Dire qu’une plateforme « fait de l’EBIOS RM » ne veut plus dire grand-chose : la méthode de l’ANSSI compte cinq ateliers, et chaque éditeur choisit lesquels il outille réellement, lesquels il laisse à la charge de l’analyste. Egerie et GALEA sont deux solutions françaises qui revendiquent la méthode. Elles ne s’adressent pourtant ni aux mêmes équipes, ni au même moment du cycle. Voici où passe la ligne de partage.
Rappel : ce que la méthode demande vraiment
EBIOS Risk Manager s’organise en cinq ateliers successifs, décrits par l’ANSSI : cadrage et socle de sécurité, sources de risque, scénarios stratégiques, scénarios opérationnels, puis traitement du risque. L’agence présente la démarche comme « une synthèse entre conformité et scénarios » : on part d’un socle réglementaire, puis on le confronte à des chemins d’attaque plausibles.
Dans la pratique, le goulot d’étranglement n’est jamais le même selon la maturité de l’organisation. Une grande entreprise disposant déjà d’une filière risque bute sur l’atelier 5 : comment arbitrer, comment justifier un budget auprès d’un comité exécutif. Une PME ou une ETI qui démarre bute beaucoup plus tôt, sur les ateliers 2 et 3 : identifier des sources de risque crédibles et écrire des scénarios stratégiques exige une culture de la menace que l’équipe n’a pas forcément en interne.
C’est exactement là que les deux plateformes divergent.
Egerie : la quantification comme point d’entrée
Egerie Software, éditeur basé à Toulon, présente une plateforme Cyber GRC articulée autour de quatre piliers : gestion des risques, conformité, gestion des tiers et quantification. Sur ce dernier point, l’éditeur met en avant la méthodologie FAIR et l’évaluation de l’impact financier du risque. Côté conformité, la plateforme annonce plus de 120 référentiels pré-mappés, dont ISO 27001, NIS 2, DORA, le RGPD, SecNumCloud et HDS.
Sur EBIOS RM, Egerie revendique « une conformité stricte avec la méthode » et un alignement affiché avec EBIOS RM 2024 et l’ISO 27005:2022. La solution figure par ailleurs au recensement d’outils du Club EBIOS.
La force à reconnaître : la quantification financière du risque est le point fort documenté d’Egerie, et c’est un vrai différenciateur. Traduire un scénario d’attaque en fourchette de perte annualisée, puis calculer le retour sur investissement d’une mesure, c’est le langage des directions générales et des comités d’audit. L’éditeur annonce plus de 500 clients sur son site, et la presse spécialisée a relayé une levée de 30 millions d’euros menée par Tikehau Capital, avec Open CNP, la Banque des Territoires et TIIN Capital, ainsi qu’une base de références publiques comprenant Accenture, Engie, Orange ou le CHU de Bordeaux. Ce n’est pas un outil à démontrer : c’est un outil installé.
Egerie ne publie pas de grille tarifaire : l’accès se fait par demande de démonstration.
GALEA : la production des scénarios comme point d’entrée
GALEA, éditée par le cabinet Phishia, aborde le problème par l’autre bout. La plateforme outille les cinq ateliers EBIOS RM de bout en bout, mais son parti pris se situe en amont : l’agent IA TARS, propulsé par Mistral AI, propose des scénarios de risque à partir d’une base de plus de 1 000 scénarios de référence et d’une lecture des techniques MITRE ATT&CK. L’analyste ne part pas d’une page blanche ; il part d’une proposition qu’il corrige.
Deux garde-fous encadrent ce fonctionnement. D’abord, la validation humaine est obligatoire avant toute inscription au registre des risques : aucune sortie de l’IA ne devient un risque officiel sans arbitrage d’un analyste. Ensuite, le modèle est européen et hébergé en France, sans réutilisation contractuelle des données clients pour l’entraînement — un point qui pèse dans les dossiers d’homologation.
En aval, GALEA produit un plan d’actions de 65 mesures priorisées et pré-remplit 54 contrôles de conformité à partir du socle documentaire déjà collecté. La logique est celle d’un cabinet qui a industrialisé ses livrables : les référentiels couverts incluent ISO 27001, NIS2, DORA, le RGPD et HDS, répartis sur 19 modules.
Comparatif des périmètres publiés
| Critère | Egerie | GALEA |
|---|---|---|
| Méthode revendiquée | EBIOS RM 2024 et ISO 27005:2022 | EBIOS RM, 5 ateliers outillés |
| Quantification financière | Méthodologie FAIR mise en avant | Non revendiquée comme pilier produit |
| Aide à la rédaction des scénarios | Cartographie automatisée des risques | Agent IA TARS, +1 000 scénarios de référence, MITRE ATT&CK |
| Référentiels de conformité | 120+ pré-mappés | ISO 27001, NIS2, DORA, RGPD, HDS — 19 modules |
| Gestion des tiers | Pilier produit dédié | TPRM proposé côté Phishia |
| Tarifs | Tarifs non publiés | TPE 200 €/mois, PME 300 €/mois, ETI 700 €/mois ; grands comptes sur devis |
| Offre de conseil associée | Écosystème de partenaires intégrateurs | Consultants Phishia, formule combinée ou plateforme seule |
Comment trancher selon votre situation
Trois questions suffisent généralement à décider.
Avez-vous déjà des scénarios de risque écrits ? Si oui, votre besoin est de les instruire, de les quantifier et de les présenter : vous cherchez un moteur d’arbitrage. Si vous partez de zéro, votre besoin est de produire une première analyse défendable : vous cherchez un moteur de génération assistée, avec une bibliothèque de scénarios.
Qui va utiliser l’outil au quotidien ? Une filière risque constituée, avec des analystes dédiés, exploitera la profondeur d’une plateforme conçue pour de grandes organisations. Un RSSI seul, ou un DSI qui porte la cyber en plus du reste, aura besoin d’un outil qui pré-remplit plutôt que d’un outil qui demande.
Le conseil fait-il partie du besoin ? C’est souvent le point aveugle des appels d’offres. GALEA se vend en plateforme seule, en conseil seul, ou en formule combinée avec les consultants de Phishia — cabinet actif depuis 2018, avec plus de 200 missions et plus de 15 experts certifiés. Pour une organisation sans RSSI interne, cette continuité entre l’outil et la mission d’accompagnement change la trajectoire du projet plus que n’importe quelle fonctionnalité.
Il n’y a pas de mauvais choix ici, seulement un mauvais appariement. Une ETI industrielle avec un comité des risques exigeant sur les montants ne s’équipera pas comme une clinique de 90 salariés qui doit produire son analyse HDS avant l’audit de certification.
Questions fréquentes
Egerie et GALEA sont-elles labellisées par l’ANSSI ?
L’ANSSI mentionne l’existence d’un label EBIOS RM pour les outils conformes à la méthode. Vérifiez directement auprès de chaque éditeur et sur les publications de l’agence l’état exact de son référencement au moment de votre consultation : il s’agit d’une information qui évolue.
Peut-on comparer les prix des deux solutions ?
Pas entièrement. GALEA publie une grille d’entrée (200 à 700 €/mois selon la taille, facturation annuelle avec deux mois offerts). Egerie ne publie pas ses tarifs et oriente vers une demande de démonstration. Toute comparaison chiffrée nécessite donc un devis de leur part.
Faut-il quantifier financièrement ses risques pour être conforme ?
Ni EBIOS RM ni l’ISO 27001 n’imposent une quantification monétaire. Elle devient utile quand il faut arbitrer un budget ou dialoguer avec une direction financière, pas pour satisfaire une exigence réglementaire.
Sources
- ANSSI — La méthode EBIOS Risk Manager
- Egerie — Plateforme Cyber GRC (site officiel)
- Egerie — Méthode EBIOS Risk Manager
- Club EBIOS — Egerie Risk Manager
- FrenchWeb — Levée de fonds Egerie Software
Pages consultées le 23 septembre 2026.