Accueil / Le Long Format / Research
Long Format

GRC IA native en 2026 : qui est né avec l'IA, qui l'a ajoutée, et ce que l'assistant fait de vos données de conformité

Une définition stricte de la GRC IA native, fondée sur l'origine du produit et appliquée à tous. Quatre plateformes notées sur huit critères d'architecture et six faits de divulgation, puis les neuf éditeurs du marché qui passent le test d'origine.

GRC IA native en 2026 : qui est né avec l'IA, qui l'a ajoutée, et ce que l'assistant fait de vos données de conformité
TL;DR

Une définition stricte de la GRC IA native, fondée sur l'origine du produit et appliquée à tous. Quatre plateformes notées sur huit critères d'architecture et six faits de divulgation, puis les neuf éditeurs du marché qui passent le test d'origine.

Une étude Supplier Shield. Quatre plateformes notées intégralement sur l'origine, l'architecture et la divulgation, plus le reste du marché IA native. Données collectées en septembre 2026. Lorsqu'un éditeur ne publie rien, la case indique « non publié ».

L'essentiel

La mention « IA native » s'affiche désormais sur des sites d'éditeurs GRC dont les produits ont plusieurs décennies. Nous retenons donc une définition stricte, fondée sur l'origine : un produit n'est IA natif que s'il n'a jamais existé sans IA. Nous notons ensuite quatre plateformes sur huit critères d'architecture et six faits de divulgation, puis appliquons le même test d'origine à tous les autres éditeurs qui revendiquent ou affichent une origine IA.

Parmi les quatre, la définition laisse deux groupes. Acuna GRC est IA native, tandis que Swiss GRC, Vanta et Drata sont augmentées par l'IA : des produits établis auxquels l'IA a été ajoutée. Acuna GRC est aussi la seule des quatre où le client choisit le modèle et la région de traitement, grâce au bring-your-own-key. Les trois autres ne nomment ni leur fournisseur de modèle ni le lieu où s'exécute l'inférence.

Sur l'ensemble du marché, neuf éditeurs passent le test d'origine, dont six sans réserve, et seuls deux d'entre eux visent l'ensemble du programme de risque et de conformité plutôt que la seule préparation aux certifications.

La réponse courte

La bonne réponse dépend de la décision que vous prenez.

  • Vous voulez une plateforme conçue autour de l'IA dès le premier jour, gouvernée par vos équipes. Acuna GRC est la seule des quatre à passer le test d'origine, et elle documente les huit critères d'architecture, y compris le contrôle du modèle par le client via le bring-your-own-key.
  • Vous cherchez la documentation IA la plus fournie chez un éditeur établi. Drata publie le plus parmi les trois acteurs historiques : un engagement de non-entraînement, une désactivation, un renvoi vers la liste des sous-traitants et un certificat ISO 42001. Elle est augmentée par l'IA, pas native.
  • Vous voulez un éditeur suisse installé de longue date, avec un assistant par-dessus. Swiss GRC convient, à condition de l'acheter pour ce qu'il est, un produit augmenté par l'IA, malgré l'étiquette. Son assistant cite les enregistrements utilisés et respecte les droits de l'utilisateur.
  • Vous achetez la gouvernance de vos propres systèmes d'IA. Vous êtes alors sur un autre marché, celui des plateformes de gouvernance de l'IA, et cette étude ne traite pas du bon produit.

En chiffres

  • 1 plateforme sur 4 laisse le client choisir le modèle et la région de traitement, grâce au bring-your-own-key.
  • 0 des 3 autres ne nomme le fournisseur de modèle derrière son assistant ni n'indique où s'exécute l'inférence.
  • 4 sur 4 publient un engagement écrit de non-entraînement, avec des formulations différentes (voir l'indice de divulgation).
  • 2 sur 4 documentent un moyen de désactiver l'IA.
  • 1 sur 4 passe le test d'origine IA native.
  • 1 sur 4 se dit IA native tout en présentant son produit comme le fruit de plus de 30 ans d'expérience.
  • 9 éditeurs du marché passent le test d'origine, 6 sans réserve, et 2 d'entre eux visent l'ensemble du programme GRC.
  • 3 ans : c'est depuis quand l'inférence en région suisse est proposée par au moins un grand fournisseur. Microsoft a annoncé Azure OpenAI Service dans la région cloud Switzerland North le 18 septembre 2023.

Trois produits sous un même nom

Cherchez « GRC IA » et vous obtenez trois marchés différents sur la même page de résultats.

[@portabletext/react] Unknown block type "htmlBlock", specify a component for it in the `components.types` prop

Un même éditeur peut vendre les trois. Cette étude ne traite que de la troisième ligne et répond à une seule question : quand l'assistant de votre outil GRC lit vos données, a-t-il été conçu pour ce travail, et où partent les données ?

IA native, transformée par l'IA, augmentée par l'IA : une définition, appliquée à tous

[@portabletext/react] Unknown block type "htmlBlock", specify a component for it in the `components.types` prop

Aucune de ces catégories n'est un jugement de qualité : un produit mûr doté d'un assistant bien gouverné peut être le bon achat. Le problème, c'est un produit augmenté par l'IA vendu comme IA natif. L'écart se révèle plus tard, à trois endroits : ce sur quoi l'IA peut agir, ce qu'elle sait expliquer, et si elle fonctionne dans le déploiement que vous utilisez réellement.

Le test de filiation : quatre dates qui tranchent presque tout

  1. Quand l'entreprise a-t-elle été fondée ?
  2. Quand le produit actuel est-il sorti pour la première fois ?
  3. Quand la première fonctionnalité IA a-t-elle atteint des clients payants ?
  4. Depuis quand l'éditeur qualifie-t-il son produit d'IA natif ?
[@portabletext/react] Unknown block type "htmlBlock", specify a component for it in the `components.types` prop

Huit critères qu'une plateforme IA native doit remplir

L'origine n'est qu'une condition d'entrée : un produit né avec l'IA qui ne remplit aucun de ces critères n'est natif que de nom.

  1. Un modèle de données unique, sur lequel l'IA travaille directement. Risques, contrôles, mesures, preuves et fournisseurs sont des objets structurés, pas des documents à résumer.
  2. Des réponses traçables jusqu'aux enregistrements. Chaque résultat nomme les objets utilisés.
  3. Des propositions qui ne peuvent pas corrompre la structure. L'IA suggère ; elle ne peut pas modifier seule les identifiants, la configuration ou les états d'approbation.
  4. Des capacités gouvernées par rôle. Les droits de l'IA suivent les mêmes profils d'accès que ceux des personnes qui l'utilisent.
  5. Une vraie désactivation. Désactivée signifie aucun appel à un fournisseur de modèle.
  6. Des flux de données documentés par fonctionnalité. Pour chaque fonction, l'éditeur indique ce qui quitte la plateforme.
  7. Une consommation mesurée et plafonnée. L'usage de l'IA est mesurable et limitable.
  8. Modèle nommé, région indiquée, non-entraînement contractuel. Les trois figurent par écrit, que ce soit l'éditeur ou le client qui les choisisse.

Grille d'architecture

Acuna GRC documente les huit critères ; Swiss GRC en documente quatre et demi, Vanta et Drata un ou moins. Les notes reposent uniquement sur les pages publiques des éditeurs, et « non publié » signifie que nous ne l'avons pas trouvé, pas que la capacité n'existe pas.

[@portabletext/react] Unknown block type "htmlBlock", specify a component for it in the `components.types` prop

Swiss GRC obtient un bon score d'architecture malgré l'échec au test d'origine, parce que son assistant est un travail soigné. Le problème, c'est l'étiquette posée dessus.

L'indice de divulgation : un DPO peut-il valider l'assistant sur la base de ce qui est publié ?

Acuna GRC arrive en tête avec 4,5 sur 6, parce que le client peut choisir le modèle et la région ; Drata mène les acteurs historiques avec 3,5.

[@portabletext/react] Unknown block type "htmlBlock", specify a component for it in the `components.types` prop

Deux lectures comptent davantage que les totaux.

Le silence sur le modèle et la région est un choix. L'inférence en région suisse existe depuis 2023 : un éditeur qui fait tourner son assistant en Suisse pourrait le dire en une phrase. Le bring-your-own-key répond autrement : le client choisit le fournisseur et la région, et signe lui-même les conditions.

Le non-entraînement est devenu un minimum, mais la formulation varie. L'engagement de Vanta la couvre elle-même et tout tiers, celui de Swiss GRC couvre les contenus de votre tenant, et celui de Drata est au présent : elle n'entraîne ni n'affine « actuellement » de modèles sur les données clients. Demandez l'engagement dans le contrat, pas dans le centre d'aide.

Sur notre propre score : Acuna GRC arrive en tête en architecture comme en divulgation. Il reste deux manques, la liste des sous-traitants et la région de traitement du modèle fourni par Acuna GRC ; posez-nous ces deux questions exactement comme vous les poseriez à n'importe quel autre éditeur.

Qui passe le test d'origine : le marché IA native en 2026

Neuf éditeurs passent le test d'origine : six sans réserve et trois sous des conditions que nous précisons. Passer le test n'est qu'une condition d'entrée ; la grille qui suit montre la part de chaque architecture réellement documentée.

[@portabletext/react] Unknown block type "htmlBlock", specify a component for it in the `components.types` prop

Seules Acuna GRC et Complyance visent l'ensemble du programme de risque et de conformité ; les autres automatisent la préparation aux certifications ou ajoutent une couche d'agents par-dessus. Aucun des huit autres n'est construit autour de la réglementation européenne ou suisse.

Grille d'architecture, marché élargi

Notation : Oui = 1, Partiel = 0,5. « Non publié » signifie que nous ne l'avons pas trouvé.

[@portabletext/react] Unknown block type "htmlBlock", specify a component for it in the `components.types` prop

Trois lectures ressortent. Zania et Mycroft échangent délibérément le mode « propositions uniquement » contre l'autonomie, ce qui peut convenir à certaines équipes, à condition de le choisir en connaissance de cause. HelmGuard a la conception de traçabilité la plus aboutie parmi les nouveaux entrants : chaque constat conserve les preuves examinées, le raisonnement, un score de confiance et la décision humaine éventuelle. Zania publie le plus sur l'hébergement de ses propres modèles, tandis qu'Acuna GRC est le seul éditeur à confier le choix du modèle au client.

Pour Delve, faits et allégations restent séparés. Un lanceur d'alerte anonyme a allégué des documents d'audit fabriqués et des preuves préremplies, Delve a fermement démenti, et aucun régulateur n'a conclu à une fraude. Nous notons donc les critères 2 et 3 comme contestés, sans en tirer d'autre conclusion.

Se dire IA native, échouer au test d'origine

Swiss GRC est le cas le plus net, détaillé plus bas. TrustCloud a été fondée en 2019 et vendait de l'automatisation de conformité avant l'IA générative ; sa « AI-native Security Assurance Platform » de 2026 est donc au mieux transformée par l'IA. Anecdotes est présentée par un revendeur comme la seule plateforme GRC d'entreprise IA native, mais la société a été fondée en 2020, avant l'arrivée de modèles de langage exploitables, ce qui la place parmi les produits augmentés par l'IA.

Profils des éditeurs

1. Acuna GRC : IA native, conçue pour la gouvernance humaine

Origine. Acuna GRC a été imaginée par Alexis Hirschhorn, expert GRC reconnu, qui a passé 30+ ans comme RSSI, DPO et responsable de la conformité dans la banque, l'assurance, la santé et la technologie à forte croissance. Il est aussi formateur à l'Abilene Academy, où il forme des professionnels de la GRC et de la gouvernance de l'IA ; la liste de clients publiée par l'Academy compte Deloitte, EY, KPMG, PwC, Nestlé, IBM et G42. Faute de trouver une plateforme qui fasse bien le travail d'un opérateur, il a construit celle qu'il aurait voulu avoir, avec une équipe qui cumule plus de 100 ans d'expérience en conformité, protection des données et cybersécurité. Cette expérience appartient aux personnes qui ont conçu la plateforme ; le produit, lui, est né en 2026, avec l'IA dès la première version. L'architecture a été pensée dès le départ autour de deux objectifs : une IA qui travaille directement sur les données du programme, et des personnes qui gardent chaque décision importante.

Ce que fait l'IA. Aiko est l'agent IA de la plateforme, accessible depuis chaque page et travaillant sur un modèle de données partagé d'exigences, mesures, contrôles, risques, preuves, fournisseurs et traitements de données personnelles. Il répond en langage courant aux questions sur votre programme, en citant les enregistrements utilisés et en montrant son raisonnement ; propose des correspondances entre référentiels avec un score de confiance et la raison de chaque rapprochement ; évalue les réponses aux questionnaires fournisseurs question par question, pour confirmation par un évaluateur ; répond aux questions de responsabilité ; et crée des tâches et des KPI sur demande.

La gouvernance humaine, intégrée :

  • Aiko propose, les personnes décident, pour les correspondances comme pour les évaluations : rien n'est lié ni noté tant qu'une personne ne l'a pas appliqué.
  • Il n'agit que dans les droits de la personne qui l'utilise, selon les mêmes profils d'accès, avec un droit distinct pour l'évaluation par l'IA.
  • Le client choisit le modèle : sa propre clé de fournisseur, de sorte que modèle, région et conditions suivent son propre contrat, ou un modèle fourni par Acuna GRC.
  • Un interrupteur au niveau de l'organisation désactive l'IA, et désactivée signifie aucun appel à un fournisseur d'IA.
  • L'usage est compté en jetons sur un budget mensuel, et les flux de données sont documentés fonction par fonction ; les demandes d'accès et les violations de données sont traitées sur métadonnées uniquement.

Manque. La liste des sous-traitants IA et la région de traitement du modèle fourni par Acuna GRC ne sont pas encore publiées.

Pour qui. Les organisations qui veulent une IA inscrite dans le modèle de données et gouvernée par leurs propres équipes, avec la réglementation européenne et suisse au cœur et la maîtrise du modèle qui traite leurs données.

2. Swiss GRC : augmentée par l'IA, étiquetée IA native

Origine. La GRC Toolbox est présentée comme le fruit de plus de 30 ans d'expérience, une filiation qui passe par une société sœur, alors que Swiss GRC AG a été inscrite au registre en 2016. L'assistant IA est arrivé en 2024.

Ce que fait l'IA. Grace AI répond aux questions sur les risques, contrôles, politiques et incidents, cite ses sources et respecte les droits de l'utilisateur.

Points forts. Traçabilité, mode propositions uniquement et réponses conformes aux droits.

Manque. Ni modèle ni région publiés, aucune désactivation documentée, et une étiquette IA native contredite par l'histoire même du produit.

Pour qui. Les organisations attachées à un éditeur suisse installé de longue date, qui veulent un assistant sur un produit mûr. La comparaison détaillée figure dans Acuna GRC face à Swiss GRC.

3. Vanta : augmentée par l'IA, et se décrit avec justesse

Origine. Fondée en 2018 pour automatiser SOC 2. Fonctions IA depuis 2023, AI Agent depuis juillet 2025.

Ce que fait l'IA. Collecte de preuves, gestion des politiques et rédaction des questionnaires. Vanta propose aussi un serveur MCP et une API pour des agents externes.

Point fort. Un engagement de non-entraînement clair, étendu aux tiers, et un DPA avec chaque fournisseur de modèle.

Manque. Fournisseurs non nommés, région non indiquée, aucune désactivation trouvée dans la documentation publique.

Pour qui. Les entreprises en forte croissance qui automatisent SOC 2 et ISO 27001 à grande échelle.

4. Drata : augmentée par l'IA, la plus transparente des acteurs historiques

Origine. Fondée en 2020. Se présente comme une plateforme agentique de gestion de la confiance.

Ce que fait l'IA. Résume les documents de sécurité des fournisseurs, en extrait des éléments de conformité et rédige les réponses aux questionnaires.

Points forts. Certifiée ISO 42001, désactivation dans les réglages, liste des sous-traitants accessible depuis la documentation IA.

Manque. Modèle et région non indiqués, et « does not currently » reste un engagement conjugué au présent.

Pour qui. Les acheteurs dont le comité veut la documentation IA la plus fournie chez un éditeur établi. La comparaison détaillée figure dans Acuna GRC face à Drata.

Six affirmations qui ne résistent pas au test

Il s'agit de schémas récurrents. Lorsque la formulation publique d'un éditeur en illustre un, nous indiquons ce que montrent les faits.

1. « IA native » sur un produit plus ancien que son IA

Swiss GRC qualifie son offre de plateforme IA native, tout en présentant sa GRC Toolbox comme le fruit de plus de 30 ans d'expérience, et sa première page d'assistant IA date d'août 2024. Un produit qui a existé des années avant sa première fonctionnalité IA n'est IA natif selon aucune définition fondée sur l'origine. Il pourrait au mieux être transformé par l'IA, ce qui supposerait une refonte documentée du cœur, et nous n'en avons trouvé aucune. L'expérience produit et la base clients de l'éditeur sont de vrais atouts, simplement pas celui que revendique l'étiquette. La distinction vaut pour tous les éditeurs, nous compris : les années d'expérience d'une équipe sont une compétence, les années attachées à un produit sont sa filiation.

2. « Travaille sur vos données, sans export »

Vu du poste de l'utilisateur, c'est vrai : rien n'est téléchargé, aucun second outil n'est ouvert. Ce n'est pas la même chose que « aucune donnée ne quitte la plateforme ». Un assistant répond en transmettant du contexte à un modèle de langage, et à moins que ce modèle ne tourne dans une infrastructure que vous avez validée, vos enregistrements partent chez un fournisseur de modèle à chaque question. Ce fournisseur devient une quatrième partie de votre chaîne d'approvisionnement. L'affirmation décrit l'expérience utilisateur, alors que la question du DPO porte sur le transfert de données.

3. « Agentique » pour désigner un panneau de chat

Le mot « agent » recouvre aujourd'hui tout, du panneau latéral qui rédige du texte au logiciel qui modifie seul des enregistrements. Quand un éditeur présente son assistant comme un ingénieur GRC disponible jour et nuit, traitez-le comme une affirmation de capacité et vérifiez-la avec trois questions :

  • Que peut-il modifier sans approbation ?
  • Avec les droits de qui ?
  • Où chaque action est-elle journalisée ?

4. « Nous n'entraînons pas sur vos données » comme seule réponse de confidentialité

Un engagement de non-entraînement traite un risque et en laisse quatre ouverts : l'appel d'inférence lui-même, le lieu où il s'exécute, la durée de conservation des requêtes, et qui peut en exiger l'accès. Les quatre plateformes de cette étude prennent l'engagement, et une seule laisse le client décider du modèle et de la région.

5. « Hébergé en Suisse » étendu à l'IA

Le lieu d'hébergement de la base de données ne dit rien du lieu où s'exécute l'inférence de l'assistant, et les deux peuvent se trouver sur des continents différents. Demandez la région d'inférence séparément, ainsi que l'emplacement de tout index vectoriel construit à partir de vos documents. Si l'inférence sort de Suisse, vous êtes dans un transfert transfrontalier de données. L'hébergement, la résidence et la garde des clés de la plateforme elle-même sont traités dans notre panorama des logiciels GRC en Suisse.

6. « Certifié ISO 42001 » lu comme « sans risque à activer »

ISO/IEC 42001 certifie un système de management de l'IA. La norme ne nomme ni votre modèle, ni votre région, ni votre sous-traitant : lisez le périmètre du certificat, puis posez quand même les questions opérationnelles.

Vingt questions à poser à tout éditeur qui se dit IA native

Les questions 1 à 5 disent ce qu'est le produit, les questions 6 à 10 si « natif » a un sens au quotidien, et les questions 11 à 20 si vous pouvez seulement le valider. L'ensemble des questions précontractuelles se trouve dans notre check-list d'évaluation des fournisseurs.

Origine

1. Quand l'entreprise a-t-elle été fondée, et quand le produit actuel est-il sorti pour la première fois ?

2. Quand la première fonctionnalité IA a-t-elle atteint des clients payants ?

3. Le modèle de données a-t-il été conçu pour l'IA, ou l'IA lit-elle un schéma existant ?

4. Vendez-vous ou maintenez-vous encore une version sans IA, et l'IA y fonctionne-t-elle ?

5. Si vous déployez sur site, l'assistant tourne-t-il aussi sur site ?

Architecture

6. L'IA travaille-t-elle sur des objets structurés ou sur des documents et des champs texte ?

7. Chaque réponse de l'IA peut-elle nommer les enregistrements utilisés ? Montrez-nous un exemple.

8. L'IA peut-elle écrire, ou seulement proposer ? Avec quels droits, et où est-ce journalisé ?

9. Quels flux de travail essentiels ont un chemin IA aujourd'hui, et non sur la feuille de route ?

10. Des agents externes peuvent-ils accéder aux mêmes données, et sous quels contrôles ?

Exploitation

11. Quel fournisseur et quelle version de modèle font tourner chaque fonctionnalité, et pouvons-nous apporter le nôtre ?

12. Où s'exécute l'inférence, et des requêtes, résultats, journaux ou index vectoriels quittent-ils ce pays ?

13. Quel préavis recevons-nous avant un changement de fournisseur de modèle ?

14. Comment testez-vous la qualité des résultats avant qu'un changement de modèle ne nous atteigne ?

15. L'usage de l'IA est-il mesuré, et pouvons-nous le plafonner ?

16. « Désactivée » signifie-t-il aucun appel à un fournisseur ?

Contrat

17. L'IA est-elle incluse dans le prix de la plateforme ou vendue en option ? Notre benchmark tarifaire GRC montre où se logent habituellement les options.

18. L'engagement de non-entraînement figure-t-il dans le contrat, et lie-t-il le fournisseur de modèle ?

19. Le fournisseur de modèle figure-t-il sur la liste des sous-traitants que nous signons ?

20. Qui est responsable lorsqu'une correspondance rédigée par l'IA est fausse et se retrouve dans un dossier d'audit ?

Signaux d'alerte et signaux rassurants

[@portabletext/react] Unknown block type "htmlBlock", specify a component for it in the `components.types` prop

Le cadre juridique, en bref

Suisse. Il n'existe pas de loi sur l'IA, et aucune n'est nécessaire pour atteindre votre assistant GRC. Selon le PFPDT, la loi fédérale sur la protection des données (LPD), en vigueur depuis le 1er septembre 2023, s'applique directement aux traitements de données assistés par l'IA, et fabricants, fournisseurs et utilisateurs doivent rendre transparents la finalité, le fonctionnement et les sources de données de ces traitements. Si l'assistant traite des données personnelles, et les données GRC en regorgent, le fournisseur de modèle traite pour votre compte et doit figurer dans vos registres et vos contrats. La Suisse a signé la Convention du Conseil de l'Europe sur l'IA en mars 2025, et le Conseil fédéral a annoncé les modifications législatives nécessaires à sa ratification.

Union européenne. Le règlement (UE) 2026/1744, l'omnibus numérique sur l'IA, est entré en vigueur le 27 juillet 2026. Les obligations à haut risque autonomes de l'annexe III démarrent désormais le 2 décembre 2027, et celles de l'annexe I, liées aux produits, le 2 août 2028 : toute page qui cite encore le 2 août 2026 pour les obligations à haut risque est périmée. Un assistant de conformité n'est pas un cas d'usage de l'annexe III ; ce qui le concerne, c'est la transparence de l'article 50, applicable depuis le 2 août 2026, et les mesures de maîtrise de l'IA.

Entités surveillées. Pour un établissement surveillé par la FINMA, le fournisseur de modèle de l'assistant relève de la même analyse d'externalisation et de secret que l'éditeur GRC lui-même. Le bring-your-own-key simplifie cette analyse, puisque l'établissement peut faire tourner l'assistant chez un fournisseur déjà validé dans son registre d'externalisation.

Quelle plateforme retenir si

[@portabletext/react] Unknown block type "htmlBlock", specify a component for it in the `components.types` prop

Questions fréquentes

Que signifie GRC IA native ?

Le produit a été conçu et lancé avec l'IA dans son modèle de données et ses flux de travail, et il n'en existe aucune version sans IA. L'origine est le test, et elle ne se rajoute pas après coup. Au-delà de l'origine, cherchez une IA qui travaille sur des enregistrements structurés, cite ses sources, propose plutôt qu'elle n'écrase, et peut être entièrement désactivée.

Un éditeur GRC ancien peut-il être IA natif ?

Pas avec le produit qu'il avait déjà. Un éditeur établi peut devenir transformé par l'IA en reconstruisant son cœur, et la migration comme les notes de version le montreront. Un nouveau produit lancé par une entreprise établie peut être IA natif ; un produit ancien doté d'un nouvel assistant reste augmenté par l'IA, quoi qu'en dise la page d'accueil.

Swiss GRC est-elle IA native ?

Pas selon une définition fondée sur l'origine. Swiss GRC présente son produit comme bâti sur plus de 30 ans d'expérience, son premier assistant IA date de 2024, et nous n'avons trouvé aucune refonte documentée du cœur. Sur les faits publics, elle est augmentée par l'IA, avec un assistant bien conçu. Pour une comparaison directe, voir Acuna GRC face à Swiss GRC.

Vanta est-elle IA native ?

Vanta ne le revendique pas dans les sources consultées. Elle a commencé en 2018 par l'automatisation de SOC 2 et se décrit comme propulsée par l'IA et agentique, ce qui est exact pour un produit augmenté par l'IA.

Quelles plateformes GRC sont IA natives ?

Neuf éditeurs passent le test d'origine dans notre analyse : Acuna GRC, Complyance, Zania, HelmGuard, Comp AI et Mycroft sans réserve, Vendict, Delve et 1CISO sous conditions précisées. Parmi eux, Acuna GRC et Complyance visent l'ensemble du programme de risque et de conformité.

Quelle différence entre un logiciel de gouvernance de l'IA et une plateforme GRC ?

Un logiciel de gouvernance de l'IA gouverne vos propres systèmes d'IA, alors qu'une plateforme GRC fait tourner votre programme de risque et de conformité et peut utiliser l'IA pour le faire. Décidez quel problème vous résolvez avant de dresser votre liste.

Mon éditeur GRC entraîne-t-il des modèles d'IA sur mes données ?

Les quatre éditeurs notés intégralement publient un engagement de non-entraînement. Obtenez-le dans le contrat et vérifiez qu'il lie le fournisseur de modèle.

Le traitement IA d'un outil GRC peut-il rester en Suisse ?

Techniquement oui, puisque l'inférence en région suisse existe depuis 2023. Avec le bring-your-own-key d'Acuna GRC, le client peut connecter un fournisseur qui tourne en région suisse ; aucun des trois autres éditeurs n'indique publiquement où tourne son assistant, posez-leur donc la question par écrit.

Le fournisseur de modèle est-il un sous-traitant au sens de la LPD et du RGPD ?

Dans la plupart des configurations, oui. Si des données personnelles parviennent à un fournisseur de modèle qui traite pour le compte de l'éditeur, ce fournisseur doit figurer sur la liste des sous-traitants que vous signez. Avec le bring-your-own-key, le fournisseur contracte directement avec vous. Notre carte des quatrièmes parties montre à quel point ces fournisseurs convergent vers les mêmes quelques entreprises.

Puis-je désactiver l'IA de ma plateforme GRC ?

Acuna GRC et Drata documentent une désactivation. Demandez à tout éditeur si « désactivée » signifie aucun appel à un fournisseur.

L'AI Act s'applique-t-il à l'IA de mon outil GRC ?

Surtout par la transparence et la maîtrise de l'IA, pas par le régime à haut risque. Les dates du haut risque ont glissé à décembre 2027 et août 2028 avec le règlement (UE) 2026/1744.

Une IA ajoutée après coup est-elle moins bonne qu'une IA native ?

Pas forcément : un produit mûr doté d'un assistant bien gouverné peut faire mieux qu'un produit natif mince. Le risque, c'est d'acheter l'un en croyant acheter l'autre.

Limites de cette étude

  • Couverture. Nous avons noté intégralement quatre plateformes qui communiquent visiblement sur l'IA auprès des acheteurs suisses, et neuf éditeurs IA natifs sur leur documentation publique. Deux autres éditeurs, trail et Kordon, sont apparus pendant la recherche et n'ont pas encore été évalués.
  • Méthode. Nous avons noté la documentation publique, pas le comportement. Un éditeur peut faire mieux que ce qu'il publie, et c'est précisément pourquoi nous notons ce qui est publié.
  • Conflit d'intérêts. Supplier Shield appartient au même groupe qu'Acuna GRC. Notre propre produit figure dans chaque grille, soumis aux mêmes règles, et chaque note d'Acuna GRC repose sur sa documentation d'aide publique.

Sources

Pages produit, centres d'aide et pages de confiance des éditeurs, consultés en septembre 2026 :

  • Complyance, Evidence Review AI Agent ; fiche sécurité Complyance
  • Zania, Security, Privacy and Responsible AI
  • Comp AI Trust Center
  • Mycroft Trust Center
  • HelmGuard ; GRC Report sur la levée d'amorçage de HelmGuard
  • Vendict, hallucination-free AI
  • Vanta, About
  • Acuna GRC, page produit Aiko et documentation d'aide

Régulateurs et fournisseurs :

  • PFPDT, actualité du 8 mai 2025
  • Commission européenne, entrée en vigueur de l'omnibus sur l'IA
  • Microsoft Suisse, Azure OpenAI Service dans la région Switzerland North, 18 septembre 2023

Pour aller plus loin

Sur l'ensemble du marché suisse, le panorama des logiciels GRC en Suisse. Sur ce qui se cache sous vos fournisseurs, fournisseurs de modèles compris, la carte des quatrièmes parties et notre dossier gestion des risques tiers. Avant de signer, la check-list d'évaluation des fournisseurs et le benchmark tarifaire GRC. Les comparaisons directes se trouvent sur notre page Comparer et dans les pages alternatives d'Acuna GRC. Pour voir l'assistant noté ici, découvrez Aiko. Pour former l'équipe à la gouvernance de l'IA, l'Abilene Academy.

Quelle est la prochaine étape ?

Vous souhaitez appliquer cela à votre écosystème fournisseurs ? Découvrez la plateforme en action et cartographiez vos principaux risques fournisseurs en direct lors d'une présentation.

Lire ensuite

Risque tiers dans l'hôtellerie et la location de courte durée : la pile OTA, PMS et paiement

Risque tiers dans l'hôtellerie et la location de courte durée : la pile OTA, PMS et paiement

La plus grande exposition cyber d'un hôtel se trouve désormais dans une poignée de plateformes qu'il n'exploite pas. Comment la pile OTA, PMS, channel manager, paiement et serrures est construite, où elle cède, qui est responsable, et ce qu'un établissement sans équipe de sécurité peut faire.

Lire l'article →
Logiciels GRC en Suisse : le panorama 2026 et l'indice de divulgation

Logiciels GRC en Suisse : le panorama 2026 et l'indice de divulgation

Douze plateformes GRC comparées en Suisse sur l’hébergement, les référentiels, le prix réel, l’automatisation et ce qu’elles acceptent de publier. Trois généralistes suisses, deux prix de plateforme publiés sur douze, un seul éditeur qui documente la quatrième partie et les flux de son assistant IA.

Lire l'article →
Le ver npm ChainDrop touche plus de 400 paquets : un seul identifiant vole devient une attaque de chaine logicielle auto-propagee

Le ver npm ChainDrop touche plus de 400 paquets : un seul identifiant vole devient une attaque de chaine logicielle auto-propagee

Un ver auto-propage nomme ChainDrop a infecte plus de 400 paquets npm, dont keyv, flat-cache et cache-manager, a signale Microsoft le 4 aout 2026. Le logiciel malveillant vole des identifiants de developpeurs et de cloud, puis piege d'autres paquets de lui-meme. Pour les equipes de risque tiers, c'est une exposition de quatrieme partie que les registres fournisseurs ne captent jamais.

Lire l'article →
GRC IA native en 2026 : test d'origine, grille et indice de divulgation | Supplier Shield