Besoin d'outils intégrés dans votre SI ? cisotoolbox.eu →
Open source (MIT) · Gratuit · Modulaire

La boîte à outils
modulaire pour les RSSI

Des modules spécialisés, gratuits et sous licence MIT pour répondre aux besoins concrets des responsables sécurité. Déployez le strict nécessaire : du simple outil dans votre navigateur à la suite de gouvernance complète.

Pourquoi CISO Toolbox ?

Il existe d'excellentes plateformes GRC. Nous proposons de ne déployer que le strict nécessaire.

Le constat

Les RSSI et responsables sécurité ont des besoins variés : analyse de risques, conformité, gestion des tiers, veille... Les solutions existantes répondent à ces besoins de deux manières.

D'un côté, des plateformes GRC complètes comme CISO Assistant offrent un excellent niveau de fonctionnalités intégrées dans un outil unique. C'est une approche pertinente pour les organisations qui ont besoin d'une vision centralisée et qui disposent des ressources pour déployer et maintenir une plateforme complète.

De l'autre, des fichiers Excel partagés en interne, souvent le point de départ de beaucoup de RSSI, mais qui atteignent vite leurs limites en termes de fiabilité et de collaboration.

Notre approche

CISO Toolbox explore une troisième voie : des modules spécialisés, à composer selon vos besoins. Plutôt qu'une plateforme monolithique, vous ne déployez que le strict nécessaire : chaque module s'adopte un par un, et s'intègre aux autres quand le besoin grandit. Tout dépend de vos besoins et de vos contraintes.

  • Le strict nécessaire. Chaque module est autonome : commencez par un seul, ajoutez les autres quand le besoin apparaît. Rien à déployer que vous n'utilisez pas.
  • Zéro infrastructure reste une option. Les versions webapp s'exécutent intégralement dans votre navigateur : aucune donnée ne transite par nos serveurs, aucune base à maintenir. Selon vos contraintes, c'est parfois exactement ce qu'il faut.
  • Pas de dépendance. Vos données s'exportent à tout moment vers des formats ouverts (JSON, Excel), et tout le code est sous licence MIT : réutilisable par quiconque, sans contrepartie.
  • Adapté aux contraintes de confidentialité. Traitement 100% local dans le navigateur ou auto-hébergement complet : vos données d'analyse de risques ne quittent jamais votre périmètre.

Besoin d'une gouvernance d'ensemble ? La version suite assemble les mêmes modules derrière Pilot : authentification centralisée, annuaire des utilisateurs, plan d'action consolidé, connecteurs et sauvegardes. Une suite de gouvernance complète, composée uniquement des modules dont vous avez besoin.

Les outils disponibles

Chaque module est autonome : en webapp dans votre navigateur, en conteneur Docker, ou intégré à la suite. Licence MIT dans tous les cas.

Disponible
Risk

Analyse de risques

Conduisez vos analyses de risques selon la méthode EBIOS Risk Manager de l'ANSSI. Les 5 ateliers, de la définition du socle de sécurité à l'estimation des risques.

EBIOS RM ANSSI 5 ateliers
Disponible
Audit

Audit ISO 27001

Conduisez vos audits ISO 27001:2022 et HDS de manière interactive. 93 mesures Annexe A, scoring pondéré, preuves sous forme d'images, export Word professionnel.

ISO 27001 HDS 93 mesures
Disponible
Compliance

Suivi de conformité

Gérez votre conformité à plusieurs référentiels simultanément : ISO 27001, NIS2, DORA, HDS, SecNumCloud et bien d'autres. Visualisez votre couverture et identifiez les écarts.

Multi-référentiel ISO 27001 NIS2
Disponible
AppSec

Scanner SAST / DAST

Analysez la sécurité de vos applications web et de votre code source. Tests dynamiques (DAST) et analyse statique (SAST) avec Nuclei, Semgrep et OSV-Scanner.

SAST DAST Nuclei
Disponible
Surface

Surface d'attaque

Surveillez votre surface d'attaque en continu : ports ouverts, certificats TLS, email security, vulnérabilités. Alertes automatiques et enrichissement Shodan.

ASM Nuclei Docker
Disponible
Watch

Veille sécurité

Centralisez votre veille cybersécurité : CVE, alertes CERT, actualités réglementaires. Filtrez par pertinence pour votre contexte.

CVE CERT Veille réglementaire
Disponible
Vendor

Gestion des fournisseurs

Évaluez et suivez le niveau de sécurité de vos fournisseurs et sous-traitants. Questionnaire de 25 questions, scoring DORA, matrice de risques 5×5, import/export avec Risk.

TPRM DORA 25 questions
Disponible
Asset

Inventaire des actifs

Inventoriez vos actifs avec connecteurs (Active Directory, cloud), déduplication, criticité et suivi des échéances : licences, fins de support, renouvellements.

Inventaire Connecteurs Docker
Disponible
Phish

Simulation de phishing

Menez des campagnes de phishing autorisées contre vos propres utilisateurs : modèles d'emails, pages d'atterrissage, suivi des clics et reporting de sensibilisation.

Phishing Sensibilisation Docker
Prévu
Trust

Centre de confiance

Publiez un portail de transparence pour vos clients et partenaires. Partagez vos certifications, politiques et mesures de sécurité en toute maîtrise.

Trust Center Transparence
Disponible
Access

Revue des droits d'accès

Planifiez et conduisez vos campagnes de revue des habilitations. Import des comptes, validation par les managers, suivi des remédiations et historique d'audit.

IAM Habilitations
Prévu
Privacy

Registre des traitements

Tenez votre registre des activités de traitement (RGPD) : finalités, bases légales, durées de conservation, sous-traitants et transferts.

RGPD Registre

Une approche différente

Nous pensons que les RSSI méritent des outils qui respectent leur façon de travailler.

Modulaire

Chaque outil est indépendant. Utilisez uniquement ceux dont vous avez besoin, sans vous encombrer du reste. Pas de vendor lock-in, pas de dépendance.

Local first

Vos données restent dans votre navigateur. Aucune information sensible ne transite par nos serveurs. Vous gardez le contrôle total de vos données.

Gratuit, licence MIT

Tous les outils sont gratuits et le resteront. Le code est publié sous licence MIT : chacun peut le réutiliser, le modifier et l'intégrer, y compris commercialement, sans contrepartie.

Interopérable

Les outils communiquent entre eux via des fichiers d'export standards. Importez et exportez vos données facilement, sans format propriétaire.

Comment ça marche

Trois formes de déploiement pour les mêmes modules. Choisissez selon vos besoins et vos contraintes.

De quoi avez-vous besoin ?
Un outil, tout de suite, sans rien installer ?

Webapp

Le module s'exécute intégralement dans votre navigateur. Aucune infrastructure, aucune inscription, aucune donnée transmise : sauvegarde par fichier ou localStorage, chiffrement AES-256 en option.

Pour : essayer, travailler seul, contraintes de confidentialité fortes.

Un module partagé en équipe ?

Standalone

Un conteneur Docker et sa base de données, auto-hébergés : persistance serveur, authentification, API. Un docker compose up et le module tourne, seul, chez vous.

Pour : une équipe, un seul besoin, une infrastructure minimale.

Une gouvernance d'ensemble ?

Suite

Les modules de votre choix derrière Pilot : authentification centralisée (SSO), annuaire, plan d'action consolidé, sauvegardes et connecteurs vers votre SI (IdP, EDR, RH, cloud...).

Pour : piloter la sécurité de l'organisation avec une suite complète.

1

Choisissez votre forme de déploiement

Webapp sans infrastructure, module standalone auto-hébergé, ou suite intégrée : les fonctionnalités métier sont les mêmes, seule la profondeur d'intégration change.

2

Sélectionnez vos modules

Ne retenez que les modules dont vous avez besoin : risques, conformité, fournisseurs, actifs, accès... En suite, ajoutez éventuellement les connecteurs vers votre SI.

3

Déployez et travaillez

Webapp : ouvrez l'outil et travaillez. Standalone ou suite : un docker compose et c'est en ligne. Vos données s'exportent à tout moment en formats ouverts.

Code source et dépôts

Tout le code est publié sous licence MIT sur GitHub. Réutilisez-le librement, sans contrepartie.

Roadmap

CISO Toolbox s'enrichit continuellement de nouveaux outils.

Disponible

Analyse de risques

Analyse de risques selon la méthode EBIOS Risk Manager

Disponible

Audit ISO 27001

Audit interactif ISO 27001:2022 et HDS avec 93 mesures, scoring pondéré et export Word

Disponible

Suivi de conformité

Gestion de conformité ISO 27001, NIS2, DORA, HDS, SecNumCloud

Disponible

Gestion des fournisseurs

TPRM avec questionnaire 25 questions, DORA, matrice de risques, import/export EBIOS RM

Disponible

Surface d'attaque

Surveillance continue de la surface d'attaque avec alertes automatiques

Disponible

Inventaire des actifs

Inventaire avec connecteurs, criticité et suivi des échéances

Disponible

Simulation de phishing

Campagnes de phishing autorisées et reporting de sensibilisation

Disponible

AppSec

Analyse de sécurité dynamique et statique des applications web

Disponible

Revue des droits d'accès

Campagnes de revue des habilitations et suivi des remédiations

Disponible

Veille sécurité

Centralisation de la veille CVE, CERT et réglementaire

Prévu

Registre des traitements

Registre RGPD : finalités, bases légales, sous-traitants, transferts

Prévu

Centre de confiance

Portail de transparence pour clients et partenaires

Prêt à simplifier votre quotidien de RSSI ?

Commencez dès maintenant avec nos outils gratuits. Aucune inscription, aucune donnée transmise.