Se rendre conforme au CRA,
sans angle mort et sans pression
Probenta surveille vos produits, déclenche vos notifications réglementaires dans les délais et tient votre dossier d'audit prêt à présenter.
Gratuit, environ 5 minutes. Vos réponses restent dans votre navigateur tant que vous ne demandez pas votre rapport — confidentialité.
Calendrier réglementaire — Règlement (UE) 2024/2847
Aujourd'hui
Il reste jours avant la première échéance.
Choisissez une échéance pour voir ce qu'elle exige.
11 sept. 2026
Article 14
Reporting obligatoire des vulnérabilités exploitées
Dès qu'une vulnérabilité de votre produit est activement exploitée, une horloge légale démarre. Trois échéances s'enchaînent, à déposer sur la plateforme de notification unique de l'ENISA.
Signaler la vulnérabilité activement exploitée, sans attendre la fin de l'analyse.
Nature de la vulnérabilité, nature de l'exploitation, mesures correctives engagées.
Après mise à disposition d'un correctif : cause, impact, mesures retenues.
« Un fabricant notifie toute vulnérabilité activement exploitée contenue dans le produit comportant des éléments numériques […] »
11 déc. 2027
Articles 64 et 71
Conformité pleine et régime de sanctions
L'ensemble du règlement s'applique. Sans dossier conforme, le marquage CE n'est plus défendable — et le régime de sanctions devient applicable.
Ou 2,5 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu.
Sans marquage CE conforme, plus de mise sur le marché dans l'Union.
La documentation doit exister, être tenue à jour et présentable sur demande.
Le non-respect des exigences essentielles de l'annexe I et des obligations des articles 13 et 14 expose à une amende administrative pouvant atteindre 15 000 000 € ou, pour une entreprise, 2,5 % de son chiffre d'affaires annuel mondial total, le montant le plus élevé étant retenu.
Flux et référentiels suivis
CISA KEV · CERT-FR · ENISA (EUVD) · NVD
Ce que le CRA impose
01
L'horloge tourne, soyez prévenus à temps.
Une vulnérabilité exploitée déclenche un compte à rebours légal. Le manquer = sanction.
02
Le dossier technique est un gouffre de temps.
Documentation, analyses, preuves : des heures de dev, en continu.
03
Prouver qu'on a notifié à temps.
Sans journal infalsifiable, la conformité n'est pas démontrable.
Ce que vous voyez le jour où une CVE tombe
Six écrans de l'application, dans l'ordre où on les traverse : le SBOM déposé, la vulnérabilité corrélée, la qualification qui arme les trois échéances de l'article 14, la déclaration pré-remplie, le dépôt relevé, la preuve exportée. Données fictives, écrans réels.
Produits
Le référentiel produit (PDE) — créez un produit et émettez son jeton d'ingestion.
Créer un produit| Nom | Version | Classification CRA | Statut | Dernier SBOM | Créé le |
|---|---|---|---|---|---|
| Arvia Gateway | 4.2.1 | Importante — classe II | Actif | aucun SBOM | 02/09/2026 |
| Arvia VPN Client | 3.8.0 | Importante — classe I | Actif | il y a 3 j · SBOM parsé | 02/09/2026 |
| Arvia SIEM Collector | 2.5.4 | Importante — classe I | Actif | il y a 5 j · SBOM parsé | 04/09/2026 |
| Arvia Console | 1.9.2 | Par défaut | Actif | aucun SBOM | 08/09/2026 |
Arvia Gateway
SBOM (Software Bill of Materials) — importez un document CycloneDX ou SPDX JSON pour ce produit.
Fichier SBOM (.json)
Choisir un fichier arvia-gateway-4.2.1.cdx.jsonFormats acceptés : CycloneDX ou SPDX, en JSON · 20 Mo maximum.
EnvoyerEnvoi…EnvoyerImports SBOM
| Format | Reçu le | Statut | Motif de rejet |
|---|---|---|---|
| CycloneDX (JSON) | 15 sept. 2026, 09:12 | SBOM reçuSBOM parsé | — |
Aucun import SBOM pour ce produit.
Composants courants
| Nom | Version | purl | Licences |
|---|---|---|---|
| quic-go | 0.48.2 | pkg:golang/github.com/quic-go/quic-go@0.48.2 | MIT |
| ws | 8.17.0 | pkg:npm/ws@8.17.0 | MIT |
Aucun composant — aucun import SBOM analysé pour l'instant.
Un document CycloneDX ou SPDX suffit : Probenta en tire la liste de vos composants et de leurs versions. Aucun code source n'est ingéré.
Vulnérabilités
Vulnérabilités détectées par corrélation SBOM — les cas en exploitation active (KEV) apparaissent en premier.
| Vulnérabilité | Produit | Composants | Statut | Détecté le | Actions |
|---|---|---|---|---|---|
CVE-2026-48119Exploitation active (KEV) | Arvia Gateway | quic-go@0.48.2 | À qualifier | 15 sept. 2026, 09:14 | QualifierÉcarter… 5/7 pré-cadrés |
| CVE-2026-47330 | Arvia VPN Client | ws@8.17.0 | À qualifier | 15 sept. 2026, 09:14 | QualifierÉcarter… 0/7 pré-cadrés |
Aucune vulnérabilité détectée — les corrélations s'afficheront ici.
Un scanner vous liste des CVE. L'article 14 ne vous demande de notifier qu'une vulnérabilité activement exploitée : Probenta signale celles qui figurent au catalogue KEV, pour que vous n'ayez pas à les chercher.
Vulnérabilités
Vulnérabilités détectées par corrélation SBOM — les cas en exploitation active (KEV) apparaissent en premier.
Qualifier « CVE-2026-48119 — Arvia Gateway » ? Cette qualification arme l'horloge interne : les 3 échéances suivantes vont démarrer. Action irréversible tant que l'horloge court : chaque étape est journalisée dans l'audit trail.
| Vulnérabilité | Produit | Composants | Statut | Détecté le | Actions |
|---|---|---|---|---|---|
CVE-2026-48119Exploitation active (KEV) | Arvia Gateway | quic-go@0.48.2 | À qualifierQualifiée | 15 sept. 2026, 09:14 | QualifierÉcarter… 5/7 pré-cadrés Voir la notification |
| CVE-2026-47330 | Arvia VPN Client | ws@8.17.0 | À qualifier | 15 sept. 2026, 09:14 | QualifierÉcarter… 0/7 pré-cadrés |
La décision reste humaine ; l'horodatage ne l'est pas. Au moment où vous qualifiez, les trois échéances de l'article 14 sont calculées — 24 h, 72 h, rapport final — et le geste est journalisé.
Déclaration ENISA
Relisez, complétez, copiez. La soumission se fait sur la plateforme ENISA — Probenta n'envoie rien à votre place.
Arvia Gateway · CVE-2026-48119
Alerte précoce (24 h)
5/7 requis6/7 requis7/7 requis
Notification (72 h)
0/1 requis
Rapport final
0/4 requis
À droite de chaque libellé : le nom exact du champ sur le formulaire ENISA.
Notification
Fabricant
Produit
Identifiants
Le formulaire de l'ENISA est déjà rempli de ce que Probenta sait : type de notification, fabricant, produit, version, composant, CVE. Il ne vous reste que les champs de jugement — le titre et le résumé à 24 h, cinq champs de plus à 72 h — à relire, puis à copier sur la plateforme.
Notifications
Les horloges internes armées et leur échéancier — les 3 échéances (24 h, 72 h, rapport final) d'un coup d'œil.
Marquer l’alerte précoce 24 h soumise La soumission se fait sur la plateforme ENISA. Une fois le dépôt accepté, la plateforme affiche un identifiant : notez-le ici, c’est votre preuve de dépôt. Identifiant SRP (facultatif)
| Notification | État | Alerte précoce — 24 h | Notification — 72 h | Rapport final |
|---|---|---|---|---|
Arvia SIEM CollectorCVE-2026-41862 | 24 h soumise | Soumise12 sept. 2026, 16:02 | 2 h15 sept. 2026, 14:30 | En attente de mesure corrective |
| Arvia GatewayCVE-2026-48119 | Armée | 21 h16 sept. 2026, 09:31 | J-2 21 h18 sept. 2026, 09:31 | En attente de mesure corrective |
Arvia VPN ClientCVE-2026-44207 | Clôturée | Soumise10 sept. 2026, 07:40 | Soumise11 sept. 2026, 18:20 | Soumise14 sept. 2026, 10:05 |
Arvia Gateway — CVE-2026-48119
La soumission se fait manuellement sur la plateforme ENISA (SRP) : l'application trace vos échéances et vos preuves, elle ne soumet rien à votre place.
Marquer l’alerte précoce 24 h soumiseAlerte précoce (24 h)
21 h
Échéance · 16 sept. 2026, 09:31
Alerte précoce (24 h)
Soumise
Soumise le 15 sept. 2026, 11:47
Notification (72 h)
J-2 21 h
Échéance · 18 sept. 2026, 09:31
Rapport final
En attente de mesure corrective
La plateforme de l'ENISA n'offre pas d'interface machine : le dépôt y est un geste humain, pour tout le monde. Probenta tient l'échéancier, enregistre l'identifiant de dépôt et en fait une preuve datée.
Journal d'audit
Les 500 derniers événements de la chaîne append-only du tenant.
| Séq. | Horodatage | Événement | Entité | Acteur |
|---|---|---|---|---|
| 1 048 | 15 sept. 2026, 11:47 | Identifiant SRP enregistrénotification_srp_identifier_updated | notification | Utilisateur · a3f19c04… |
| 1 047 | 15 sept. 2026, 11:47 | Alerte précoce 24 h marquée soumisemark_24h_submitted | 5c81f3a2… | Utilisateur · a3f19c04… |
| 1 046 | 15 sept. 2026, 09:31 | Horloge interne arméenotification_armed | notification | Système |
| 1 045 | 15 sept. 2026, 09:31 | Vulnérabilité qualifiéefinding_qualified | finding 9b… | Utilisateur · a3f19c04… |
| 1 044 | 15 sept. 2026, 09:14 | Vulnérabilité détectéefinding_detected | finding 9b… | Système |
| 1 043 | 15 sept. 2026, 09:12 | SBOM analysésbom_parsed | sbom_upload | Système |
| 1 042 | 15 sept. 2026, 09:12 | SBOM reçusbom_received | sbom_upload | Jeton API · 7d2e5b81… |
Les sept lignes ci-dessus sont exactement ce que vous venez de voir, dans l'ordre, horodaté, avec l'auteur de chaque geste. C'est ce que vous exportez quand on vous demande de prouver la chronologie.
Ces six écrans ne servent que si votre produit entre dans le périmètre du CRA.
Vérifier si mon produit est concernéGratuit, environ 5 minutes.
Une cartographie de vos obligations, un registre de preuves.
Une cartographie de vos obligations, un registre de preuves tenu à jour.
Vos obligations, traduites
Chaque exigence du CRA devient une obligation traçable, rattachée à vos produits.
Un dossier toujours prêt
Tout est centralisé et versionné. Le dossier d'audit s'exporte en un clic.
La réglementation bouge, vous suivez
Vous êtes alerté dès qu'une évolution réglementaire touche votre périmètre.
Qui livre quoi, et pour quelle date
Tableau de bord par produit et par jalon. Chacun sait quoi livrer, et quand.
Alarme Article 14
La chaîne complète, de la détection à la preuve de notification.
01 · CORRÉLATION
Vos composants, croisés avec les vulnérabilités activement exploitées
02 · HORLOGE
24 h / 72 h / 14 j, armée en un clic dès la qualification
03 · NOTIFICATION
Pré-remplie au format publié par l'ENISA
04 · PREUVE
La notification dans les délais, démontrable
Inclus
Surveillance continue
Votre parc est comparé en permanence aux vulnérabilités exploitées.
À venir
Dossier technique Annexe VII
Généré et tenu à jour automatiquement.
À venir
Portail de divulgation hébergé
Votre page de signalement, clés en main.
On n'ingère jamais votre code source
Votre inventaire de composants nous suffit. Rien d'autre ne sort de chez vous.
SBOM + métadonnées uniquement
Hébergement en région UE
Journal d'audit append-only
Conforme RGPD
Nos sous-traitants sont européens
Hébergement, emailing, sous-traitants : toute notre chaîne est européenne et conforme au RGPD.
Scaleway
Cloud français, certifié ISO 27001.
Sécurité & certifications Scaleway →Plausible
Statistiques sans cookie ni donnée personnelle, hébergées dans l'UE.
Plausible & la vie privée →RGPD de bout en bout
Minimisation des données, hébergement UE, droits exerçables à tout moment.
Lire le règlement (UE) 2016/679 →Le détail de nos traitements figure dans notre politique de confidentialité.
Le CRA, et Probenta, en détail
Les obligations du règlement et le fonctionnement de l'outil.
Qu'est-ce que le Cyber Resilience Act, et mon produit est-il concerné ?
Quelles sont les échéances exactes ?
Qu'est-ce qu'un SBOM, et comment vous le fournir ?
Comment détectez-vous les vulnérabilités qui me concernent ?
Que contient une notification Article 14 ?
Comment prouver que j'ai notifié dans les délais ?
Qu'est-ce que le dossier technique Annexe VII ?
Accédez-vous à mon code source ?
Où sont hébergées mes données ?
Que risque-t-on concrètement en cas de non-conformité ?
Un ingénieur réglementaire, un ingénieur sécurité
Nous croisons l'expertise réglementaire et l'ingénierie logicielle pour rendre le CRA gérable.
Ayoub Tougani
Des années dans le réglementaire et le médical, mises au service de l'automatisation des process de conformité.
Alexandre Berthiot
Sept ans dans la santé, où la conformité produit ne se négocie pas, et un parcours en sécurité défensive (blue team).
Parlons de votre échéance.
Un échange suffit pour voir où vous en êtes. Nous revenons vers vous sous 72 heures ouvrées.
Pas de spam. On vous prévient à l'ouverture. En vous inscrivant, vous acceptez que vos informations soient conservées à cette seule fin — confidentialité.