Mis à jour le 25 sept. 2026 · 12 min de lecture

EDR : mon comparatif des solutions de détection et de réponse pour les entreprises

Un antivirus bloque ce qu'il connaît, un EDR repère l'attaque en cours et vous permet d'y répondre. Voici mon comparatif des solutions EDR pour les entreprises, avec les prix publics relevés à la source, le point sur NIS2 et ce que le catalogue de l'ANSSI dit vraiment.
Choix de l'expert
SentinelOne Singularity
SentinelOne Singularity
Lire l'avis
Filtres :

Logiciels de EDR

14 résultats trouvés

SentinelOne Singularity

SentinelOne Singularity s'impose comme une plateforme de cybersécurité de référence, utilisée par de nombreuses entreprises d'envergure pour sécuriser leurs infrastructures numériques. En s'appuyant s...

Voir le site internet
CrowdStrike Falcon

CrowdStrike Falcon est une plateforme de cybersécurité cloud-native reconnue mondialement pour son expertise dans la protection des terminaux (EPP) et la détection et réponse aux incidents (EDR). S'ap...

Voir le site internet
Sophos Intercept X

Sophos Intercept X est une solution de protection des terminaux (endpoint protection) conçue pour sécuriser les parcs informatiques professionnels contre les cyberattaques modernes. Elle s'appuie sur...

Voir le site internet
ESET
41,32 € /mois•Essai gratuit

ESET est un acteur historique de la cybersécurité s'appuyant sur 30 ans d'expertise et un réseau mondial de 11 centres de recherche et développement. Récemment récompensé par le titre de "Produit de l...

8.1/10Expert
Essayer gratuitement
Bitdefender GravityZone

Bitdefender GravityZone Business Security est une solution de protection des endpoints conçue pour sécuriser les infrastructures informatiques professionnelles contre les cybermenaces modernes. S'appu...

Voir le site internet
Kaspersky Next EDR Optimum

Kaspersky Next EDR Optimum est une solution de cybersécurité conçue pour protéger les terminaux des entreprises contre les menaces complexes et évasives. Elle se distingue par sa capacité à offrir une...

Voir le site internet
Microsoft Defender for Business

Microsoft Defender for Business est une solution de sécurité des points de terminaison conçue spécifiquement pour les petites et moyennes entreprises. En s'appuyant sur l'intelligence artificielle, ce...

Essayer gratuitement
Microsoft Defender for Endpoint

Microsoft Defender for Endpoint s'impose comme une solution de sécurité d'entreprise complète, conçue pour protéger les terminaux contre les menaces sophistiquées. En s'appuyant sur l'intelligence art...

Essayer gratuitement
Acronis Cyber Protect
63,89 € /mois•Essai gratuit

Acronis Cyber Protect est une solution intégrée qui combine la sauvegarde de données, la cybersécurité et la gestion des terminaux au sein d'une interface unique. En s'appuyant sur l'intelligence arti...

Essayer gratuitement
HarfangLab

EDR français qualifié par l'ANSSI pour protéger postes de travail et serveurs, en cloud, SecNumCloud ou sur site.

Voir le site internet
Cyrille ADAMCyrille ADAMÉditorial La Fabrique

Guide pour bien choisir son logiciel de edr

Un EDR, pour Endpoint Detection and Response, est un logiciel qui surveille en permanence les postes de travail et les serveurs pour repérer une attaque en cours, l'analyser et y répondre. L'ANSSI le définit comme un « système logiciel de détection, d'investigation et de réponse aux incidents de sécurité susceptibles d'affecter les postes de travail et les serveurs informatiques ». Là où un antivirus bloque ce qu'il reconnaît, l'EDR observe ce que font les programmes et les comptes, et permet d'isoler une machine en quelques clics.

Voici mon comparatif des solutions EDR pour les entreprises, avec ce que les éditeurs ne mettent pas en avant : qui est réellement certifié ou qualifié par l'ANSSI, ce que change NIS2, et pourquoi l'indemnisation d'une cyberattaque suppose de détecter vite.

Pour centraliser et corréler les journaux de tout votre système d'information, au-delà des postes de travail, voyez aussi mon comparatif des solutions SIEM.

EDR, antivirus, XDR, MDR : quelle différence ?

  • Antivirus (ou EPP) : il bloque les fichiers et comportements malveillants connus, avant qu'ils ne s'exécutent. C'est la première ligne de défense, et elle reste nécessaire.
  • EDR : il enregistre l'activité des postes et des serveurs, détecte les comportements suspects, y compris ceux d'un attaquant qui utilise des outils légitimes, et donne les moyens d'enquêter et de réagir : isoler la machine, arrêter un processus et, selon les solutions, annuler les modifications. Beaucoup d'offres actuelles réunissent antivirus et EDR dans un seul agent.
  • XDR : il étend la détection au-delà des postes, en corrélant aussi la messagerie, le réseau, le cloud et les identités.
  • MDR : ce n'est pas un logiciel mais un service. Des analystes surveillent vos alertes à votre place, souvent jour et nuit. Pour une PME sans équipe de sécurité, c'est souvent la vraie question : un EDR génère des alertes, encore faut-il que quelqu'un les traite.

Les fonctionnalités d'un EDR à comparer

  • Détection comportementale : repérer une attaque à partir de ce que font les programmes et les comptes, pas seulement de signatures connues.
  • Investigation : une chronologie claire de ce qui s'est passé sur une machine, pour comprendre l'origine d'une attaque.
  • Réponse : isoler un poste du réseau, arrêter un processus, supprimer un fichier et, selon les solutions, annuler les modifications.
  • Recherche de menaces : interroger l'ensemble du parc pour vérifier si un indicateur d'attaque est présent ailleurs.
  • Couverture : Windows, macOS, Linux, serveurs, et parfois mobiles ou machines anciennes.
  • Console et hébergement : en cloud ou sur vos serveurs, avec le pays d'hébergement des données.
  • Intégrations : remontée des alertes vers un SIEM, et possibilité d'un service de surveillance managée (MDR).

Les solutions EDR comparées

Les éditeurs français et européens

HarfangLab, éditeur français fondé en 2018, propose une plateforme qui réunit antivirus, EDR et gestion de la surface d'attaque pour les postes et les serveurs, déployable dans le cloud, sur un cloud qualifié SecNumCloud ou sur vos propres serveurs. C'est aujourd'hui le seul EDR qualifié par l'ANSSI (voir plus bas).

Stormshield Endpoint Security Evolution, de l'éditeur français Stormshield, né du rachat d'Arkoon et de Netasq par Airbus Defence and Space, protège les postes et les serveurs sans reposer sur des signatures, et sait couvrir des environnements anciens comme Windows XP, un atout pour les sites industriels. Il est certifié CSPN par l'ANSSI.

Tehtris, éditeur français, intègre son EDR, baptisé EDR Optimus, à une plateforme XDR plus large (SIEM, orchestration, analyse réseau) couvrant Windows, Mac, Linux et les mobiles, avec un service de surveillance managée.

WithSecure Elements, de l'éditeur finlandais WithSecure, combine antivirus et EDR dans un seul agent pour Windows, macOS et Linux. L'éditeur propose un essai gratuit de 30 jours, sans carte bancaire.

Les plateformes internationales

CrowdStrike Falcon et SentinelOne Singularity comptent parmi les références mondiales de l'EDR en cloud. Ils publient des prix, mais en dollars, y compris sur leurs pages en français.

Microsoft Defender for Business est l'option la plus simple si votre entreprise travaille déjà sous Microsoft 365 : il est conçu pour les organisations jusqu'à 300 utilisateurs. Au-delà, Microsoft propose Microsoft Defender for Endpoint.

TrendAI Vision One, le nouveau nom de la plateforme de Trend Micro, réunit EDR et XDR sur les postes, les serveurs, la messagerie, le cloud et le réseau, avec une licence fondée sur des crédits.

Sophos Intercept X, désormais commercialisé sous le nom Sophos Endpoint, intègre l'EDR à sa protection des postes de travail.

Les éditeurs d'antivirus passés à l'EDR

ESET, Bitdefender GravityZone et Kaspersky Next EDR déclinent leur antivirus d'entreprise en offres EDR ou XDR, avec un essai gratuit chez chacun des trois. Chez ESET, lisez bien le détail des offres : la page de l'éditeur indique selon les endroits que le module de détection et réponse est inclus à partir de l'offre Elite ou à partir de l'offre MDR.

Enfin, Acronis propose un EDR intégré à sa solution de sauvegarde, pensé pour les prestataires informatiques qui gèrent le parc de leurs clients.

EDR qualifié ou certifié par l'ANSSI : ce que dit vraiment le catalogue

« Solution souveraine », « certifiée », « qualifiée » : les arguments se ressemblent sur les sites des éditeurs, mais ils ne recouvrent pas la même chose. L'Agence nationale de la sécurité des systèmes d'information (ANSSI) publie un catalogue des produits certifiés et qualifiés, mis à jour au moins une fois par mois. C'est la seule source à consulter.

  • La certification CSPN porte sur un produit dans une version précise. Dans l'édition du catalogue du 15 septembre 2026, deux EDR ont une certification en cours de validité : HarfangLab EDR (version 3, certificat valable jusqu'au 22 août 2027) et Stormshield Endpoint Security Evolution (version 2.4.3, certificat valable jusqu'au 13 novembre 2026).
  • La qualification est le label que l'ANSSI met en avant : son guide d'hygiène informatique recommande de « privilégier l'usage de produits et de services qualifiés par l'ANSSI », en précisant que la qualification « offre des garanties de sécurité et de confiance aux acheteurs ». Dans la même édition, un seul EDR est qualifié : HarfangLab EDR 3.X, au niveau élémentaire, jusqu'au 16 décembre 2027.

Deux réflexes en découlent. Vérifiez la version : une certification porte sur une version donnée, pas sur le nom commercial. Et vérifiez la date de validité : celle de Stormshield arrive à échéance en novembre 2026. Si votre client public ou votre donneur d'ordre exige un produit qualifié, c'est ce catalogue qui fera foi, pas la plaquette de l'éditeur.

Pour la surveillance confiée à un prestataire, l'ANSSI qualifie aussi des prestataires de détection des incidents de sécurité (PDIS). C'est une qualification de service, distincte de celle du logiciel.

NIS2 : où en est la France ?

La directive européenne NIS2 (directive (UE) 2022/2555) étend les obligations de cybersécurité à de nombreuses entreprises de taille moyenne. En France, sa transposition n'est pas encore achevée : le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat en première lecture le 12 mars 2025, et sa discussion en séance publique à l'Assemblée nationale est prévue le 7 octobre 2026. L'ANSSI l'écrit elle-même : « La transposition de la directive NIS 2 en France est en cours. »

Selon l'ANSSI, seront des entités essentielles celles qui emploient « au moins 250 personnes ou ont un chiffre d'affaires annuel supérieur à 50 millions d'euros et un bilan annuel supérieur à 43 millions d'euros », et des entités importantes celles qui emploient « au moins 50 personnes ou ont un chiffre d'affaires et un bilan annuel supérieur à 10 millions d'euros », dans les secteurs visés par la directive.

La directive ne cite aucun outil, et le mot EDR n'y figure pas. Mais son article 21 impose des mesures qui comprennent au moins « la gestion des incidents » et « la continuité des activités, par exemple la gestion des sauvegardes », et son article 23 prévoit une alerte précoce aux autorités dans les 24 heures qui suivent la connaissance d'un incident important, puis une notification dans les 72 heures. Sans outil de détection sur les postes et les serveurs, tenir ces délais est illusoire. C'est la raison concrète pour laquelle les entreprises concernées s'équipent.

Assurance cyber : la règle des 72 heures

Depuis le 24 avril 2023, l'article L. 12-10-1 du Code des assurances encadre l'indemnisation des pertes liées à une cyberattaque. Pour les entreprises et les professionnels, le versement est « subordonné au dépôt d'une plainte de la victime auprès des autorités compétentes au plus tard soixante-douze heures après la connaissance de l'atteinte par la victime ». Autrement dit, sans détection rapide, vous risquez de découvrir l'attaque trop tard pour porter plainte dans les délais et être indemnisé.

Cet article n'impose aucun outil. En revanche, les assureurs peuvent l'exiger dans leurs questionnaires de souscription : lisez le vôtre avant de choisir, car il peut aussi préciser la couverture attendue (tous les postes, les serveurs, une surveillance permanente).

Pourquoi les PME sont concernées

Selon le rapport d'activité 2025 de Cybermalveillance.gouv.fr, le dispositif public d'assistance aux victimes, les piratages de comptes en ligne sont désormais « en tête des menaces touchant les professionnels (+45%) ». Pour les entreprises et associations, le rapport précise : « Les rançongiciels prennent la quatrième place en 2025 avec 8,1 % des demandes d'assistance. » Et il ajoute : « Cette menace reste la plus redoutable et la plus impactante pour une organisation. » Un antivirus classique reconnaît des menaces connues. Un EDR surveille les comportements, ce qui permet de repérer une attaque en cours, par exemple un compte légitime qui se met à chiffrer des fichiers, et d'isoler la machine avant que le rançongiciel ne se propage.

Combien coûte un EDR ?

Les prix des EDR se comptent par poste ou par utilisateur, et par an. Peu d'éditeurs les publient : HarfangLab, Tehtris, Stormshield, WithSecure, Trend Micro, Sophos, Kaspersky et Acronis n'affichent pas de prix public. Voici les prix publics relevés à la source le 24 septembre 2026 :

  • Microsoft Defender for Business : 2,60 € HT par utilisateur et par mois, en paiement annuel, avec jusqu'à 5 appareils par utilisateur.
  • ESET : l'éditeur publie des prix en ligne, mais le module de détection et de réponse n'est inclus que dans ses offres supérieures (Elite ou MDR selon les pages) : vérifiez le prix de l'offre qui l'inclut.
  • CrowdStrike Falcon : les offres s'affichent de 59,99 $ à 184,99 $ par appareil et par an, en dollars ; vérifiez lesquelles incluent la détection et la réponse.
  • SentinelOne Singularity : 179,99 $ ou 229,99 $ par poste et par an selon l'offre, également en dollars.

Deux coûts se cachent derrière la licence. Le premier est humain : quelqu'un doit lire les alertes et y répondre, ce qui conduit beaucoup de PME à ajouter un service MDR ou à confier la surveillance à leur prestataire informatique. Le second est le déploiement : un EDR mal réglé produit des faux positifs qui lassent les équipes. Demandez à l'éditeur ou à l'intégrateur ce que comprend la mise en service.

Comment choisir son EDR

  • Qui traitera les alertes ? Sans équipe de sécurité, privilégiez une offre avec surveillance managée (MDR) ou un prestataire qui l'assure.
  • Quels systèmes couvrir ? Windows, macOS, Linux, serveurs, mobiles, et parfois des machines anciennes en environnement industriel.
  • Où vont vos données ? Un EDR collecte beaucoup d'informations sur vos postes. Demandez où elles sont hébergées et s'il existe une option sur vos serveurs ou sur un cloud qualifié SecNumCloud.
  • Quelles exigences externes ? Marché public, donneur d'ordre, assureur, future obligation NIS2 : vérifiez si l'on vous demande un produit qualifié ou certifié par l'ANSSI, et contrôlez-le dans le catalogue de l'agence.
  • Quel écosystème ? Si vous êtes déjà sous Microsoft 365, l'EDR de Microsoft s'intègre à votre environnement ; sinon, comparez la console, la qualité du support en français et la facilité de désinstallation.

Questions Fréquentes

C'est quoi un EDR ?
Un EDR (Endpoint Detection and Response) est un logiciel qui surveille en permanence les postes de travail et les serveurs pour détecter une attaque en cours, l'analyser et y répondre, par exemple en isolant une machine. L'ANSSI le définit comme un système de détection, d'investigation et de réponse aux incidents de sécurité touchant les postes et les serveurs.
Quelle est la différence entre un antivirus et un EDR ?
L'antivirus bloque ce qu'il reconnaît comme malveillant avant l'exécution. L'EDR enregistre l'activité des machines, repère les comportements suspects, y compris ceux d'un attaquant qui se sert d'outils légitimes, et donne les moyens d'enquêter et de réagir. Les deux sont complémentaires, et beaucoup d'offres les réunissent dans un seul agent.
Quelle est la différence entre EDR et XDR ?
L'EDR surveille les postes de travail et les serveurs. Le XDR étend la détection à d'autres sources, comme la messagerie, le réseau, le cloud et les identités, et corrèle ces signaux pour reconstituer une attaque. Le MDR, lui, est un service : des analystes surveillent les alertes à votre place.
Quels sont les meilleurs EDR ?
Parmi les solutions les plus utilisées figurent CrowdStrike Falcon, SentinelOne Singularity, Microsoft Defender, TrendAI Vision One (ex-Trend Micro), Sophos, ESET, Bitdefender GravityZone et WithSecure. Côté français, HarfangLab est le seul EDR qualifié par l'ANSSI, Stormshield Endpoint Security Evolution est certifié CSPN, et Tehtris intègre son EDR à une plateforme XDR. Le meilleur choix dépend surtout de qui traitera les alertes.
Existe-t-il un EDR qualifié par l'ANSSI ?
Oui, un seul dans l'édition du catalogue de l'ANSSI du 15 septembre 2026 : HarfangLab EDR 3.X, qualifié au niveau élémentaire jusqu'au 16 décembre 2027. Deux EDR ont par ailleurs une certification CSPN en cours de validité : HarfangLab EDR (version 3) et Stormshield Endpoint Security Evolution (version 2.4.3, jusqu'au 13 novembre 2026). Vérifiez toujours la version et la date dans le catalogue de l'agence.
Combien coûte un EDR ?
La plupart des éditeurs ne publient pas de prix. Parmi ceux qui le font, Microsoft Defender for Business est à 2,60 € HT par utilisateur et par mois en paiement annuel. CrowdStrike et SentinelOne affichent des prix en dollars, par appareil et par an. Ajoutez le coût de la surveillance si personne ne peut traiter les alertes en interne.
Un EDR est-il obligatoire avec NIS2 ?
Non, la directive NIS2 ne cite aucun outil. Mais elle impose la gestion des incidents et prévoit une alerte précoce aux autorités dans les 24 heures qui suivent la connaissance d'un incident important. En France, sa transposition est toujours en cours en septembre 2026 : le projet de loi a été adopté par le Sénat et doit être discuté à l'Assemblée nationale à partir du 7 octobre 2026.
Une PME a-t-elle besoin d'un EDR ?
De plus en plus, oui. Un antivirus ne suffit pas face à un attaquant qui utilise des comptes et des outils légitimes. Et depuis 2023, pour être indemnisée par son assurance après une cyberattaque, une entreprise doit porter plainte au plus tard 72 heures après avoir eu connaissance de l'atteinte. Sans équipe de sécurité, choisissez une offre avec surveillance managée.
Cyrille ADAM
Cyrille ADAMÉditorial La Fabrique

Recherche globale

Recherchez parmi les agences, logiciels et articles de La Fabrique du Net.