SEE MATPROOF ON YOUR STACK — BOOK A 30-MINUTE DEMO

NIS2 · ANSSI

NIS2 en France : 13 outils comparés.

Chaque chiffre de ce tableau figure sur le site de l'éditeur concerné, avec sa source et sa date. Quand un éditeur ne publie rien, nous écrivons « non publié ». Nous n'estimons pas.

Relevé du 19 août 2026 · Sources : les sites des éditeurs eux-mêmes · Matproof figure au tableau selon les mêmes règles

En bref

En France, NIS 2 n'est pas encore la loi. Le critère qui tranche les appels d'offres, c'est la souveraineté. Au 19 août 2026, le texte de transposition est toujours un projet de loi. L'ANSSI publie depuis le 17 mars 2026 le Référentiel Cyber France (ReCyF), non obligatoire par défaut, comme socle de préparation. Sur le terrain souverain, un seul éditeur du tableau est inscrit sur la liste ANSSI des logiciels labellisés EBIOS Risk Manager : Egerie, qui tourne à 100 % sur OVHcloud mais ne publie aucun tarif. Galea Cyber affiche 1 000 et 2 500 EUR HT par mois et héberge en France, sans label ANSSI. Witik héberge en France et démarre à 240 EUR HT par mois, mais sur le module RGPD. CYBERACT facture par filiale et offre 30 jours d'essai, sans tarif public. Matproof est le moins souverain du lot sur ce critère : hébergement allemand, aucun label français. En échange, prix affiché et NIS2, DORA et règlement IA dans le même produit.

Comparatif

Le tableau.

Classement alphabétique, ce n'est pas un palmarès. La recommandation par situation se trouve plus bas. Faites défiler vers la droite.

ÉditeurÉditeur selon les mentions légalesNIS2DORASouveraineté : ANSSI, SecNumCloud, HDS, EBIOS RMRéférentiels selon l'éditeurTarif publiéHébergement selon l'éditeurEssai ou offre gratuite
CYBERACTMoussa Sall, entrepreneur individuel sous le nom commercial CYBERACT (SIREN 841 305 113), Paris, France. Pas une sociétéOuiOuiHébergement France, OVH Roubaix par défaut. EBIOS RM et ISO 27005 pour le registre des risques. SecNumCloud et HDS figurent comme référentiels chargés, pas comme qualifications détenues. Pas de label ANSSI. ISO 27001 visée pour le T4 2026, pas obtenuePlus de 30 référentiels préchargés, dont RGPD, NIS 2, LPM/OIV, EU AI Act, DORA, ACPR Cyber, PSD2, HDS, PGSSI-S, SecNumCloud, ISO 27001 et NIST CSF 2.0non publiéFrance, OVH Roubaix par défaut. On-premise en édition Entreprise. IA au choix : Ollama local ou API cloud30 jours, sans carte bancaire, sans engagement
DrataDrata Inc., San Francisco, États-UnisOuiOuinon publié33 sur sa propre page de référentielsnon publiéAWS et Google Cloud, sans région indiquéenon publié
EgerieEgerie Software, SAS (RCS Toulon 817640998), Toulon, FranceOuiOuiLe seul du tableau inscrit sur la liste ANSSI des logiciels labellisés EBIOS Risk Manager. Label EBIOS RM, pas qualification ANSSI ni Visa de sécurité. SecNumCloud est un référentiel qu'Egerie aide ses clients à obtenir, pas une qualification qu'Egerie détient. Hébergement 100 % OVHcloudISO 27001, NIS 2, DORA, SecNumCloud, RGPD, 3CF, LPM, HDS, RGS, IGI 1300, EUCS et EBIOS RM. La page d'accueil annonce plus de 100 référentielsnon publiéOVHcloud, France. Annonce explicite : pas d'AWS, pas d'Azure, pas de GCP, aucune donnée hors Union européennenon publié
Galea CyberGalea SAS (RCS Nanterre B 929 476 471), Boulogne-Billancourt, France. Le pied de page du site indique ParisOuiOuiAnnonce les 5 ateliers EBIOS RM automatisés et se déclare « conforme aux référentiels ANSSI ». Ce n'est pas un label : Galea ne figure pas sur la liste ANSSI des logiciels labellisés EBIOS RM. HDS concerne les datacentres, pas Galea. Hébergement OVHcloud Roubaix, IA Mistral AI10 cités : ISO 27001:2022, NIS2, RGPD, HDS, DORA, SOC 2, PCI-DSS v4.0, NIST CSF 2.0, EBIOS RM et LPM/OIV. Référentiel sur mesure en option payanteEssentiel 1 000 EUR HT par mois. Standard 2 500 EUR HT par mois. Advanced sur devis. Moins 20 % en facturation annuelle. Options publiées, par exemple TPRM +390 EUR et utilisateur supplémentaire +45 EUR par moisFrance, datacenter souverain certifié ISO 27001. OVH SAS, Roubaix, cité dans les mentions légales. On-premise en plan Advanced14 jours sur le plan Essentiel, sans carte bancaire
KeoluxKeolux SAS (RCS Dijon, SIREN 980379390), Nuits-Saint-Georges, FranceOuinon publiéHébergement exclusivement en France, sur une infrastructure exploitée par Keolux, avec une instance dédiée par client, et une réponse explicite « non » sur le Cloud Act. Aucune mention d'ANSSI, de SecNumCloud, de HDS ni d'EBIOS RMCe n'est pas une plateforme de conformité : c'est un outil ITSM et ESM (tickets, parc, CMDB, SLA). Ne cite que le RGPD et NIS2. L'éditeur écrit lui-même que son produit ne suffit pas à être conforme NIS2Pack PME Starter 350 EUR HT par mois (tarif catalogue 420 EUR). ETI 650 EUR HT par mois pour 500 salariés. Grandes organisations sur devis. Grille publiée de 0,91 à 1,50 EUR HT par salarié et par moisFrance uniquement, infrastructure exploitée par Keolux SAS. Aucun fournisseur cloud tiers citéPas d'essai en libre-service. Démo gratuite de 30 minutes, puis environnement d'essai monté avec l'équipe commerciale
KertosKertos GmbH (HRB 271165), Munich, AllemagneOuiOuiAucune mention d'ANSSI, de SecNumCloud, de HDS ni d'EBIOS RM sur le site français. Le positionnement affiché est « fabriqué en Allemagne », pas la souveraineté française. Hébergement AWS EMEA Sàrl, Luxembourg9 cités : ISO 27001, NIS2, RGPD, ISO 42001, SOC 2, TISAX, ISO 27701, EU AI Act et C5. DORA n'apparaît que sur la page fintechnon publiéServeurs dans l'UE. Sous-traitant nommé : Amazon Web Services EMEA Sàrl, Luxembourgnon publié
KopexaKopexa GmbH, Kiel, AllemagneOuiOuiHéberge à Paris et annonce « pas de cloud US », ce qui est le seul argument de souveraineté français du tableau venant d'un éditeur non français. Aucune mention d'ANSSI, de SecNumCloud, de HDS ni d'EBIOS RM6 au catalogue : ISO 27001:2022, NIS2, TISAX, DORA, RGPD et VdS 10000. D'autres par import OSCAL249 EUR par mois et par space (Lite). 599 EUR par mois et par space (Pro). Engagement de 12 mois. Enterprise sur demandeDéclaration de l'éditeur : souverain UE, hébergé à Paris, pas de cloud US14 jours, sans carte bancaire
MatproofNotre produitVantarGroup LLC, Sheridan, États-Unis. Représentant UE : Wagente UG, Herford, AllemagneOuiOuiAucune qualification ANSSI, aucun label EBIOS RM, aucune qualification SecNumCloud, aucune certification HDS. Hébergement en Allemagne, pas en France. La seule publication française sur ce terrain est une page pentest consacrée au RGS de l'ANSSI7 cités : NIS2, DORA, ISO 27001, SOC 2, RGPD, règlement IA et CRA480 EUR par mois (Starter, 1 référentiel, 10 utilisateurs). 1 200 EUR par mois (Professional, 3 référentiels, 50 utilisateurs). Enterprise sur demandeAllemagne : Hetzner Falkenstein et Nuremberg, AWS eu-central-1 Francfort14 jours
OneTrustAtlanta, États-Unis. Adresse postale non publiéeOuiOuinon publiéPas de liste complète publiée. Confirmés un par un : RGPD, SOC 2, NIS2, DORA, règlement IA, ISO 42001 et NISTnon publiénon publiénon publié
Provalynon publiéOuinon publiénon publiéCe n'est pas un logiciel : c'est un site de guides, un questionnaire de diagnostic gratuit et un kit de documents à télécharger. Sujets traités : NIS2, RGPD, ISO 27001 et DORAKit Conformité NIS2 à 39 EUR, prix de lancement au lieu de 69 EUR. Achat unique. La même page indique « Disponible très bientôt »non publiéDiagnostic gratuit de 2 minutes. Pas d'essai logiciel, faute de logiciel
ReglyzeCyril Poder, micro-entreprise, Mantes-la-Jolie, France (SIREN 440554541)OuiNonLa France est listée comme référentiel natif sous le nom « ReCyF » avec l'autorité « ANSSI ». Évaluation, documents rédigés et exercices dans le cadre national. Aucune qualification ANSSI revendiquée3 textes : NIS2 avec ses transpositions nationales (DE, FR, IT, NL, ES), le CRA et la directive sur la transparence des rémunérationsGratuit pour 1 utilisateur, sans limite de durée. Pro à partir de 490 EUR par organisation et par an, dégressif jusqu'à 190 EUR. Enterprise à partir de 10 000 EUR par an. On-premise à partir de 12 000 EUR de licence plus 3 000 EUR par anAucun pays de datacenter indiqué. Hetzner Online GmbH cité comme fournisseur d'infrastructure. Variante on-premise disponibleOffre gratuite permanente, sans carte bancaire
VantaVanta Inc., San Francisco, États-UnisOuiOuinon publié38 sur sa propre page de référentiels, dont BSI C5 et TISAXnon publiéAWS, sans région indiquéenon publié
WitikWitik, SAS (RCS Paris 844 516 245), Paris, FranceOuinon publiéDonnées hébergées en France sur une infrastructure souveraine, décrite par Witik comme certifiée ISO 27001 et HDS. C'est l'infrastructure qui est certifiée, pas Witik. Aucune mention d'ANSSI, de SecNumCloud ni d'EBIOS RMRGPD, Sapin II, règlement IA, ePrivacy, NIS2, gestion des tiers et gestion des risques. Pas de page produit NIS2 dédiéeModule RGPD : offre Starter gratuite, Premium à partir de 240 EUR HT par mois. Module Sapin II : offre gratuite puis 100 EUR HT par mois. Tarifs pour un engagement de 36 mois avec paiement annuelFrance, infrastructure souveraine, aucune donnée transférée hors UE. Le fournisseur cloud n'est pas nommé. Le site vitrine, lui, est hébergé chez Netlify aux États-UnisOffre Starter gratuite, plus 14 jours d'essai sur Premium

Toutes les valeurs relevées le 19 août 2026 sur les pages publiques des éditeurs. « Non publié » signifie que l'éditeur n'affiche pas cette valeur sur son site. Cela ne veut pas dire que la fonction n'existe pas. Les tarifs changent. Consultez la source liée avant toute décision. Matproof édite cette page et figure dans le même tableau selon les mêmes règles.

Recommandation

Lequel choisir ?

Cinq situations. Dans quatre d'entre elles, le bon choix n'est pas Matproof. Nous l'écrivons parce que c'est ce que disent les sources.

Analyse de risques EBIOS RM exigée

Egerie

Egerie est le seul éditeur de ce tableau inscrit sur la liste ANSSI des logiciels labellisés EBIOS Risk Manager, et nous l'avons vérifié sur cyber.gouv.fr, pas sur son site. Il tourne exclusivement sur OVHcloud et couvre les référentiels français que personne d'autre ici ne couvre : LPM, RGS, IGI 1300, HDS. Deux réserves : aucun tarif publié, aucun essai gratuit. Et attention au vocabulaire, y compris chez Egerie : c'est un label EBIOS RM, pas une qualification ANSSI.

PME ou ETI, budget prévisible

Galea Cyber

Le seul du tableau à afficher un prix mensuel clair pour une plateforme GRC complète : 1 000 EUR HT et 2 500 EUR HT par mois, options publiées à l'unité, 14 jours d'essai sans carte. Hébergement France chez OVHcloud, moteur d'IA Mistral. La réserve est nette : Galea se dit « conforme aux référentiels ANSSI » mais ne figure pas sur la liste officielle des logiciels labellisés EBIOS RM. Si votre acheteur demande le label, ce n'est pas le bon choix.

RGPD et Sapin II d'abord, NIS2 ensuite

Witik

Witik est construit autour du RGPD, de Sapin II et de la gestion des tiers, avec un module gratuit et une offre Premium à partir de 240 EUR HT par mois. Les données sont hébergées en France et aucune donnée ne sort de l'Union européenne. Deux réserves honnêtes : il n'existe pas de page produit NIS2 dédiée, et l'infrastructure est certifiée ISO 27001 et HDS, ce qui n'est pas la même chose que Witik certifié.

Groupe à plusieurs filiales

CYBERACT

Facturation par filiale avec utilisateurs illimités, plus de 30 référentiels préchargés dont LPM/OIV, ACPR Cyber, PSD2 et PGSSI-S, et 30 jours d'essai sans carte bancaire. C'est aussi le seul à laisser choisir entre une IA locale Ollama on-premise et une API cloud. À savoir avant de signer : l'éditeur est un entrepreneur individuel, pas une société, et il écrit lui-même que sa certification ISO 27001 est visée pour le quatrième trimestre 2026, donc pas obtenue.

NIS2, DORA et règlement IA dans un seul outil

Matproof

C'est le cas où nous sommes pertinents : prix affiché de 480 EUR par mois pour un référentiel et 1 200 EUR pour trois, et les trois textes dans le même produit. Ce que nous n'avons pas : aucune qualification ANSSI, aucun label EBIOS RM, aucune qualification SecNumCloud, aucune certification HDS, et un hébergement en Allemagne, pas en France. Si la souveraineté française est un critère d'attribution, prenez Egerie, Galea Cyber, Witik, CYBERACT ou Keolux.

Obligations

Ce que NIS 2 exigera de l'outil en France.

Aucun texte n'oblige à acheter un logiciel. Ce tableau traduit l'état réel du droit français au 19 août 2026, et ce que l'ANSSI publie déjà, en exigences pour un outil.

TexteCe que dit la source officielleCe que l'outil doit savoir faire
Projet de loi RésilienceNon promulgué au 19 août 2026. Adopté par le Sénat en première lecture le 12 mars 2025 après procédure accélérée, texte de commission déposé à l'Assemblée nationale le 10 septembre 2025. L'ANSSI écrit que NIS 2 entrera en vigueur en France dès lors que l'ensemble des textes de transposition, loi, décrets et arrêtés, auront été promulgués. Le même projet transpose trois directives : REC, NIS 2 et DORA.Pouvoir changer de référentiel, de délais et de formulaires quand la loi et ses textes d'application sortiront. Demandez par écrit sous quel délai l'éditeur s'engage à livrer la mise à jour.
ReCyF (ANSSI)Depuis le 17 mars 2026, l'ANSSI met à disposition le Référentiel Cyber France, diffusé à ce stade comme document de travail. Il correspond au référentiel de cybersécurité mentionné à l'article 14 du projet de loi. Il est non obligatoire par défaut : les futurs assujettis qui décident de l'appliquer pourront s'en prévaloir en cas de contrôle de l'ANSSI.Une correspondance vers ReCyF, et pas seulement vers l'article 21 de la directive. Demandez à voir la couverture ReCyF dans le produit, pas une diapositive.
EnregistrementUne entité concernée devra s'enregistrer en France auprès de l'ANSSI. L'ANSSI met à disposition le service MonEspaceNIS2 pour préparer cet enregistrement.Préparer les données d'enregistrement. Vous vous enregistrez vous-même : aucun éditeur ne peut le faire à votre place.
Notification d'incidentL'ANSSI indique un signalement sans retard injustifié, ou dans les 24 heures après avoir eu connaissance de l'incident important, conformément à l'article 23 de la directive. Les échéances suivantes seront fixées par la loi française et ses textes d'application, qui ne sont pas publiés.Un registre d'incidents avec horloge et modèles de notification. Sans suivi des délais, l'outil ne sert à rien pour cette obligation.
SanctionsL'ANSSI annonce des plafonds exprimés en pourcentage du chiffre d'affaires mondial : 2 % pour les entités essentielles et 1,4 % pour les entités importantes. Plusieurs milliers d'entités réparties sur 18 secteurs seront concernées.Des validations tracées par la direction et une preuve de formation datée. C'est la partie que la plupart des outils couvrent le plus mal.

Sources : ANSSI, page « La directive NIS 2 » et service MonEspaceNIS2 sur cyber.gouv.fr, consultés le 19 août 2026. État parlementaire : dossier législatif de l'Assemblée nationale, projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité. Qualification, Visa de sécurité, SecNumCloud, EBIOS Risk Manager et sa liste de logiciels labellisés : cyber.gouv.fr. Certification HDS : esante.gouv.fr.

Méthode

Comment nous avons comparé.

Pour chaque éditeur, nous avons lu son propre site : page tarifs, page référentiels, page sécurité, mentions légales et politique de confidentialité. Le 19 août 2026.

Nous n'avons utilisé ni comparateur d'avis, ni rapport d'analyste, ni souvenir. Quand un éditeur n'affiche pas une valeur, nous écrivons « non publié » plutôt qu'une estimation.

Les revendications de souveraineté ont été recoupées avec les sources officielles, pas seulement avec le site de l'éditeur. La liste ANSSI des logiciels labellisés EBIOS Risk Manager a été lue directement sur cyber.gouv.fr : Egerie y figure, Galea Cyber et CYBERACT n'y figurent pas.

Matproof édite cette page. La ligne Matproof porte les mêmes sources que les autres. Nous y écrivons aussi ce qui ne nous arrange pas : la société éditrice est immatriculée aux États-Unis, avec un représentant UE en Allemagne, l'hébergement est allemand et non français, et nous n'avons ni label ANSSI ni certification HDS.

Ce que nous n'avons pas pu sourcer

  • Délais de 72 heures et de rapport final à un mois : nous ne les imprimons pas pour la France. EUR-Lex a répondu HTTP 202 avec un corps vide à toutes nos tentatives, et nous ne les avons trouvés sur aucune page ANSSI lue ce jour. Seul le délai de 24 heures est imprimé ici, parce que l'ANSSI l'écrit elle-même.
  • Egerie : aucun tarif publié, aucun essai gratuit. Attention aussi à une incohérence de son propre site : le titre de page emploie « certifiée ANSSI » alors que le corps du texte écrit « labellisé ». Seul le label est vérifiable sur cyber.gouv.fr.
  • Galea Cyber : le pied de page indique Paris alors que les mentions légales indiquent Boulogne-Billancourt. L'exploitant du datacenter n'est nommé explicitement que pour le site vitrine. Nous ne reprenons pas la mention de clients cités sur le site, faute d'étude de cas publiée.
  • CYBERACT : aucun tarif publié. L'éditeur est un entrepreneur individuel. Sa certification ISO 27001 est annoncée comme visée au quatrième trimestre 2026, donc non détenue.
  • Witik : le fournisseur cloud du service SaaS n'est pas nommé. Nous n'avons pas pu établir si Witik détient lui-même ISO 27001 ou HDS, ou si ce sont ses hébergeurs. L'hébergeur du site vitrine, Netlify aux États-Unis, n'est pas l'hébergeur du service.
  • Keolux : le domaine nu keolux.fr échoue à la validation du certificat TLS. Seul www.keolux.fr répond. Aucune mention de DORA, aucune certification revendiquée par Keolux SAS.
  • Provaly : il n'existe aucune mention légale. Sa propre politique de confidentialité porte encore la note indiquant que l'identité du responsable de traitement reste à compléter. Nous ne lui attribuons donc ni société, ni adresse, ni forme juridique. Sa page produit affiche à la fois « Disponible » et « Disponible très bientôt » pour le même kit.
  • Kertos : aucun tarif publié, aucun essai. La région AWS exacte utilisée pour les données clients n'est pas indiquée, seulement « serveurs dans l'UE » et AWS EMEA Sàrl au Luxembourg.
  • Drata : sa page référentiels a répondu HTTP 403 à notre requête le 19 août 2026. Les valeurs affichées sont celles relevées sur cette même page, le même jour, pour les versions allemande et anglaise de ce comparatif. Nous n'avons pas pu vérifier si Drata cite l'ANSSI ou SecNumCloud.
  • Vanta, Drata et OneTrust : aucun ne publie de tarif. Vanta et Drata nomment leur fournisseur cloud sans indiquer la région ni le pays. OneTrust ne publie ni datacenter ni liste complète de référentiels.
  • Reglyze : aucun pays de datacenter indiqué. Les mentions légales désignent un micro-entrepreneur français, pas une société.

Toutes les sources

FAQ

Questions fréquentes

La France a-t-elle transposé NIS 2 ?+

Non. Au 19 août 2026, le texte de transposition est toujours un projet de loi, pas une loi. Il s'appelle « projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité ». Le Sénat l'a adopté en première lecture le 12 mars 2025 après engagement de la procédure accélérée. Le texte de la commission a été déposé à l'Assemblée nationale le 10 septembre 2025. L'ANSSI écrit sur son propre site que la transposition est en cours, et que NIS 2 entrera en vigueur en France quand l'ensemble des textes de transposition, loi, décrets et arrêtés, auront été promulgués. Aucun délai français n'est donc juridiquement applicable aujourd'hui.

Quel est le meilleur logiciel NIS2 en France ?+

Il n'y en a pas un seul pour tout le monde. Si votre acheteur exige une analyse de risques EBIOS Risk Manager reconnue, Egerie est le seul du tableau inscrit sur la liste ANSSI des logiciels labellisés EBIOS RM, mais il ne publie ni tarif ni essai. Si vous voulez un tarif public et un hébergement en France, Galea Cyber affiche 1 000 EUR HT par mois et 2 500 EUR HT par mois, avec 14 jours d'essai. Si votre sujet principal est le RGPD et Sapin II, Witik commence à 240 EUR HT par mois sur le module RGPD. Si vous êtes un groupe à plusieurs filiales, CYBERACT facture par filiale avec utilisateurs illimités et 30 jours d'essai, mais ne publie aucun tarif. Si vous avez besoin de NIS2, DORA et du règlement IA dans un seul outil avec un prix affiché, Matproof coûte 480 EUR par mois pour un référentiel et 1 200 EUR pour trois, avec un hébergement en Allemagne et non en France. Toutes ces valeurs datent du 19 août 2026 et viennent des sites des éditeurs.

Qu'est-ce qu'un label ANSSI, et qui l'a vraiment ?+

Trois choses différentes sont souvent confondues. La qualification ANSSI atteste du niveau de sécurité d'un produit ou d'un service face aux exigences de l'ANSSI, et tout produit qualifié porte le Visa de sécurité ANSSI. Le label EBIOS Risk Manager est autre chose : c'est un label de conformité à la méthode, ouvert à tout éditeur qui développe une solution logicielle conforme. Sur la liste officielle publiée par l'ANSSI au 19 août 2026 figurent ADACIS, AIRBUS PROTECT, ALL4TEC, EGERIE Software, RECIPROC-IT, SIA PARTNERS et PHINASOFT. Des éditeurs comparés ici, seul Egerie y figure. Galea Cyber se déclare « conforme aux référentiels ANSSI », ce qui est une déclaration de l'éditeur et non un label. CYBERACT, Witik, Keolux, Kertos, Kopexa et Matproof ne revendiquent aucune qualification ni aucun label ANSSI.

Qu'est-ce que SecNumCloud, et un éditeur peut-il en avoir besoin ?+

SecNumCloud est le référentiel élaboré par l'ANSSI en 2016 pour qualifier les prestataires de services d'informatique en nuage. Il vise notamment à résister à une injonction issue de lois extraterritoriales portant atteinte à la disponibilité, à la confidentialité ou à l'intégrité du service. La qualification vaut trois ans et fait l'objet d'audits annuels de surveillance. Attention à une confusion fréquente : aider un client à obtenir SecNumCloud n'est pas être qualifié SecNumCloud. Egerie vend la première chose et l'écrit ainsi. Aucun éditeur de ce tableau ne revendique la seconde. Le schéma européen EUCS n'est pas finalisé à ce jour, donc SecNumCloud n'a pas encore d'équivalent européen.

Que veut dire « hébergé sur une infrastructure certifiée HDS » ?+

Cela veut dire que l'hébergeur détient le certificat, pas l'éditeur du logiciel. La certification HDS s'obtient auprès d'un organisme certificateur accrédité par le COFRAC, pour un certificat « hébergeur d'infrastructure physique » ou « hébergeur infogéreur ». Elle vaut trois ans avec un audit de surveillance annuel. Witik et Galea Cyber écrivent tous deux que leur infrastructure est certifiée HDS. Ni l'un ni l'autre n'écrit détenir lui-même un certificat HDS. Si les données de santé sont votre sujet, demandez le numéro de certificat et le périmètre exact, et vérifiez le nom sur la liste officielle des hébergeurs certifiés.

Combien coûte un logiciel de conformité NIS2 en France ?+

La plupart ne publient rien. Au 19 août 2026, 6 des 13 éditeurs comparés affichent des chiffres sur leur propre site : Galea Cyber à 1 000 et 2 500 EUR HT par mois, Keolux à partir de 350 EUR HT par mois avec une grille de 0,91 à 1,50 EUR HT par salarié, Kopexa à 249 et 599 EUR par mois et par space, Witik à partir de 240 EUR HT par mois sur le module RGPD, Reglyze avec une offre gratuite et à partir de 490 EUR par organisation et par an, et Matproof à 480 et 1 200 EUR par mois. Egerie, CYBERACT, Kertos, Vanta, Drata et OneTrust vous renvoient tous vers un rendez-vous commercial.

Pourquoi tant de cases « non publié » ?+

Parce que nous n'écrivons que ce que l'éditeur montre sur son propre site. Si une page tarifs n'affiche pas de chiffre, il n'y a pas de chiffre ici. Si une page sécurité ne nomme pas le pays du datacenter, il n'y a pas de pays ici. Nous n'estimons pas et nous ne reprenons rien des comparateurs d'avis. Une affirmation fausse sur un concurrent nommé est un risque juridique, pas une coquille.

Matproof est-il un auditeur ou un organisme de certification ?+

Non. Matproof est un logiciel de gestion de la conformité. Matproof n'audite personne et ne certifie personne. L'audit et la certification sont toujours réalisés par un organisme indépendant et accrédité. Le logiciel collecte les preuves, tient les politiques et prépare l'audit. Sur le terrain français, disons-le clairement : Matproof n'a ni qualification ANSSI, ni label EBIOS RM, ni qualification SecNumCloud, ni certification HDS, et héberge en Allemagne et non en France. Si l'un de ces points est un critère d'attribution chez vous, choisissez Egerie, Galea Cyber, Witik, CYBERACT ou Keolux.

À lire ensuite

Étape suivante

D'abord le périmètre, ensuite l'outil.

Si la souveraineté française est un critère d'attribution chez vous, ce tableau se lit dans un autre ordre. Dites-nous votre situation et nous vous dirons si nous sommes pertinents ou non.