Des modules spécialisés, gratuits et sous licence MIT pour répondre aux besoins concrets des responsables sécurité. Déployez le strict nécessaire : du simple outil dans votre navigateur à la suite de gouvernance complète.
Il existe d'excellentes plateformes GRC. Nous proposons de ne déployer que le strict nécessaire.
Les RSSI et responsables sécurité ont des besoins variés : analyse de risques, conformité, gestion des tiers, veille... Les solutions existantes répondent à ces besoins de deux manières.
D'un côté, des plateformes GRC complètes comme CISO Assistant offrent un excellent niveau de fonctionnalités intégrées dans un outil unique. C'est une approche pertinente pour les organisations qui ont besoin d'une vision centralisée et qui disposent des ressources pour déployer et maintenir une plateforme complète.
De l'autre, des fichiers Excel partagés en interne, souvent le point de départ de beaucoup de RSSI, mais qui atteignent vite leurs limites en termes de fiabilité et de collaboration.
CISO Toolbox explore une troisième voie : des modules spécialisés, à composer selon vos besoins. Plutôt qu'une plateforme monolithique, vous ne déployez que le strict nécessaire : chaque module s'adopte un par un, et s'intègre aux autres quand le besoin grandit. Tout dépend de vos besoins et de vos contraintes.
Besoin d'une gouvernance d'ensemble ? La version suite assemble les mêmes modules derrière Pilot : authentification centralisée, annuaire des utilisateurs, plan d'action consolidé, connecteurs et sauvegardes. Une suite de gouvernance complète, composée uniquement des modules dont vous avez besoin.
Chaque module est autonome : en webapp dans votre navigateur, en conteneur Docker, ou intégré à la suite. Licence MIT dans tous les cas.
Conduisez vos analyses de risques selon la méthode EBIOS Risk Manager de l'ANSSI. Les 5 ateliers, de la définition du socle de sécurité à l'estimation des risques.
Conduisez vos audits ISO 27001:2022 et HDS de manière interactive. 93 mesures Annexe A, scoring pondéré, preuves sous forme d'images, export Word professionnel.
Gérez votre conformité à plusieurs référentiels simultanément : ISO 27001, NIS2, DORA, HDS, SecNumCloud et bien d'autres. Visualisez votre couverture et identifiez les écarts.
Analysez la sécurité de vos applications web et de votre code source. Tests dynamiques (DAST) et analyse statique (SAST) avec Nuclei, Semgrep et OSV-Scanner.
Surveillez votre surface d'attaque en continu : ports ouverts, certificats TLS, email security, vulnérabilités. Alertes automatiques et enrichissement Shodan.
Centralisez votre veille cybersécurité : CVE, alertes CERT, actualités réglementaires. Filtrez par pertinence pour votre contexte.
Évaluez et suivez le niveau de sécurité de vos fournisseurs et sous-traitants. Questionnaire de 25 questions, scoring DORA, matrice de risques 5×5, import/export avec Risk.
Inventoriez vos actifs avec connecteurs (Active Directory, cloud), déduplication, criticité et suivi des échéances : licences, fins de support, renouvellements.
Menez des campagnes de phishing autorisées contre vos propres utilisateurs : modèles d'emails, pages d'atterrissage, suivi des clics et reporting de sensibilisation.
Publiez un portail de transparence pour vos clients et partenaires. Partagez vos certifications, politiques et mesures de sécurité en toute maîtrise.
Planifiez et conduisez vos campagnes de revue des habilitations. Import des comptes, validation par les managers, suivi des remédiations et historique d'audit.
Tenez votre registre des activités de traitement (RGPD) : finalités, bases légales, durées de conservation, sous-traitants et transferts.
Nous pensons que les RSSI méritent des outils qui respectent leur façon de travailler.
Chaque outil est indépendant. Utilisez uniquement ceux dont vous avez besoin, sans vous encombrer du reste. Pas de vendor lock-in, pas de dépendance.
Vos données restent dans votre navigateur. Aucune information sensible ne transite par nos serveurs. Vous gardez le contrôle total de vos données.
Tous les outils sont gratuits et le resteront. Le code est publié sous licence MIT : chacun peut le réutiliser, le modifier et l'intégrer, y compris commercialement, sans contrepartie.
Les outils communiquent entre eux via des fichiers d'export standards. Importez et exportez vos données facilement, sans format propriétaire.
Trois formes de déploiement pour les mêmes modules. Choisissez selon vos besoins et vos contraintes.
Le module s'exécute intégralement dans votre navigateur. Aucune infrastructure, aucune inscription, aucune donnée transmise : sauvegarde par fichier ou localStorage, chiffrement AES-256 en option.
Pour : essayer, travailler seul, contraintes de confidentialité fortes.
Un conteneur Docker et sa base de données, auto-hébergés : persistance serveur, authentification, API. Un docker compose up et le module tourne, seul, chez vous.
Pour : une équipe, un seul besoin, une infrastructure minimale.
Les modules de votre choix derrière Pilot : authentification centralisée (SSO), annuaire, plan d'action consolidé, sauvegardes et connecteurs vers votre SI (IdP, EDR, RH, cloud...).
Pour : piloter la sécurité de l'organisation avec une suite complète.
Webapp sans infrastructure, module standalone auto-hébergé, ou suite intégrée : les fonctionnalités métier sont les mêmes, seule la profondeur d'intégration change.
Ne retenez que les modules dont vous avez besoin : risques, conformité, fournisseurs, actifs, accès... En suite, ajoutez éventuellement les connecteurs vers votre SI.
Webapp : ouvrez l'outil et travaillez. Standalone ou suite : un docker compose et c'est en ligne. Vos données s'exportent à tout moment en formats ouverts.
Tout le code est publié sous licence MIT sur GitHub. Réutilisez-le librement, sans contrepartie.
La suite intégrée : tous les modules + Pilot, docker compose, proxy et sauvegardes. Le point de départ pour un déploiement complet.
Analyse de risques EBIOS RM (webapp + standalone)
Audit ISO 27001 / HDS (webapp)
Conformité multi-référentiel (webapp + standalone)
Gestion des fournisseurs, portail TPRM (webapp + standalone)
Inventaire des actifs et échéances (standalone)
Revues d'habilitations et comptes de service (standalone)
Surveillance de la surface d'attaque (standalone)
Sécurité applicative SAST / DAST (standalone)
Simulations de phishing autorisées (standalone)
Veille CVE et réglementaire (standalone)
Orchestration de la suite : SSO, annuaire, plan d'action (standalone)
Déploiement automatisé de la suite (Ansible)
CISO Toolbox s'enrichit continuellement de nouveaux outils.
Analyse de risques selon la méthode EBIOS Risk Manager
Audit interactif ISO 27001:2022 et HDS avec 93 mesures, scoring pondéré et export Word
Gestion de conformité ISO 27001, NIS2, DORA, HDS, SecNumCloud
TPRM avec questionnaire 25 questions, DORA, matrice de risques, import/export EBIOS RM
Surveillance continue de la surface d'attaque avec alertes automatiques
Inventaire avec connecteurs, criticité et suivi des échéances
Campagnes de phishing autorisées et reporting de sensibilisation
Analyse de sécurité dynamique et statique des applications web
Campagnes de revue des habilitations et suivi des remédiations
Centralisation de la veille CVE, CERT et réglementaire
Registre RGPD : finalités, bases légales, sous-traitants, transferts
Portail de transparence pour clients et partenaires
Commencez dès maintenant avec nos outils gratuits. Aucune inscription, aucune donnée transmise.