| 20/20 | premium | Certifications souveraines (SecNumCloud OU qualifications ANSSI)OU alt. | Qualification reconnue par l'ANSSI ou labellisation SecNumCloud pour les opérateurs d'importance vitale. |
| 19/20 | premium | Chiffrement mTLS natif entre workloads, basé sur l'identité | Tunnel chiffré entre chaque paire de services sans configuration réseau ni certificats à gérer à la main. |
| 18/20 | premium | Support systèmes legacy (AIX, Solaris, mainframes OU OT industriel)OU alt. | Agents ou proxies pour serveurs anciens et automates industriels incompatibles avec un agent moderne. |
| 17/20 | premium | Provisioning full IaC via provider Terraform officiel | Règles, groupes et politiques déclarés en code Terraform, avec un provider maintenu par l'éditeur. |
| 16/20 | avance | Isolation automatique en cas d'incident (containment ransomware) | Une règle bloque la charge suspecte dès la détection, sans action humaine, puis journalise l'événement. |
| 15/20 | avance | Recommandations de règles générées par apprentissage automatique | Le moteur propose les politiques à partir des flux observés, pour accélérer la mise en production. |
| 14/20 | avance | Segmentation applicative par service OU par processusOU alt. | Le contrôle porte sur le service ou le binaire, pas seulement sur le port ou l'adresse IP. |
| 13/20 | avance | Support Kubernetes et conteneurs Docker | Politiques appliquées entre pods, namespaces et clusters, cohérentes avec le reste du SI. |
| 12/20 | avance | Connecteurs SIEM et outils de supervision | Envoi des événements de segmentation vers Splunk, QRadar, Elastic ou équivalent, en format standardisé. |
| 11/20 | avance | Micro-périmètre par identité utilisateur | Les règles filtrent aussi selon l'utilisateur authentifié, pas uniquement selon le host ou le service. |
| 10/20 | socle | Cartographie automatique des flux Est-Ouest | Découverte continue des communications entre serveurs, sans configuration manuelle préalable. |
| 9/20 | socle | Politiques par labels OU par groupes (pas d'IP en dur)OU alt. | Règles écrites par étiquette applicative ou groupe métier, découplées de l'adressage réseau. |
| 8/20 | socle | Mode simulation avant application (dry run) | Prévisualisation des effets d'une politique avant sa mise en production, avec journal des flux impactés. |
| 7/20 | socle | Console centralisée multi-sites OU multi-environnementsOU alt. | Interface unique pour piloter datacenter, cloud public et sites distants, sans instance dupliquée. |
| 6/20 | socle | Support hybride on-premise et cloud public | Fonctionne sur au moins un cloud public (AWS, Azure, GCP) en plus des serveurs internes. |
| 5/20 | socle | Gestion des rôles et permissions (RBAC) | Comptes utilisateurs avec droits granulaires, séparation des rôles administrateur, auditeur, opérateur. |
| 4/20 | socle | Journalisation et pistes d'audit horodatées | Historique complet des changements de politique, exportable pour un audit interne ou externe. |
| 3/20 | socle | Export des données au format CSV ou JSON | Inventaires, flux et règles exportables pour intégration dans un outil tiers ou une revue de sécurité. |
| 2/20 | socle | Conformité RGPD documentée | Traitement des données conforme au RGPD, DPA fourni et hébergement européen disponible. |
| 1/20 | socle | Support technique en français | Équipe francophone joignable en journée, escalade en anglais 24/7 pour les incidents critiques. |