Conforme au CRA,
sans angle mort.
Probenta prend en charge vos obligations CRA de gestion et de notification des vulnérabilités — SBOM, horloge 24 h / 72 h / 14 j, dossier d'audit — préparées en continu, prêtes à être présentées.
Gratuit, environ 5 minutes. Vos réponses restent dans votre navigateur tant que vous ne demandez pas votre rapport — confidentialité.
Calendrier réglementaire — Règlement (UE) 2024/2847
Aujourd'hui
Il reste jours avant la première échéance.
11 sept. 2026
Reporting obligatoire des vulnérabilités exploitées
Notification 24 h / 72 h / 14 j dès qu'une vulnérabilité est activement exploitée.
— Art. 14
11 déc. 2027
Conformité CRA pleine
Régime de sanctions : jusqu'à 15 M€ ou 2,5 % du CA mondial.
— Art. 64
« Un fabricant notifie toute vulnérabilité activement exploitée contenue dans le produit comportant des éléments numériques […] »
Flux et référentiels suivis
CISA KEV · CERT-FR · ENISA (EUVD) · NVD
Décembre 2027 approche. Vos logiciels et produits connectés sont-ils vraiment prêts ?
Le CRA n'est pas une formalité de plus. Sans marquage conforme, un produit numérique ne pourra plus être mis sur le marché européen — et les manquements se chiffrent en millions.
Jusqu'à 15 M€ ou 2,5 % du chiffre d'affaires mondial en cas de non-respect des exigences essentielles.
Alerte précoce au CSIRT coordinateur et à l'ENISA sous 24 h en cas de vulnérabilité activement exploitée.
Un produit non conforme peut se voir refuser le marquage CE — donc l'accès aux 27 marchés de l'Union.
Ce que le CRA impose.
01
L'horloge tourne, soyez prévenus à temps.
Une vulnérabilité exploitée déclenche un compte à rebours légal (24 h / 72 h / 14 j). Le manquer = sanction.
02
Le dossier technique est un gouffre de temps.
SBOM à jour, analyse de risque, période de support, divulgation : des heures de dev en continu.
03
Prouver qu'on a notifié à temps.
Sans journal d'audit infalsifiable, impossible de démontrer la conformité à l'autorité.
La solution en un jeu de données, avec plusieurs livrables réglementaires
Une seule saisie alimente chaque livrable
01 / 04
Notification Article 14
Dès qu'une vulnérabilité exploitée touche votre SBOM, l'horloge se déclenche. Notification pré-remplie, dans les délais.
02 / 04
Dossier technique Annexe VII
Généré à partir des mêmes données, maintenu à jour, prêt pour l'audit.
03 / 04
Portail de divulgation
security.txt, intake, triage, page publique — hébergés.
04 / 04
Rapport d'audit
Un journal append-only, infalsifiable, présentable à l'autorité de surveillance.
Deux couches d'assurance. Aucune surprise le jour de l'audit.
Probenta superpose une cartographie exhaustive de vos obligations et un registre de preuves vivant. Si l'une cède, l'autre tient.
Vos obligations, traduites
Fini le règlement illisible : chaque exigence du CRA devient une obligation traçable, rattachée à vos produits.
Un dossier toujours prêt
SBOM, analyses de risque, tests, documentation technique : tout est centralisé, versionné et exportable. Le dossier d'audit se génère en un clic.
La réglementation bouge, vous suivez
Actes délégués, normes harmonisées, guidances de l'ENISA : Probenta vous alerte dès qu'une évolution impacte votre périmètre.
Une échéance, une responsabilité
Tableau de bord par produit et par jalon. Chaque partie prenante sait ce qu'elle doit livrer, et quand. La direction voit l'avancement en temps réel.
Alarme Article 14
La chaîne complète, de la détection à la preuve de notification.
01 · CORRÉLATION
SBOM ↔ vulnérabilités activement exploitées (CISA KEV, CERT-FR)
02 · HORLOGE
24 h / 72 h / 14 j, déclenchée automatiquement
03 · NOTIFICATION
Pré-remplie au format attendu par le CSIRT coordinateur et l'ENISA
04 · PREUVE
Journal d'audit append-only — la notification dans les délais, démontrable
Inclus
SBOM continu + corrélation CVE
On orchestre des outils open source éprouvés ; surveillance permanente de votre parc.
À venir
Dossier technique Annexe VII
Généré et maintenu à jour automatiquement, prêt pour l'audit.
À venir
Portail de divulgation hébergé
security.txt, intake, triage, page publique.
On n'ingère jamais votre code source.
Uniquement votre SBOM et des métadonnées. Surface d'attaque réduite. La sécurité fait partie du produit.
SBOM + métadonnées uniquement
Hébergement en région UE
Journal d'audit append-only
Conforme RGPD
La conformité, on se l'applique d'abord.
Toute notre chaîne — hébergement, emailing, sous-traitants — est française ou européenne, et conforme au RGPD.
Scaleway
Nos solutions sont hébergées chez Scaleway, cloud français certifié ISO 27001, engagé sur le respect du RGPD.
Sécurité & certifications Scaleway →Brevo
Nos e-mails partent via Brevo (Sendinblue SAS), acteur français — vos données restent hébergées dans l'UE.
Brevo & le RGPD →RGPD de bout en bout
Nous-mêmes et l'ensemble de nos sous-traitants sommes conformes au RGPD : minimisation des données, hébergement UE, droits exerçables à tout moment.
Lire le règlement (UE) 2016/679 →Le détail de nos traitements figure dans notre politique de confidentialité.
Deux profils, une obsession : votre conformité.
Nous croisons l'expertise réglementaire et l'ingénierie logicielle pour rendre le CRA gérable.
Ayoub Tougani
Passionné des process automatisés et affûté sur les normes et l'évolution de notre monde, Ayoub a des années d'expérience dans le réglementaire et le médical, qu'il a mis à profit avec un développement d'applications à la pointe.
Alexandre Berthiot
Travaillant depuis plus de 7 ans dans le secteur de la santé (pharmacie et traitement de syndromes apnée du sommeil), Alexandre connaît les enjeux légaux de proposer des produits proches d'un patient. Il est également extrêmement sensible à la cybersécurité et a participé à de nombreux travaux de renforcement de sécurité (blue teaming) au sein de diverses entreprises.
Parlons de votre échéance.
Une démo de 30 minutes suffit pour voir où vous en êtes. Nous revenons vers vous sous 72 heures ouvrées.
Pas de spam. On vous prévient à l'ouverture. En vous inscrivant, vous acceptez que vos informations soient conservées à cette seule fin — confidentialité.