Sur l'ensemble des cinq classements européens publiés par Sifted en 2026, à savoir le Royaume-Uni et l'Irlande, l'Europe du Sud, la France et le Benelux, les pays nordiques ainsi que la zone DACH et CEE, Kertos est la plateforme de conformité en sécurité de l'information et protection des données la mieux classée dont le siège se situe dans l'Union européenne. Le chiffre qui fonde cette position vient d'un tiers.
Kertos se classe 20e du Sifted 100 : DACH & CEE 2026, le classement annuel des start-up à la croissance la plus rapide en Europe germanophone et en Europe centrale et orientale, avec un taux de croissance annuel moyen du chiffre d'affaires de 248,91 % sur deux ans. Le classement a été publié en septembre 2026.
Un détail compte autant que la place obtenue. Kertos est la seule entreprise parmi les 100 que Sifted classe dans la catégorie Privacy Tech, et aucune autre plateforme de conformité en sécurité de l'information et protection des données ne figure dans la liste.
Cette catégorie était autrefois dominée par des fournisseurs américains axés sur les cadres de conformité nord-américains. La position européenne, elle, était vacante.
Les chiffres du classement
Kertos occupe la 20e place sur 100 avec 248,91 % de croissance du chiffre d'affaires sur deux ans, face à une moyenne de 157,61 % pour l'ensemble des entreprises classées. Sifted décrit l'entreprise comme un moteur automatisé de protection des données et de conformité destiné aux équipes logicielles modernes, proposé via sa plateforme d'automatisation de la conformité.
Fondée à Munich en 2021, Kertos emploie 32 personnes et a levé 20 millions d'euros au total, dont une série A de 14 millions d'euros en septembre 2025 menée par Portage, avec la participation de Pilabs, Redstone, 10x Founders et seed+speed Ventures.
Trois entreprises du classement dépassent 500 % de croissance, en tête desquelles le prêteur pragois Flowpay avec 816,31 %. Dix-sept autres se situent entre 250 et 500 %, et trente-trois entre 100 et 250 %. L'Allemagne représente 41 des 100 entreprises, l'Estonie et la Pologne 11 chacune.
« Je suis fier de ce chiffre, et plus encore de la manière dont nous y sommes arrivés, car rien de tout cela n'est le fruit du hasard. L'automatisation de la conformité a longtemps été dominée par des acteurs optimisés pour les référentiels nord-américains. Le pendant européen devait être construit dans l'autre sens, avec les référentiels européens d'abord et la souveraineté des données par défaut. C'est la position que nous voulions occuper en lançant Kertos à Munich en 2021. »
Dr. Kilian Schmidt, CEO de Kertos
Comment Sifted a établi le classement
Sifted retient un seul indicateur : la croissance du chiffre d'affaires en pourcentage sur les trois derniers exercices, exprimée en taux de croissance annuel moyen sur deux ans. Les fonds levés, l'effectif et la notoriété n'entrent pas dans le calcul.
Les critères d'éligibilité étaient stricts. Les entreprises devaient être privées et indépendantes, avoir leur siège dans l'un des 25 pays listés, avoir été fondées en 2010 au plus tôt et tirer l'essentiel de leur chiffre d'affaires de leur propre technologie. Trois années de données financières étaient requises, avec un chiffre d'affaires d'au moins 50 000 euros l'année de référence et d'au moins 500 000 euros sur le dernier exercice. Chaque information financière communiquée devait être appuyée par des documents signés.
Les candidatures ont été ouvertes du 1er janvier au 31 août 2026, la recherche étant menée par l'équipe Sifted Intelligence. Sifted précise dans son rapport que le classement ne prétend pas à l'exhaustivité, les données des entreprises privées étant difficiles à obtenir, et que la croissance passée ne préjuge en rien des performances futures.
Pourquoi l'automatisation de la conformité croît plus vite que son marché
La surface réglementaire d'une entreprise technologique européenne s'est étendue plus vite que les équipes chargées de la couvrir. NIS2 a fait entrer des dizaines de milliers d'entreprises de taille intermédiaire dans un régime de cybersécurité jusque-là réservé pour l'essentiel aux infrastructures critiques. La transposition elle-même fait désormais l'objet de poursuites : en juillet 2026, la Commission européenne a saisi la Cour de justice de l'Union européenne contre quatre États membres qui n'avaient pas notifié de transposition complète, comme l'indique le communiqué officiel.
En Allemagne, la loi de transposition est entrée en vigueur le 6 décembre 2025. Au 30 juin 2026, l'Office fédéral de la sécurité des systèmes d'information recensait 17 729 entreprises enregistrées, selon les chiffres publiés par l'autorité. Les estimations gouvernementales situent plutôt autour de 30 000 le nombre d'entités concernées. L'écart d'enregistrement se compte donc en milliers d'entreprises qui n'ont pas encore commencé.
La pression vient aussi du marché. La certification ISO 27001 devient de plus en plus une condition du premier contrat grand compte plutôt qu'une formalité ultérieure, et SOC 2, TISAX et C5 apparaissent dans les mêmes questionnaires de sécurité, chacun avec ses exigences de preuves et son cycle d'audit.
L'intelligence artificielle agit dans les deux sens à la fois. Le règlement européen sur l'IA a ajouté une couche pour les entreprises qui développent ou déploient des systèmes d'IA. Les interdictions et les obligations de maîtrise de l'IA s'appliquent depuis février 2025, les règles relatives aux modèles à usage général depuis août 2025. Les échéances concernant les systèmes à haut risque ont depuis été décalées. Le règlement (UE) 2026/1744, dit Digital Omnibus on AI, en vigueur depuis le 27 juillet 2026, reporte les obligations applicables aux systèmes à haut risque de l'annexe III à décembre 2027 et celles de l'annexe I à août 2028, tel que publié au Journal officiel. Même avec ce report, les entreprises disposent d'un horizon de conformité fixe, et la norme ISO 42001 leur offre un référentiel de management sur lequel se faire certifier.
Dans le même temps, l'IA a modifié l'économie du travail lui-même. Collecter les preuves, faire correspondre les contrôles entre plusieurs référentiels et maintenir les politiques à jour relevait autrefois d'un projet annuel de conseil. Un système agentique exécute ces tâches en continu, ce qui abaisse le coût de production au moment précis où la demande augmente. Cette combinaison d'obligations croissantes et de coûts de livraison en baisse porte toute la catégorie GRC, et elle se lit dans le taux de croissance qui a placé Kertos dans ce classement.
La place européenne était vacante
L'automatisation de la conformité s'est construite en Amérique du Nord, pour des acheteurs nord-américains, autour de SOC 2 d'abord. Les référentiels européens sont venus ensuite. Pour une entreprise établie à Munich, Amsterdam ou Stockholm, cet ordre se ressent. Les exigences NIS2, le registre des traitements au titre du RGPD, C5 et TISAX sont le point de départ du travail, et les preuves doivent satisfaire des autorités de contrôle qui exercent localement.
Kertos a été conçu dans l'autre sens. La plateforme couvre ISO 27001, ISO 27701, ISO 42001, le RGPD, NIS2, le règlement européen sur l'IA, SOC 2, TISAX et C5, et fonctionne sur une infrastructure européenne avec une véritable souveraineté des données plutôt qu'une simple localisation. KAIA, la plateforme agentique de l'entreprise, prend en charge le travail continu. Les experts certifiés, y compris dans le cadre de mandats de CISO externe et de DPO externe, apportent le jugement métier et se tiennent du côté du client pendant l'audit.
Selon les chiffres communiqués par l'entreprise, le taux de réussite aux audits atteint 100 % et la réduction de la charge manuelle de conformité environ 80 %. Parmi ses témoignages clients, Kertos cite AskUI, qui a obtenu la certification ISO 27001 en 8 à 10 semaines sans recourir à des consultants externes. Ces données émanent de l'entreprise et n'ont pas fait l'objet d'un audit indépendant, ce qu'il convient de préciser. Le classement Sifted constitue le point de données indépendant, et il mesure la croissance, c'est-à-dire le verdict du marché sur l'approche retenue.
Ce que le classement ne mesure pas
Un taux de croissance n'est pas une part de marché. Un classement trié par TCAM récompense une progression rapide à partir d'une base plus réduite, et Sifted le dit dans son propre avertissement. Enpal, entreprise au chiffre d'affaires le plus élevé du classement avec 860 millions d'euros, occupe la 99e place en raison d'un taux de croissance inférieur.
Le classement ne dit rien non plus des résultats de conformité. Réussir un audit ISO 27001 demande toujours du travail au sein de l'organisation cliente, quel que soit le logiciel employé. L'automatisation change la part de ce travail qui reste manuelle. Le travail, lui, demeure.
Questions fréquentes
À quelle place figure Kertos dans le Sifted 100 : DACH & CEE 2026 ? Kertos se classe 20e sur 100, avec un taux de croissance annuel moyen du chiffre d'affaires de 248,91 % sur deux ans, contre 157,61 % en moyenne pour l'ensemble des entreprises classées.
Qu'est-ce que le Sifted 100 : DACH & CEE ? Un classement annuel du média technologique européen Sifted qui évalue les 100 start-up à la croissance la plus rapide dans 25 pays, sur la base de la croissance du chiffre d'affaires sur trois exercices, mesurée en taux de croissance annuel moyen sur deux ans. L'édition 2026, publiée en septembre 2026, est la troisième.
Quelle entreprise occupe la première place en 2026 ? Flowpay, spécialiste pragois du crédit embarqué, avec un TCAM de 816,31 % sur deux ans.
Kertos est-elle la seule entreprise de conformité du classement ? Oui. Sifted la range dans la catégorie Privacy Tech, seule entrée de cette catégorie parmi les 100 entreprises, et aucune autre plateforme de conformité en sécurité de l'information ou en protection des données ne figure dans le classement.
Comment Kertos se situe-t-elle face aux autres classements européens de Sifted ? Sifted a publié cinq classements européens pour 2026 : Royaume-Uni et Irlande, Europe du Sud, France et Benelux, pays nordiques, ainsi que DACH et CEE. Sur l'ensemble de ces cinq classements, Kertos est la plateforme de conformité en sécurité de l'information et protection des données la mieux classée dont le siège se situe dans l'Union européenne.
Que fait Kertos ? Kertos propose la conformité continue en tant que service aux entreprises technologiques européennes, en combinant sa plateforme agentique KAIA et des experts certifiés qui assurent des mandats de CISO externe et de DPO externe. Les référentiels de conformité couverts incluent ISO 27001, ISO 27701, ISO 42001, le RGPD, NIS2, le règlement européen sur l'IA, SOC 2, TISAX et C5.
Qu'est-ce que l'automatisation de la conformité ? Un logiciel qui collecte en continu les preuves d'audit, fait correspondre les contrôles entre référentiels et maintient à jour les politiques et les registres, en lieu et place d'une préparation d'audit manuelle à date fixe.





