GRC open source

Pilotez vos risques, votre conformité et votre SMSI depuis une plateforme unique

RiskPilot est une plateforme GRC open source permettant de centraliser les risques cyber, la conformité, les plans d’action, les audits, les tiers, la résilience et la documentation ISMS.

Open source · Multi-tenant · RBAC · MFA TOTP · API REST · Docker · ISO 27001 · Exports
Une source de vérité

Qu’est-ce que RiskPilot ?

RiskPilot est un logiciel GRC open source qui relie inventaire, risques cyber, conformité, plans d’action, audits, tiers, résilience et documents du SMSI. Il s’adresse aux RSSI, responsables GRC et conformité, auditeurs, DSI, consultants et organisations qui souhaitent remplacer leurs registres dispersés par une plateforme traçable.

Centraliser

Remplacez les fichiers dispersés par des registres reliés, des preuves accessibles et une séparation stricte des organisations.

Structurer

Cadrez responsabilités, validations, workflows, échéances et traçabilité dans un outil commun.

Piloter

Consolidez risques, conformité, actions et indicateurs dans les tableaux de bord et rapports exécutifs.

Fonctionnalités disponibles

La chaîne GRC, sans rupture

Modules connectés

Chaque donnée nourrit la décision suivante

Périmètres & actifsRisquesActionsConformité & auditsVision 360°

Inventaire & risques

Les actifs, menaces, vulnérabilités et mesures composent les scénarios. Les scores conduisent au traitement et aux actions.

Assurance & résilience

Exigences, preuves et contrôles alimentent conformité et audits. Les incidents se relient aux actifs, tiers, risques et actions.

Gouvernance & documents

Les documents portent politiques, procédures et preuves. Le rapport exécutif agrège les registres sans les dupliquer.

Moteur de risque

Du contexte au traitement

PérimètreActifMenaceVulnérabilitéMesureVraisemblanceImpactScoreTraitement

Vraisemblance × impact

Chaque axe va de 1 à 5. Le produit donne un score de 1 à 25, classé selon des seuils personnalisables.

RiskPilot distingue les évaluations brute, actuelle et résiduelle dans une matrice 5 × 5.

Conformité continue

Reliez exigences, contrôles, preuves et corrections

Référentiels, évaluations, maturité, statuts, correspondances multinormes, tests et SoA versionnées.

  • Preuves avec provenance et couverture
  • Actions correctives liées aux résultats
  • Version approuvée immuable
Documents ISMS

Gouvernez le cycle documentaire

Politiques, procédures, instructions, registres, preuves et modèles avec propriétaire, classification et ACL.

  • Markdown et pièces jointes Word
  • Revue, approbation et prochaine échéance
  • Partage externe révocable et expirable
Sécurité par conception

Le backend reste l’autorité

RiskPilot aide les organisations à structurer et piloter leurs démarches de conformité. Il n’est pas présenté comme certifié ISO 27001.

Isolation multi-tenant
RBAC côté API
MFA TOTP
JWT 15 min
Refresh rotatif HttpOnly
Sessions révocables
Verrouillage progressif
Journal chaîné
Secrets chiffrés libsodium
ACL documentaires
Secrets affichés une fois
Webhooks signés HMAC
Architecture réelle

Un monorepo, des responsabilités nettes

SPA React/TypeScript/Vite avec Material UI, API Symfony/PHP-FPM, PostgreSQL, Redis, Messenger et Nginx.

ReactSymfonyPostgreSQLRedisDocker Compose
NavigateurNginx :8080
SPA ReactAPI Symfony
PostgreSQL · Redis · Messenger
stockage privé · SMTP / Gmail / Graph
Installation rapide

Prêt avec Docker

Docker 24+, Compose v2, GNU Make et ports 8080/8025. PHP, Composer, Node.js et PostgreSQL ne sont pas requis sur l’hôte.

git clone https://github.com/aurelson101/riskpilot.git
cd riskpilot
cp .env.example .env
make install
make start
Guide complet
Roadmap

Quatre évolutions planifiées

01

Familles d’actifs

Matériel, logiciel et informationnel.

02

Actions enrichies

Champs GRC et colonnes configurables.

03

Non-conformités

Liaison bidirectionnelle avec les actions.

04

Indicateurs

Séries temporelles et API de saisie.

Roadmap complète
AGPL-3.0-or-later

Ouvert aux usages et aux contributions

Le dépôt public accueille issues et pull requests. Toute contribution doit préserver l’isolation tenant, les permissions, les tests et les règles de sécurité.

FAQ

Questions fréquentes