Kertos : trois fondateurs font de la conformité un avantage
Juriste de formation, le Dr Kilian Schmidt voyait la conformité comme une contrainte. En 2021, il a fondé Kertos à Munich avec Johannes Hussak et Alexander Prams : une plateforme qui automatise la conformité pour ISO 27001 ou NIS2. Kertos compte aujourd’hui plus de 75 collaborateurs et se classe 20e des startups à plus forte croissance de DACH et d’Europe centrale et orientale.
L’essentiel en bref
- Un problème issu de son propre quotidien professionnel. Kilian Schmidt a vécu le travail sur la protection des données en tant que juriste chez Home24, TIER Mobility et Gorillas, avant d’en faire un produit à part entière en 2021 avec Johannes Hussak et Alexander Prams.
- Les réglementations européennes comme point de départ. La plateforme couvre notamment l’ISO 27001, le RGPD, NIS2, l’AI Act européen et TISAX, et fonctionne sur une infrastructure européenne.
- 20e place au Sifted 100. Dans le classement Sifted 100 pour la région DACH et l’Europe centrale et orientale, Kertos se hisse à la 20e place avec une croissance du chiffre d’affaires de 248,91 % sur deux ans, seule plateforme de conformité de la liste.
À lire aussi : La mise en application de NIS2 touche 29 500 entreprises allemandes
Un juriste frustré
Kilian Schmidt a découvert la conformité du côté où le travail s’accumule. Il a débuté sa carrière chez Home24 comme Senior Legal Counsel et délégué à la protection des données du groupe, avant de rejoindre le cabinet Freshfields Bruckhaus Deringer, puis TIER Mobility. Selon la page entreprise de Kertos, il y a accompagné le développement des équipes juridiques et de politique publique, pendant que le loueur de trottinettes passait d’une à 65 villes et de 50 à 800 salariés. Il a ensuite conseillé le service de livraison Gorillas.
C’est de cette époque que vient l’expérience qui façonne encore Kertos aujourd’hui. « When I started my career as a lawyer and legal counsel, compliance wasn’t exactly a passion », écrit Schmidt dans une lettre ouverte publiée lors de la levée de série A. Le processus le plus pénible du RGPD (Règlement général sur la protection des données), selon lui, concernait les demandes des personnes concernées, qui veulent savoir quelles données une entreprise détient sur elles.
C’est précisément ce processus que Schmidt a voulu automatiser. Le premier outil dédié aux demandes des personnes concernées s’est transformé, étape par étape, en une suite qui couvre aujourd’hui, entre autres, l’ISO 27001, l’ISO 42001, NIS2, DORA et TISAX. Schmidt avait vécu la conformité comme une contrainte obligatoire. Il a alors construit un outil pour les personnes qui remplissent cette obligation au quotidien.
Qu’est-ce que l’automatisation de la conformité ? L’automatisation de la conformité désigne des logiciels qui génèrent et vérifient en continu, à partir des systèmes d’une entreprise, les preuves nécessaires pour des normes comme l’ISO 27001, le RGPD, NIS2 ou SOC 2. L’objectif est de faire naître ces preuves là où les équipes travaillent, plutôt que de les rassembler juste avant l’audit.
Trois fondateurs de Munich
Schmidt n’a pas fondé Kertos seul en 2021. Johannes Hussak et Alexander Prams se connaissaient déjà d’une précédente entreprise commune et ont apporté leur expérience technique et entrepreneuriale. Kertos opère aujourd’hui depuis Munich et Berlin.
Pour Hussak, Kertos est, selon l’entreprise, sa troisième aventure entrepreneuriale. Il a étudié la mécanique puis le management international à l’Université technique de Munich (TU München), jusqu’au master dans chaque filière, et a suivi le programme Manage&More de l’incubateur UnternehmerTUM. Il a ensuite fondé une entreprise de commerce en ligne et dirigé pendant plus de deux ans le département innovation d’une société de développement munichoise.
Prams a commencé à programmer à onze ans et a contribué au développement d’un moteur de jeu vidéo dès seize ans. Pendant ses études d’informatique à la TU München, il a publié deux applications sur l’App Store, avant de diriger pendant plus de cinq ans le département intelligence artificielle et vision par ordinateur d’une société de développement munichoise. En 2020, Hussak et Prams ont cofondé Aitaro GmbH, un an avant de lancer Kertos avec Schmidt.
Les rôles sont aujourd’hui clairement répartis. Schmidt dirige Kertos en tant que CEO, Hussak supervise les opérations en tant que COO, et Prams pilote la technologie en tant que CTO. Un juriste, un ingénieur et un informaticien réunissent ainsi droit, processus et logiciel au sein d’une même équipe fondatrice.
Les règles européennes d’abord
Les fondateurs ont placé les règles européennes au centre de leur démarche. Schmidt justifie ce choix ainsi. « L’automatisation de la conformité a longtemps été dominée par des fournisseurs optimisés pour les cadres nord-américains. La contrepartie européenne devait naître différemment, dès le départ, avec des cadres européens en priorité et la souveraineté des données comme standard. C’est précisément cette position que nous voulions occuper en démarrant à Munich en 2021 », a-t-il déclaré mi-septembre dans une communication sur le classement Sifted.
Dans sa lettre annonçant sa levée de série A, l’entreprise se décrit comme « lawyer-founded, EU-native », c’est-à-dire fondée par des juristes et ancrée en Europe. La plateforme est conçue pour le droit européen et fonctionne sur une infrastructure européenne.
Johannes Hussak connaît bien la situation de départ dans de nombreuses entreprises. « Beaucoup d’entreprises considèrent encore la protection des données et la conformité comme un mal nécessaire. Nécessaire, elle l’est, puisque des lois contraignantes existent pour les entreprises », a-t-il expliqué début 2025 dans un entretien avec Business Punk. Dans la même discussion, Schmidt a formulé le contre-pied : « Ne pas voir la conformité comme un frein, mais comme un accélérateur de croissance numérique – c’est notre objectif avec Kertos. »
Des capitaux pour sa propre trajectoire
Le démarrage a été financé par un tour d’amorçage : en 2023, Kertos a levé 4 millions d’euros, selon Munich Startup. En 2024 s’est ajoutée une subvention de l’Union européenne. Dans le cadre du projet EUProFIT, Kertos a reçu 2,2 millions d’euros, destinés notamment, selon sa propre communication, au développement d’un knowledge graph, de fonctions de chatbot et de saisie automatique, ainsi que d’un moniteur de conformité. L’objectif était de faciliter la mise en conformité au RGPD (règlement général sur la protection des données) pour les petites et moyennes entreprises.
En septembre 2025 a suivi la série A. Au total, 14 millions d’euros ont afflué dans l’entreprise selon Finance Forward, avec l’arrivée de Portage, investisseur spécialisé dans la fintech. Les investisseurs historiques PiLabs, Redstone, 10x Founders (autour de Felix Haas) et seed + speed Ventures ont réinvesti, après avoir déjà apporté environ 5 millions d’euros à Kertos lors de tours précédents. Selon l’analyse de Finance Forward, le secteur bénéficie d’un vent porteur à l’échelle mondiale : au même moment, le fournisseur américain Myriad AI a lui aussi levé de nouveaux capitaux.
| Financement | Montant | Source |
|---|---|---|
| Tours précédents | environ 5 millions d’euros | Finance Forward |
| Subvention UE EUProFIT, 2024 | 2,2 millions d’euros | Communication de Kertos |
| Série A, septembre 2025 | 14 millions d’euros | Finance Forward |
Avec les fonds de la série A, Kertos veut approfondir l’automatisation et développer ce qu’elle appelle le Trust Graph. L’idée : permettre aux entreprises de réutiliser des contrôles déjà vérifiés auprès de leurs clients et fournisseurs, au lieu de refournir chaque justificatif pour chaque partenaire commercial. Des agents d’IA se chargent du travail, tandis que l’équipe du client conserve les validations finales.
Un seul produit pour de nombreuses règles
La plateforme réunit sécurité de l’information, protection des données et gestion de l’IA au sein d’un seul système. Selon l’entreprise, elle couvre ISO 27001, ISO 42001, ISO 27701, RGPD, NIS2, l’AI Act européen, SOC 2, TISAX et C5. L’assistant agentique KAIA rédige les politiques, vérifie les preuves et surveille les contrôles.
Début 2026, Kertos s’est fait certifier elle-même ISO 42001, la norme internationale pour les systèmes de gestion liés à l’intelligence artificielle. La plateforme applique cette même norme pour ses clients.
Selon ses propres données, Kertos accompagne des centaines de clients, dont, d’après Finance Forward, des entreprises comme Personio, Enpal, Flink et Pliant. Le logiciel vérifie par IA notamment la conformité au règlement général sur la protection des données et à la réglementation sur l’IA, et automatise les tâches associées.
Interrogé par les Deutsche Wirtschafts Nachrichten, le directeur technique Alexander Prams a cité en septembre 2025 le RGPD, l’ISO 27001, NIS2 et l’AI Act comme les référentiels auxquels la plateforme entend se mesurer.
Conseillers et vitrine médiatique
Kertos grandit aussi grâce à des partenaires. Fin avril 2026, l’entreprise a annoncé un partenariat avec le cabinet de conseil en conformité Axipro. Selon le communiqué relatif au partenariat, l’expérience des consultants doit alimenter le développement du produit.
Le fondateur endosse lui-même le rôle de pédagogue. Lors de la Deutsche Compliance Konferenz (conférence allemande sur la conformité) à Francfort, Schmidt figurait au programme le 11 juin 2026 avec une conférence sur NIS2 et l’IA, posant la question de savoir si l’IA est plutôt une porte d’entrée pour les risques ou un moteur d’amélioration de la cybersécurité. Sur le blog de l’entreprise, il explique des sujets comme l’obligation de notification en cas d’incident de protection des données et le délai de 72 heures prévu par l’article 33 du RGPD.
De solides rivaux américains
Kertos évolue sur un marché en croissance rapide, dominé par des fournisseurs américains. Le cabinet d’analyse Frost & Sullivan prévoit, pour le marché mondial de l’automatisation de la conformité, une croissance annuelle de près de 40 % entre 2024 et 2029. Parmi les acteurs de tête, il cite notamment Vanta et Drata. Vanta compte, selon ses propres données, plus de 16 000 entreprises clientes, tandis que Drata accompagne plus de 8 500 organisations d’après Gartner Peer Insights.
Cette cadence a son revers. En mars 2026, TechCrunch a rapporté des accusations visant le fournisseur américain Delve, dont la plateforme aurait donné à des clients un faux sentiment de sécurité au moyen de preuves falsifiées. Delve a démenti ces accusations, soulignant que seuls des auditeurs indépendants délivrent les rapports de certification. Adam Shnider, du prestataire d’audit Coalfire, a décrit par la suite un marché où certaines plateformes rivalisent avant tout sur le prix et la rapidité.
Pour des acteurs comme Kertos, c’est une véritable épreuve de crédibilité. Une preuve de conformité générée automatiquement ne vaut que ce qu’un auditeur veut bien lui accorder. Kertos met en avant des témoignages clients. Le fournisseur de Desktop-as-a-Service Designair a réussi, selon Kertos, son premier audit ISO 27001 sans aucune non-conformité, environ six mois après le lancement du projet. Ces retours d’expérience n’ont toutefois pas fait l’objet d’une vérification indépendante.
Preuves du quotidien professionnel
Le 22 septembre 2026, Kertos et Aikido Security ont annoncé un partenariat stratégique. Aikido, fondée à Gand en Belgique, propose une plateforme de sécurité logicielle utilisée par plus de 150 000 équipes selon le communiqué commun, dont Revolut, SoundCloud, Deel et Niantic.
« Les preuves naissent là où l’on travaille », a déclaré Schmidt dans le communiqué annonçant le partenariat. Un tableau rempli trois semaines avant l’audit serait, selon lui, le mauvais endroit pour cela. Eric Gallegos, responsable des alliances technologiques chez Aikido Security, a ajouté : « Les équipes de développement corrigent les problèmes de sécurité là où ils apparaissent : dans le code et dans le pipeline. »
L’intégration importe dans Kertos les résultats de la gestion des vulnérabilités d’Aikido, comme preuves pour ISO 27001, SOC 2 et NIS2. Selon la description technique de Kertos, la connexion se limite à la lecture et ne modifie rien dans Aikido. Elle se met à jour une fois par jour en arrière-plan, ou sur demande.
Kertos vérifie ainsi chaque jour si les délais de correction fixés par le client ont été dépassés. Le résultat, réussi ou échoué, est enregistré comme preuve d’audit pour les exigences ISO 27001 relatives à la gestion des vulnérabilités, au développement sécurisé et aux tests de sécurité. La documentation doit ainsi naître, selon Kertos, comme sous-produit de ce travail.
Depuis septembre 2026, les deux entreprises commercialisent leurs plateformes conjointement. Aikido est déjà connectée à des plateformes de conformité du marché américain ; avec Kertos, les deux bouts de la chaîne se trouvent chez des fournisseurs européens. Schmidt s’attend à ce que les clients européens et leurs auditeurs y soient de plus en plus attentifs. Que cette combinaison raccourcisse le chemin vers la certification reste, pour l’instant, une affirmation des deux entreprises elles-mêmes.
20e place au Sifted 100
Mi-septembre 2026 est paru le Sifted 100 pour la région DACH (Allemagne, Autriche, Suisse) et l’Europe centrale et orientale, un classement des start-up à la croissance la plus rapide dans 25 pays. Selon son propre communiqué de presse, Kertos y occupe la 20e place et se distingue comme la seule plateforme de conformité de la liste.
Le classement repose sur la croissance du chiffre d’affaires sur deux ans. Kertos affiche à ce titre 248,91 %, contre une moyenne de 157,61 % pour l’ensemble de la liste, selon le même communiqué.
L’équipe, elle aussi, a grandi rapidement. Au moment de l’étude, Kertos comptait 32 salariés ; ils seraient aujourd’hui plus de 75, selon l’entreprise. D’après le site internet, environ 40 % des effectifs sont des femmes, et l’équipe rassemble 21 nationalités.
« Je suis fier de ce chiffre », a déclaré Schmidt à propos de ce classement. Il se dit plus fier encore du chemin parcouru pour y parvenir, car « rien n’y est dû au hasard ». Reste à savoir si ce rythme se maintiendra : le classement mesure la croissance du chiffre d’affaires sur deux ans, sans se prononcer sur la rentabilité.
Ce que d’autres peuvent en retenir
L’histoire de Kertos montre comment une expérience personnelle avec un problème agaçant peut donner naissance à une entreprise. Schmidt connaissait, depuis son temps de juriste, la charge de travail que représentent les demandes des personnes concernées et les audits ; Hussak et Prams, eux, apportaient l’expérience nécessaire pour en construire un logiciel. De cette rencontre est né un outil censé produire des preuves directement issues des processus en cours.
Pour les responsables sécurité, c’est surtout l’idée derrière l’intégration d’Aikido qui retient l’attention. Si les preuves naissent quotidiennement du travail des équipes de développement, la course à la collecte de documents juste avant l’audit se réduit d’autant.
Reste à savoir si les fournisseurs européens bénéficient réellement d’un avantage auprès des auditeurs. Kertos a fait ce pari dès 2021. La réponse viendra des audits de ses clients dans les années à venir.
Foire aux questions
Chaque question est verrouillée. Un clic déverrouille la réponse.
Qui a fondé Kertos ?
Dr. Kilian Schmidt, Johannes Hussak et Alexander Prams ont fondé Kertos à Munich en 2021. Schmidt est CEO, Hussak COO et Prams CTO. L’entreprise opère depuis Munich et Berlin.
Que propose l’intégration avec Aikido Security ?
La connexion reprend les résultats issus de la gestion des vulnérabilités d’Aikido comme preuve pour ISO 27001, SOC 2 et NIS2. Elle fonctionne en lecture seule et se met à jour une fois par jour ou sur demande. Kertos vérifie alors si les délais fixés pour la remédiation ont été respectés.
À quelle vitesse Kertos se développe-t-elle ?
Dans le classement Sifted 100 pour la région DACH (Allemagne, Autriche, Suisse) et l’Europe centrale et orientale 2026, Kertos se hisse à la 20e place avec une croissance de chiffre d’affaires de 248,91 % sur deux ans. Selon l’entreprise, l’équipe est passée de 32 collaborateurs au moment de l’étude à plus de 75 aujourd’hui.
Sélection de la rédaction
À lireQu’est-ce que l’ISO 27001 ? Définition et certificationÀ lireParrainage NIS2 : Quatre États devant le CJUE
Plus du réseau MBF Media
Digital ChiefsLoi sur l’intelligence artificielle à partir du 2 août : Transparence face aux risques élevéscloudmagazinopenDesk s’ouvre aux fournisseurs privés de cloud
Source de l’image : généré par IA (septembre 2026)





