Règlement (UE) 2024/2847 — Cyber Resilience Act

Conforme au CRA,
sans angle mort.

Probenta prend en charge vos obligations CRA de gestion et de notification des vulnérabilités — SBOM, horloge 24 h / 72 h / 14 j, dossier d'audit — préparées en continu, prêtes à être présentées.

Commencer le diagnostic CRA

Gratuit, environ 5 minutes. Vos réponses restent dans votre navigateur tant que vous ne demandez pas votre rapport — confidentialité.

Calendrier réglementaire — Règlement (UE) 2024/2847

Aujourd'hui

Il reste jours avant la première échéance.

11 sept. 2026

Reporting obligatoire des vulnérabilités exploitées

Notification 24 h / 72 h / 14 j dès qu'une vulnérabilité est activement exploitée.

— Art. 14

11 déc. 2027

Conformité CRA pleine

Régime de sanctions : jusqu'à 15 M€ ou 2,5 % du CA mondial.

— Art. 64

« Un fabricant notifie toute vulnérabilité activement exploitée contenue dans le produit comportant des éléments numériques […] »

Flux et référentiels suivis

CISA KEV  ·  CERT-FR  ·  ENISA (EUVD)  ·  NVD

L'échéance

Décembre 2027 approche. Vos logiciels et produits connectés sont-ils vraiment prêts ?

Le CRA n'est pas une formalité de plus. Sans marquage conforme, un produit numérique ne pourra plus être mis sur le marché européen — et les manquements se chiffrent en millions.

15 M€
Sanctions maximales

Jusqu'à 15 M€ ou 2,5 % du chiffre d'affaires mondial en cas de non-respect des exigences essentielles.

24 h
Délai d'alerte

Alerte précoce au CSIRT coordinateur et à l'ENISA sous 24 h en cas de vulnérabilité activement exploitée.

Retrait
Du marché

Un produit non conforme peut se voir refuser le marquage CE — donc l'accès aux 27 marchés de l'Union.

Le CRA, ce sont 81 pages denses au Journal officiel. Probenta les transforme en un plan d'action clair pour vos produits.
Découvrir la solution →
Le problème

Ce que le CRA impose.

01

L'horloge tourne, soyez prévenus à temps.

Une vulnérabilité exploitée déclenche un compte à rebours légal (24 h / 72 h / 14 j). Le manquer = sanction.

02

Le dossier technique est un gouffre de temps.

SBOM à jour, analyse de risque, période de support, divulgation : des heures de dev en continu.

03

Prouver qu'on a notifié à temps.

Sans journal d'audit infalsifiable, impossible de démontrer la conformité à l'autorité.

La solution

La solution en un jeu de données, avec plusieurs livrables réglementaires

Base de preuvesActive
SBOM
1 247 composants suivis
Flux de vulnérabilités
18 corrélées à votre parc
1 activement exploitée — notification Art. 14 en cours
CISA KEV · CERT-FR · EUVD · NVDCorrélé il y a 2 min

Une seule saisie alimente chaque livrable

01 / 04

Notification Article 14

Dès qu'une vulnérabilité exploitée touche votre SBOM, l'horloge se déclenche. Notification pré-remplie, dans les délais.

02 / 04

Dossier technique Annexe VII

Généré à partir des mêmes données, maintenu à jour, prêt pour l'audit.

03 / 04

Portail de divulgation

security.txt, intake, triage, page publique — hébergés.

04 / 04

Rapport d'audit

Un journal append-only, infalsifiable, présentable à l'autorité de surveillance.

La méthode

Deux couches d'assurance. Aucune surprise le jour de l'audit.

Probenta superpose une cartographie exhaustive de vos obligations et un registre de preuves vivant. Si l'une cède, l'autre tient.

01 — CARTOGRAPHIE

Vos obligations, traduites

Fini le règlement illisible : chaque exigence du CRA devient une obligation traçable, rattachée à vos produits.

02 — PREUVES

Un dossier toujours prêt

SBOM, analyses de risque, tests, documentation technique : tout est centralisé, versionné et exportable. Le dossier d'audit se génère en un clic.

03 — VEILLE

La réglementation bouge, vous suivez

Actes délégués, normes harmonisées, guidances de l'ENISA : Probenta vous alerte dès qu'une évolution impacte votre périmètre.

04 — PILOTAGE

Une échéance, une responsabilité

Tableau de bord par produit et par jalon. Chaque partie prenante sait ce qu'elle doit livrer, et quand. La direction voit l'avancement en temps réel.

Cœur du produit

Alarme Article 14

La chaîne complète, de la détection à la preuve de notification.

01 · CORRÉLATION

SBOM ↔ vulnérabilités activement exploitées (CISA KEV, CERT-FR)

02 · HORLOGE

24 h / 72 h / 14 j, déclenchée automatiquement

03 · NOTIFICATION

Pré-remplie au format attendu par le CSIRT coordinateur et l'ENISA

04 · PREUVE

Journal d'audit append-only — la notification dans les délais, démontrable

Inclus

SBOM continu + corrélation CVE

On orchestre des outils open source éprouvés ; surveillance permanente de votre parc.

À venir

Dossier technique Annexe VII

Généré et maintenu à jour automatiquement, prêt pour l'audit.

À venir

Portail de divulgation hébergé

security.txt, intake, triage, page publique.

Sécurité

On n'ingère jamais votre code source.

Uniquement votre SBOM et des métadonnées. Surface d'attaque réduite. La sécurité fait partie du produit.

SBOM + métadonnées uniquement

Hébergement en région UE

Journal d'audit append-only

Conforme RGPD

Conformité

La conformité, on se l'applique d'abord.

Toute notre chaîne — hébergement, emailing, sous-traitants — est française ou européenne, et conforme au RGPD.

01 · HébergementFrance

Scaleway

Nos solutions sont hébergées chez Scaleway, cloud français certifié ISO 27001, engagé sur le respect du RGPD.

Sécurité & certifications Scaleway →
02 · EmailingFrance

Brevo

Nos e-mails partent via Brevo (Sendinblue SAS), acteur français — vos données restent hébergées dans l'UE.

Brevo & le RGPD →
03 · TraitementsUE · 2016/679

RGPD de bout en bout

Nous-mêmes et l'ensemble de nos sous-traitants sommes conformes au RGPD : minimisation des données, hébergement UE, droits exerçables à tout moment.

Lire le règlement (UE) 2016/679 →

Le détail de nos traitements figure dans notre politique de confidentialité.

L'équipe

Deux profils, une obsession : votre conformité.

Nous croisons l'expertise réglementaire et l'ingénierie logicielle pour rendre le CRA gérable.

Ayoub Tougani

Ingénieur développement et expert réglementaire

Passionné des process automatisés et affûté sur les normes et l'évolution de notre monde, Ayoub a des années d'expérience dans le réglementaire et le médical, qu'il a mis à profit avec un développement d'applications à la pointe.

Alexandre Berthiot

Ingénieur développement et cybersécurité

Travaillant depuis plus de 7 ans dans le secteur de la santé (pharmacie et traitement de syndromes apnée du sommeil), Alexandre connaît les enjeux légaux de proposer des produits proches d'un patient. Il est également extrêmement sensible à la cybersécurité et a participé à de nombreux travaux de renforcement de sécurité (blue teaming) au sein de diverses entreprises.

Contact

Parlons de votre échéance.

Une démo de 30 minutes suffit pour voir où vous en êtes. Nous revenons vers vous sous 72 heures ouvrées.

Basés à
Nancy - France
Liste d'attente

* Champs obligatoires

Pas de spam. On vous prévient à l'ouverture. En vous inscrivant, vous acceptez que vos informations soient conservées à cette seule fin — confidentialité.