Quel logiciel SMSI choisir pour votre entreprise ?
L'essentiel en bref
- Le terme « logiciel SMSI » recouvre deux marchés distincts : les outils GRC conçus pour les administrations, les collectivités territoriales, les grands groupes et les opérateurs d'infrastructures critiques, et les plateformes d'automatisation de la conformité conçues pour les entreprises qui visent la certification ISO 27001. Si vous vous trompez de groupe, toutes les comparaisons de produits qui suivent portent sur les mauvais produits.
- Trois questions suffisent à établir la présélection : la solution doit-elle fonctionner sur site, votre méthode de référence est-elle une méthode nationale comme EBIOS Risk Manager ou le BSI IT-Grundschutz, et disposez-vous en interne d'une personne qui porte la responsabilité fonctionnelle du SMSI ?
- Une première certification ISO 27001 coûte, en ordre de grandeur, de 23 000 à 49 000 euros la première année pour une entreprise de moins de 50 salariés et de 37 000 à 80 000 euros pour 50 à 200 salariés. La licence logicielle est rarement le poste le plus élevé de ce total.
- Les prix publiés par les éditeurs ne sont pas comparables, car presque aucun ne précise si la préparation, la mise en œuvre et les frais de l'organisme de certification sont inclus. En règle générale, ils ne le sont pas.
Situez d'abord votre propre cas, puis seulement les éditeurs. Si vous avez besoin d'un fonctionnement sur site, d'une méthode nationale d'analyse de risque ou d'une structure adaptée aux administrations, aux collectivités et aux entités d'un groupe, votre présélection relève du groupe GRC. Si vous visez une certification ISO 27001, des preuves automatisées et des intégrations dans vos propres systèmes, elle relève du groupe automatisation. Les deux se présentent sous le même terme de recherche, répondent à des besoins différents et ne peuvent pas être évalués l'un contre l'autre de façon utile.
Quels sont les deux types de logiciels SMSI ?
| Caractéristique | Outils GRC et IT-Grundschutz | Automatisation de la conformité |
|---|---|---|
| Mission principale | Documenter de façon structurée un SMSI déjà existant | Construire le SMSI, produire les preuves et le maintenir jusqu'à l'audit |
| Référentiel dominant | Méthodes nationales (BSI IT-Grundschutz), ISO 27001 | ISO 27001, complétée par NIS2, TISAX, SOC 2 |
| Mode d'exploitation | Sur site ou cloud, parfois open source | SaaS |
| Clients types | Administrations, collectivités, grands groupes, infrastructures critiques | Start-ups, scale-ups, éditeurs SaaS de taille intermédiaire |
| Prérequis côté client | Une fonction sécurité de l'information existe déjà | Utilisable sans expérience préalable du SMSI |
Quel éditeur appartient à quel groupe ?
| Éditeur | Siège | Groupe | Référentiels annoncés sur son propre site (sélection) | Force telle qu'il la présente |
|---|---|---|---|---|
| ISMS.online | Brighton, Royaume-Uni | Automatisation | ISO 27001, ISO 9001, ISO 27701, ISO 42001, ISO 22301, NIS2, SOC 2, RGPD | Couverture normative très large et contenus préremplis, « up to 81% of the work is already done for you » |
| Kertos | Munich, Allemagne | Automatisation | ISO 27001, ISO 27701, ISO 42001, RGPD, NIS2, EU AI Act, SOC 2, TISAX, C5 | Plateforme agentique KAIA et experts certifiés, avec mandats de RSSI externe et de DPO externe |
| Orbiq | Munich, Allemagne | Automatisation | ISO 27001, NIS2, accent sur la résidence des données dans l'UE | Indique dans son propre comparatif qu'il se classe lui-même en première position et précise la pondération retenue |
| otris isms | Dortmund, Allemagne | GRC | ISO 27001, BSI IT-Grundschutz, NIS2, TISAX, RGPD | Orientation vers les grands groupes, les entreprises publiques, les collectivités et les administrations |
| Secfix | Berlin et Munich, Allemagne | Automatisation | ISO 27001, SOC 2, TISAX, RGPD, NIS2, ISO 9001, ISO 27701, ISO 42001 | Infrastructure cloud européenne, projets clients documentés avec une certification en quatre semaines |
| Vanta | États-Unis | Automatisation | SOC 2, ISO 27001, ISO 42001, RGPD, NIS2, HIPAA, EU AI Act | Surface d'intégration vérifiée la plus large, « automatically pull data from 400+ tools » |
| verinice | SerNet GmbH, Allemagne | GRC | BSI IT-Grundschutz, ISO 2700x, VDA ISA et TISAX, RGPD, NIS2, continuité d'activité | « Das einzige souveräne ISMS-Tool », entièrement open source, sur site au choix |
Toutes les informations ci-dessus proviennent exclusivement du site public de l'éditeur concerné, vérifié le 18 août 2026. Le tableau est trié par ordre alphabétique et n'évalue aucune position de marché. Il se limite aux éditeurs dont le site a été vérifié : le marché français compte des outils GRC locaux qui ne figurent donc pas ici. Comparaisons plus resserrées sous logiciels de gestion de la conformité comparés et logiciels NIS2 comparés.
Comment les utilisateurs notent-ils ces éditeurs sur G2 ?
Les notes reflètent une réputation et non des caractéristiques produit vérifiées, et les échantillons varient ici de deux ordres de grandeur. Lisez donc le tableau avec le nombre d'avis, et non à la seule étoile.
| Éditeur | Note sur G2 | Nombre d'avis |
|---|---|---|
| ISMS.online | 4,5 sur 5 | 292 |
| Kertos | 4,8 sur 5 | 48 |
| Orbiq | aucun profil G2 | 0 |
| otris isms | aucun profil G2 | 0 |
| Secfix | 4,8 sur 5 | 108 |
| Vanta | 4,6 sur 5 | 2 707 |
| verinice | aucun profil G2 | 0 |
Au 18 août 2026, par ordre alphabétique. L'absence compte davantage que le classement : aucun des trois éditeurs du groupe GRC ne dispose de profil G2. G2 cartographie le marché SaaS, pas le marché GRC continental. Un acheteur qui construit sa présélection à partir des plateformes d'avis ne voit donc pas la moitié de l'offre. Sur OMR Reviews, qui couvre la zone germanophone, Kertos affiche 4,9 sur 5 pour 21 avis et porte le badge « Leader GRC Tools Q3/26 ».
Trois retours clients sur Kertos publiés sur G2, dans leur version originale en anglais :
| Citation | Note | Date |
|---|---|---|
| « Kertos makes building an Information Security Management System incredibly smooth and intuitive. » (Konrad E.) | 4,5 sur 5 | 1er décembre 2025 |
| « For us, Kertos is not just a compliance tool, but a real sparring partner: the privacy expert works through complex issues with us. » (Alexander S.) | 5 sur 5 | 23 juillet 2026 |
| « Supports our processes and is easy to use. It has been amazing while we've been getting ISO27001 certified. » (Maximilian R.) | 5 sur 5 | 2 août 2026 |
Combien coûte réellement un logiciel SMSI ?
Le prix de la licence n'est qu'un poste parmi plusieurs. Le tableau ci-dessous normalise le coût total d'une première certification ISO 27001 et montre quels postes manquent dans les prix affichés par les éditeurs.
| Poste de coût | Moins de 50 salariés | De 50 à 200 salariés | Inclus dans le prix éditeur ? |
|---|---|---|---|
| Licence logicielle | Les prix d'entrée publiés démarrent autour de 20 euros par mois pour les simples outils d'assistance. La majorité des éditeurs ne publie aucun prix. | Oui, c'est le prix annoncé | |
| Analyse d'écart et préparation | 5 000 à 15 000 euros | 10 000 à 25 000 euros | Non |
| Mise en œuvre | 10 000 à 20 000 euros | 15 000 à 35 000 euros | En partie |
| Frais de l'organisme de certification | 8 000 à 14 000 euros | 12 000 à 20 000 euros | Jamais |
| Coût total, première année | 23 000 à 49 000 euros | 37 000 à 80 000 euros | Non |
| Audit de surveillance, à partir de l'année 2 | 4 000 à 7 000 euros | 6 000 à 10 000 euros | Non |
Références de marché pour des projets accompagnés par un consultant en Allemagne, au mois d'août 2026. Ce ne sont pas les prix de Kertos, et les tarifs des organismes de certification français peuvent s'en écarter. Aucun éditeur ne réduit les frais de l'organisme de certification. Ce qui est réductible, c'est la préparation et la mise en œuvre. Détail complet sous coût de la certification ISO 27001.
Qui met en œuvre le SMSI, le logiciel ou votre équipe ?
Cette question détermine plus souvent la réussite du projet que l'étendue fonctionnelle. Les outils GRC supposent qu'une personne qualifiée porte l'analyse de risque, le choix des mesures et la préparation de l'audit. Les plateformes d'automatisation réduisent ce besoin, mais elles ne le suppriment que si l'éditeur fournit aussi des spécialistes qualifiés. Tranchez donc avant de choisir : recruterez-vous en interne, achèterez-vous des jours de conseil ou confierez-vous un mandat ? Ce choix déplace le coût total davantage que n'importe quelle décision de licence.
Quand Kertos n'est-il pas le bon choix ?
Kertos ne convient pas si le logiciel doit impérativement fonctionner sur site, car Kertos est exploité exclusivement en SaaS sur une infrastructure européenne. Kertos ne convient pas davantage si une méthode nationale comme le BSI IT-Grundschutz constitue votre référentiel dominant, ni si vous êtes une administration, une collectivité ou un opérateur d'infrastructures critiques qui a besoin d'une solution open source exploitée de façon souveraine. Dans ces cas, les outils du groupe GRC sont la réponse objectivement juste. Kertos ne couvre pas non plus PCI DSS ni NIST CSF. Et si vous disposez déjà en interne d'une fonction sécurité de l'information expérimentée et cherchez uniquement un outil de documentation, vous paierez chez Kertos une capacité d'expertise que vous ne solliciterez pas.
Comment Kertos se positionne-t-il ?
Kertos appartient au groupe automatisation et associe la plateforme agentique KAIA à des experts certifiés qui assument des mandats de RSSI externe et de DPO externe. Le modèle vise les entreprises sans fonction SMSI propre : AskUI a obtenu la certification ISO 27001 en 8 à 10 semaines, sans consultant externe. Les clients constatent environ 80 pour cent d'effort de conformité manuel en moins et jusqu'à 60 pour cent de coûts en moins par rapport au conseil classique, avec un taux de réussite aux audits de 100 pour cent et une satisfaction client de 98 pour cent. Kertos est développé en Allemagne et exploité sur une infrastructure européenne.
Découvrez nos ressources
Découvrez des livres blancs utiles, des vidéos et des outils pratiques qui vous aident à atteindre efficacement vos objectifs de conformité.


