AUTOMATISATION DE L'ANALYSE DE RISQUE

Automatiser l'analyse de risque cyber, sans automatiser la décision

Une analyse de risque prend des jours parce qu'il faut tout rassembler avant de pouvoir réfléchir. AIRA rassemble, propose et documente ; vos analystes vérifient, corrigent et décident.

Voir le produit

Pourquoi une analyse de risque prend autant de temps

Interrogés en août 2026 sur LinkedIn, 58 % des répondants disent passer plus d'une semaine sur une analyse de risque cyber, et 92 % plus d'une journée. Le temps ne part pas dans la réflexion. Il part dans la collecte : retrouver l'inventaire à jour, le propriétaire de chaque actif, les mesures réellement en place, les analyses précédentes, la veille du moment, puis recopier le tout dans un tableur que la prochaine revue fera refaire.

C'est cette partie qu'AIRA prend en charge. Le raisonnement, l'arbitrage et la signature restent à vos équipes.

Ce qu'AIRA automatise

1. Le contexte, rassemblé pour vous

Quand vous lancez une analyse sur un actif, AIRA transmet au modèle d'IA tout ce que votre espace sait déjà de lui, sans ressaisie :

  • la fiche de l'actif (technique, métier et sécurité), son propriétaire et sa place dans l'organigramme ;
  • les projets auxquels il appartient, avec leur questionnaire de qualification ;
  • ses mesures de sécurité, rangées en trois états : déployées, affectées mais pas encore déployées, attendues mais jamais affectées ;
  • les analyses précédentes et les traitements déjà décidés ;
  • les actifs dont il dépend directement ;
  • les référentiels qui s'appliquent à lui (NIS2, DORA, ISO 27001…) et les écarts constatés (offre Pro et supérieures) ;
  • le secteur et les régions de votre organisation ;
  • la veille sur les menaces : les avis du CERT-FR, importés chaque jour, et les éléments de renseignement qui recoupent le secteur ou les technologies de l'actif (offre Pro et supérieures) ;
  • les menaces et vulnérabilités que l'analyste a cochées, y compris des CVE recherchées dans la base NVD (offre Pro et supérieures).

L'analyste peut ajouter une déclaration libre. Elle est transmise comme telle, signalée au modèle comme une information non vérifiée.

2. Des scénarios de menace argumentés

Le modèle rédige des scénarios rattachés à l'actif analysé : qui pourrait attaquer, par quels vecteurs, avec quelle vraisemblance, et pourquoi cet actif-là. Chaque vulnérabilité candidate est qualifiée, et le modèle peut dire qu'il manque d'informations plutôt que d'inventer un scénario. Voir comment chaque scénario est coté.

3. Une cotation brute et résiduelle justifiée

Pour chaque scénario, AIRA propose un impact et une probabilité avant mesures (risque brut), puis après mesures (risque résiduel), sur la matrice que vous avez paramétrée. Les mesures déjà déployées sont prises en compte en premier, et chaque note est accompagnée de sa justification. Ce n'est pas une formule opaque : c'est une proposition argumentée, que l'analyste corrige s'il n'est pas d'accord.

4. Des mesures recommandées, mesurables

Chaque scénario arrive avec des mesures recommandées. Chacune porte une priorité, un effort, un type (préventive, détective…), un indicateur, une valeur cible et la preuve attendue, et elle est reliée à votre catalogue de mesures quand elle y figure. Une recommandation qu'on ne peut pas suivre n'aide personne.

Ce qu'AIRA n'automatise pas : la décision

Rien n'entre au registre des risques sans un clic « Accepter » de l'analyste. Avant cela, tout se modifie : titre, notes, dimensions d'impact, mesures. Un scénario peut être retiré, un autre ajouté. La décision d'accepter ou de refuser une proposition est tracée : qui, quand.

Une fois au registre, le risque suit son cours habituel : un traitement est choisi, puis le propriétaire du risque signe sa décision dans la lettre de risque. Voir le registre et la lettre de risque.

Un actif, ou tout un projet

Une analyse se lance sur un actif, ou sur un projet : chaque actif du projet est alors analysé, puis une synthèse décrit les scénarios qui traversent plusieurs actifs à la fois. La profondeur dépend de l'offre :

OffreCe qui est inclus
StarterAnalyse rapide d'un actif : un scénario, deux mesures recommandées
ProAnalyse avancée d'un actif (jusqu'à trois scénarios), analyse rapide d'un projet, référentiels, lettre de risque, quantification financière
EnterpriseAnalyse avancée d'un projet, impact par dimension (financier, réglementaire, réputationnel)

Ce que le modèle ne reçoit pas

Le modèle ne reçoit ni le texte des normes, ni les données d'un autre client : chaque client a sa propre base de données. Vos données sont hébergées en France, et le modèle d'IA est exécuté en France par un prestataire européen : il ne conserve pas les requêtes après traitement (hors incident technique, deux semaines au plus) et ne s'en sert jamais pour entraîner un modèle. Voir aussi où vivent vos données. Le détail est sur la page Gouvernance de l'IA.

Ce qu'AIRA ne fait pas.

  • AIRA ne se connecte pas à votre système d'information et n'installe aucun agent : vous décrivez votre périmètre, ou vous l'importez depuis vos exports.
  • AIRA ne décide pas à votre place : il propose, l'analyste valide, le propriétaire signe.
  • AIRA ne promet pas de durée : le temps gagné dépend d'abord de la qualité de votre inventaire.

Reprenez le contrôle de
votre cyber-risque.

Une démonstration sur votre contexte réel, pas un parcours générique. Contrat lisible avant signature.

Voir les tarifs