compose fourni. L'assistant IA, désactivé par défaut, tourne sur un LLM local (Ollama, LM Studio, llama.cpp).
- Community sans plafond d'utilisateurs : l'édition libre inclut le SSO SAML, et l'interface est traduite dans plus de 27 langues.
À savoir
Ce que réserve l'édition Pro. Le README liste 73 fonctionnalités sans distinguer les éditions. La comparaison Community / Pro d'intuitem réserve à Pro le journal d'audit, l'historique par objet, SCIM, les champs personnalisés, les domaines sur plusieurs niveaux (pour modéliser des filiales), l'intégration Jira et ServiceNow et les campagnes d'évaluation. Pro coûte 39 € par contributeur et par mois en SaaS, facturés à l'année, ou 2 400 € par instance et par an sur site. Seuls les utilisateurs qui ont un droit d'écriture comptent comme contributeurs.
Le dépôt mêle deux licences. Tout ce qui est hors du dossier enterprise/ est sous AGPL v3. Ce dossier relève de la licence commerciale d'intuitem, qui exige un contrat pour un usage en production. Les images suivent la même frontière : celles de ghcr.io/intuitem/ciso-assistant-community/ sont sous AGPL, celles placées directement sous ghcr.io/intuitem/ sont commerciales. Un CLA autorise intuitem à reprendre les contributions dans ses produits commerciaux.
Face à Probo et ISMS Builder. Probo, sous licence MIT, annonce des journaux d'audit immuables, et ISMS Builder, sous AGPL, enregistre chaque création, modification, suppression et connexion. CISO Assistant a le plus large catalogue de référentiels des trois et il est le seul à annoncer un module EBIOS RM, mais la trace de qui a modifié quoi y passe par l'édition Pro.
Un serveur de 16 Go de RAM. La page des prérequis demande au minimum 4 cœurs, 16 Go de RAM et 10 Go de disque pour une installation sur site, moins pour un essai. Le docker-compose fourni lance cinq conteneurs : backend Django, worker Huey, frontend SvelteKit, Qdrant et un proxy Caddy. La base est SQLite par défaut, PostgreSQL 16 ou plus en option, et un chart Helm couvre Kubernetes. Ce compose d'essai expose toute l'API, ce que le README ne recommande « pas encore » en production : un générateur de configuration produit un fichier plus durci, à compléter à la main, et la branche main n'est pas faite pour la production.
Un rythme de publication soutenu. La v4.1.0 est sortie le 4 octobre 2026, après dix versions de l'application publiées en septembre, et le fichier publiccode.yml du dépôt déclare le projet « stable ».
