Se rendre conforme au CRA,
sans angle mort et sans pression

Probenta surveille vos produits, déclenche vos notifications réglementaires dans les délais et tient votre dossier d'audit prêt à présenter.

Commencer le diagnostic CRA

Gratuit, environ 5 minutes. Vos réponses restent dans votre navigateur tant que vous ne demandez pas votre rapport — confidentialité.

Calendrier réglementaire — Règlement (UE) 2024/2847

Aujourd'hui

Il reste jours avant la première échéance.

Choisissez une échéance pour voir ce qu'elle exige.

11 sept. 2026

Article 14

Reporting obligatoire des vulnérabilités exploitées

Dès qu'une vulnérabilité de votre produit est activement exploitée, une horloge légale démarre. Trois échéances s'enchaînent, à déposer sur la plateforme de notification unique de l'ENISA.

24 h
Alerte précoce

Signaler la vulnérabilité activement exploitée, sans attendre la fin de l'analyse.

72 h
Notification étayée

Nature de la vulnérabilité, nature de l'exploitation, mesures correctives engagées.

14 j
Rapport final

Après mise à disposition d'un correctif : cause, impact, mesures retenues.

« Un fabricant notifie toute vulnérabilité activement exploitée contenue dans le produit comportant des éléments numériques […] »

11 déc. 2027

Articles 64 et 71

Conformité pleine et régime de sanctions

L'ensemble du règlement s'applique. Sans dossier conforme, le marquage CE n'est plus défendable — et le régime de sanctions devient applicable.

15 M€
Sanctions maximales

Ou 2,5 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu.

27
Marchés fermés

Sans marquage CE conforme, plus de mise sur le marché dans l'Union.

Annexe VII
Dossier technique

La documentation doit exister, être tenue à jour et présentable sur demande.

Le non-respect des exigences essentielles de l'annexe I et des obligations des articles 13 et 14 expose à une amende administrative pouvant atteindre 15 000 000 € ou, pour une entreprise, 2,5 % de son chiffre d'affaires annuel mondial total, le montant le plus élevé étant retenu.

Le CRA, ce sont 81 pages denses au Journal officiel. Probenta en tire la liste de vos obligations, produit par produit.
Découvrir la solution →

Flux et référentiels suivis

CISA KEV  ·  CERT-FR  ·  ENISA (EUVD)  ·  NVD

Ce que le CRA impose

01

L'horloge tourne, soyez prévenus à temps.

Une vulnérabilité exploitée déclenche un compte à rebours légal. Le manquer = sanction.

02

Le dossier technique est un gouffre de temps.

Documentation, analyses, preuves : des heures de dev, en continu.

03

Prouver qu'on a notifié à temps.

Sans journal infalsifiable, la conformité n'est pas démontrable.

Ce que vous voyez le jour où une CVE tombe

Six écrans de l'application, dans l'ordre où on les traverse : le SBOM déposé, la vulnérabilité corrélée, la qualification qui arme les trois échéances de l'article 14, la déclaration pré-remplie, le dépôt relevé, la preuve exportée. Données fictives, écrans réels.

Démonstration · données fictives
Probentapsirt@arvia-networks.euSe déconnecter

Produits

Le référentiel produit (PDE) — créez un produit et émettez son jeton d'ingestion.

Créer un produit
Produits
NomVersionClassification CRAStatutDernier SBOMCréé le
Arvia Gateway4.2.1Importante — classe IIActifaucun SBOM02/09/2026
Arvia VPN Client3.8.0Importante — classe IActifil y a 3 j · SBOM parsé02/09/2026
Arvia SIEM Collector2.5.4Importante — classe IActifil y a 5 j · SBOM parsé04/09/2026
Arvia Console1.9.2Par défautActifaucun SBOM08/09/2026
← Produits

Arvia Gateway

SBOM (Software Bill of Materials) — importez un document CycloneDX ou SPDX JSON pour ce produit.

Fichier SBOM (.json)

Choisir un fichier arvia-gateway-4.2.1.cdx.json

Formats acceptés : CycloneDX ou SPDX, en JSON · 20 Mo maximum.

EnvoyerEnvoi…Envoyer

Imports SBOM

Imports SBOM
FormatReçu leStatutMotif de rejet
CycloneDX (JSON)15 sept. 2026, 09:12SBOM reçuSBOM parsé—

Aucun import SBOM pour ce produit.

Composants courants

Composants courants
NomVersionpurlLicences
quic-go0.48.2pkg:golang/github.com/quic-go/quic-go@0.48.2MIT
ws8.17.0pkg:npm/ws@8.17.0MIT

Aucun composant — aucun import SBOM analysé pour l'instant.

Un document CycloneDX ou SPDX suffit : Probenta en tire la liste de vos composants et de leurs versions. Aucun code source n'est ingéré.

Probentapsirt@arvia-networks.euSe déconnecter

Vulnérabilités

Vulnérabilités détectées par corrélation SBOM — les cas en exploitation active (KEV) apparaissent en premier.

0 en exploitation active1 en exploitation active0 à qualifier1 à qualifier2 à qualifier0 qualifiée0 écartée
Vulnérabilités détectées
VulnérabilitéProduitComposantsStatutDétecté leActions
CVE-2026-48119Exploitation active (KEV)
Arvia Gatewayquic-go@0.48.2À qualifier15 sept. 2026, 09:14
QualifierÉcarter…

5/7 pré-cadrés

CVE-2026-47330Arvia VPN Clientws@8.17.0À qualifier15 sept. 2026, 09:14
QualifierÉcarter…

0/7 pré-cadrés

Aucune vulnérabilité détectée — les corrélations s'afficheront ici.

Un scanner vous liste des CVE. L'article 14 ne vous demande de notifier qu'une vulnérabilité activement exploitée : Probenta signale celles qui figurent au catalogue KEV, pour que vous n'ayez pas à les chercher.

Probentapsirt@arvia-networks.euSe déconnecter

Vulnérabilités

Vulnérabilités détectées par corrélation SBOM — les cas en exploitation active (KEV) apparaissent en premier.

Qualifier « CVE-2026-48119 — Arvia Gateway » ? Cette qualification arme l'horloge interne : les 3 échéances suivantes vont démarrer. Action irréversible tant que l'horloge court : chaque étape est journalisée dans l'audit trail.

1 en exploitation active2 à qualifier1 à qualifier0 qualifiée1 qualifiée0 écartée
Vulnérabilités détectées
VulnérabilitéProduitComposantsStatutDétecté leActions
CVE-2026-48119Exploitation active (KEV)
Arvia Gatewayquic-go@0.48.2À qualifierQualifiée15 sept. 2026, 09:14
QualifierÉcarter…

5/7 pré-cadrés

Voir la notification
CVE-2026-47330Arvia VPN Clientws@8.17.0À qualifier15 sept. 2026, 09:14
QualifierÉcarter…

0/7 pré-cadrés

La décision reste humaine ; l'horodatage ne l'est pas. Au moment où vous qualifiez, les trois échéances de l'article 14 sont calculées — 24 h, 72 h, rapport final — et le geste est journalisé.

Probentapsirt@arvia-networks.euSe déconnecter
← Notification

Déclaration ENISA

Relisez, complétez, copiez. La soumission se fait sur la plateforme ENISA — Probenta n'envoie rien à votre place.

Arvia Gateway · CVE-2026-48119

Non soumis

Alerte précoce (24 h)

5/7 requis6/7 requis7/7 requis

Non soumis

Notification (72 h)

0/1 requis

Non soumis

Rapport final

0/4 requis

À droite de chaque libellé : le nom exact du champ sur le formulaire ENISA.

Notification

Type de notification (vulnérabilité | incident)Notification type (Vulnerability/Incident)RequisPré-rempli
VulnérabilitéCopier
Titre de la notificationTitleRequis
Exécution de code à distance via quic-go dans Arvia Gateway 4.2.1
RésuméSummaryRequis
quic-go 0.48.2, embarqué par Arvia Gateway 4.2.1, est exploité activement (catalogue KEV). Le correctif est en cours de qualification ; les clients sont invités à restreindre l'exposition du port QUIC.

Fabricant

Fabricant / steward (raison sociale)Manufacturer nameRequisPré-rempli
Arvia Networks SASCopier
États membres où le produit est disponibleMember States where product available (Concerned CSIRT)RequisPré-rempli
FR, DE, NL, BECopier

Produit

Produit (PDE)Product NameRequisPré-rempli
Arvia GatewayCopier
Version du produitProduct versionRequisPré-rempli
4.2.1Copier
Composant concernéComponent nameOptionnelPré-rempli
quic-go@0.48.2Copier

Identifiants

Identifiant CVECVE IDOptionnelPré-rempli
CVE-2026-48119Copier
Identifiant EUVDEUVD IDOptionnelPré-rempli
EUVD-2026-19042Copier

Tout est enregistré · 5/7 requis6/7 requis7/7 requis

Tous les champs de l'étape ont été copiés

Copier l'étape (relecture)CopiéOuvrir la plateforme ENISAMarquer comme soumis

Le formulaire de l'ENISA est déjà rempli de ce que Probenta sait : type de notification, fabricant, produit, version, composant, CVE. Il ne vous reste que les champs de jugement — le titre et le résumé à 24 h, cinq champs de plus à 72 h — à relire, puis à copier sur la plateforme.

Probentapsirt@arvia-networks.euSe déconnecter

Notifications

Les horloges internes armées et leur échéancier — les 3 échéances (24 h, 72 h, rapport final) d'un coup d'œil.

Marquer l’alerte précoce 24 h soumise La soumission se fait sur la plateforme ENISA. Une fois le dépôt accepté, la plateforme affiche un identifiant : notez-le ici, c’est votre preuve de dépôt. Identifiant SRP (facultatif)

0 dépassée2 en cours1 clôturée
Notifications armées
NotificationÉtatAlerte précoce — 24 hNotification — 72 hRapport final
Arvia SIEM CollectorCVE-2026-41862
24 h soumiseSoumise12 sept. 2026, 16:022 h15 sept. 2026, 14:30En attente de mesure corrective
Arvia GatewayCVE-2026-48119Armée21 h16 sept. 2026, 09:31J-2 21 h18 sept. 2026, 09:31En attente de mesure corrective
Arvia VPN ClientCVE-2026-44207
ClôturéeSoumise10 sept. 2026, 07:40Soumise11 sept. 2026, 18:20Soumise14 sept. 2026, 10:05
← Notifications

Arvia Gateway — CVE-2026-48119

Armée24 h soumiseSRP : SRP-FR-2026-0093118Déclaration ENISAExporter le PDF de preuve

La soumission se fait manuellement sur la plateforme ENISA (SRP) : l'application trace vos échéances et vos preuves, elle ne soumet rien à votre place.

Marquer l’alerte précoce 24 h soumise

Alerte précoce (24 h)

21 h

Échéance · 16 sept. 2026, 09:31

Alerte précoce (24 h)

Soumise

Soumise le 15 sept. 2026, 11:47

Notification (72 h)

J-2 21 h

Échéance · 18 sept. 2026, 09:31

Rapport final

En attente de mesure corrective

La plateforme de l'ENISA n'offre pas d'interface machine : le dépôt y est un geste humain, pour tout le monde. Probenta tient l'échéancier, enregistre l'identifiant de dépôt et en fait une preuve datée.

Probentapsirt@arvia-networks.euSe déconnecter

Journal d'audit

Les 500 derniers événements de la chaîne append-only du tenant.

Depuis15/09/2026Jusqu'à15/09/2026Filtrer
Journal d'audit
Séq.HorodatageÉvénementEntitéActeur
1 04815 sept. 2026, 11:47
Identifiant SRP enregistrénotification_srp_identifier_updated
notificationUtilisateur · a3f19c04…
1 04715 sept. 2026, 11:47
Alerte précoce 24 h marquée soumisemark_24h_submitted
5c81f3a2…Utilisateur · a3f19c04…
1 04615 sept. 2026, 09:31
Horloge interne arméenotification_armed
notificationSystème
1 04515 sept. 2026, 09:31
Vulnérabilité qualifiéefinding_qualified
finding 9b…Utilisateur · a3f19c04…
1 04415 sept. 2026, 09:14
Vulnérabilité détectéefinding_detected
finding 9b…Système
1 04315 sept. 2026, 09:12
SBOM analysésbom_parsed
sbom_uploadSystème
1 04215 sept. 2026, 09:12
SBOM reçusbom_received
sbom_uploadJeton API · 7d2e5b81…

Les sept lignes ci-dessus sont exactement ce que vous venez de voir, dans l'ordre, horodaté, avec l'auteur de chaque geste. C'est ce que vous exportez quand on vous demande de prouver la chronologie.

Ces six écrans ne servent que si votre produit entre dans le périmètre du CRA.

Vérifier si mon produit est concerné

Gratuit, environ 5 minutes.

Une cartographie de vos obligations, un registre de preuves.

Une cartographie de vos obligations, un registre de preuves tenu à jour.

01 — CARTOGRAPHIE

Vos obligations, traduites

Chaque exigence du CRA devient une obligation traçable, rattachée à vos produits.

02 — PREUVES

Un dossier toujours prêt

Tout est centralisé et versionné. Le dossier d'audit s'exporte en un clic.

03 — VEILLE

La réglementation bouge, vous suivez

Vous êtes alerté dès qu'une évolution réglementaire touche votre périmètre.

04 — PILOTAGE

Qui livre quoi, et pour quelle date

Tableau de bord par produit et par jalon. Chacun sait quoi livrer, et quand.

Cœur du produit

Alarme Article 14

La chaîne complète, de la détection à la preuve de notification.

01 · CORRÉLATION

Vos composants, croisés avec les vulnérabilités activement exploitées

02 · HORLOGE

24 h / 72 h / 14 j, armée en un clic dès la qualification

03 · NOTIFICATION

Pré-remplie au format publié par l'ENISA

04 · PREUVE

La notification dans les délais, démontrable

Inclus

Surveillance continue

Votre parc est comparé en permanence aux vulnérabilités exploitées.

À venir

Dossier technique Annexe VII

Généré et tenu à jour automatiquement.

À venir

Portail de divulgation hébergé

Votre page de signalement, clés en main.

On n'ingère jamais votre code source

Votre inventaire de composants nous suffit. Rien d'autre ne sort de chez vous.

SBOM + métadonnées uniquement

Hébergement en région UE

Journal d'audit append-only

Conforme RGPD

Conformité

Nos sous-traitants sont européens

Hébergement, emailing, sous-traitants : toute notre chaîne est européenne et conforme au RGPD.

Le détail de nos traitements figure dans notre politique de confidentialité.

Le CRA, et Probenta, en détail

Les obligations du règlement et le fonctionnement de l'outil.

Qu'est-ce que le Cyber Resilience Act, et mon produit est-il concerné ?
Le règlement (UE) 2024/2847 impose des exigences de cybersécurité à tout produit comportant des éléments numériques mis sur le marché européen : logiciel, objet connecté, composant embarqué. Si votre produit se connecte, directement ou indirectement, à un réseau, il est très probablement concerné. Lire le règlement →
Quelles sont les échéances exactes ?
Deux dates. Le 11 septembre 2026, le signalement des vulnérabilités activement exploitées devient obligatoire (article 14). Le 11 décembre 2027, l'ensemble des exigences s'applique, régime de sanctions compris : jusqu'à 15 M€ ou 2,5 % du chiffre d'affaires mondial (article 64).
Qu'est-ce qu'un SBOM, et comment vous le fournir ?
Le Software Bill of Materials est l'inventaire des composants — bibliothèques, dépendances, versions — qui constituent votre produit. Le CRA l'exige dans votre documentation technique. Probenta le génère depuis votre chaîne de build, ou reprend un SBOM existant aux formats standards (CycloneDX, SPDX).
Comment détectez-vous les vulnérabilités qui me concernent ?
Nous croisons en continu votre SBOM avec les référentiels de vulnérabilités activement exploitées, notamment le catalogue KEV de la CISA et les avis du CERT-FR. Seule une vulnérabilité touchant réellement un composant de votre parc déclenche une alerte. Nous orchestrons des outils open source éprouvés plutôt qu'un moteur propriétaire opaque.
Que contient une notification Article 14 ?
L'article 14 impose trois échéances. Deux courent à compter du moment où vous avez connaissance de la vulnérabilité activement exploitée : une alerte précoce sous 24 h, puis une notification circonstanciée sous 72 h. La troisième part d'ailleurs : le rapport final est dû sous 14 jours après la mise à disposition d'une mesure corrective ou d'atténuation — et sous un mois après la notification lorsqu'il s'agit d'un incident grave. Ces envois vont au CSIRT coordinateur et à l'ENISA. L'ENISA n'ouvre aucune interface machine : le dépôt reste un geste humain sur son formulaire. Probenta arme l'horloge dès que vous qualifiez l'alerte et pré-remplit ce qui peut l'être ; les champs qui engagent une appréciation restent les vôtres, préparés à l'avance plutôt que découverts sous l'horloge.
Comment prouver que j'ai notifié dans les délais ?
Chaque action est inscrite dans un journal append-only : les entrées sont horodatées et chaînées les unes aux autres, de sorte qu'aucune ne peut être modifiée ni retirée après coup. C'est ce journal que vous présentez à l'autorité de surveillance pour démontrer que la notification est bien partie à temps.
Qu'est-ce que le dossier technique Annexe VII ?
C'est la documentation que vous devez pouvoir présenter à tout moment : description du produit, évaluation des risques cyber, SBOM et composants, gestion des vulnérabilités, période de support. Probenta le génère à partir des données déjà saisies et le maintient à jour, plutôt que de vous faire reconstituer un dossier la veille de l'audit.
Accédez-vous à mon code source ?
Non, jamais. Probenta ne traite que votre SBOM et des métadonnées produit. Votre code reste chez vous. C'est un choix d'architecture : moins nous détenons de données sensibles, plus votre surface d'attaque — et la nôtre — reste réduite.
Où sont hébergées mes données ?
En France, chez Scaleway, cloud français certifié ISO 27001. Nos e-mails partent via Brevo (Sendinblue SAS), acteur français également. Aucune donnée ne quitte l'Union européenne. Le détail figure dans notre politique de confidentialité.
Que risque-t-on concrètement en cas de non-conformité ?
Deux niveaux. Le premier est financier : jusqu'à 15 M€ ou 2,5 % du chiffre d'affaires mondial pour le non-respect des exigences essentielles. Le second est commercial, et souvent plus lourd : sans marquage CE conforme, le produit ne peut plus être mis sur le marché européen.

Un ingénieur réglementaire, un ingénieur sécurité

Nous croisons l'expertise réglementaire et l'ingénierie logicielle pour rendre le CRA gérable.

Ayoub Tougani

Ingénieur développement et expert réglementaire

Des années dans le réglementaire et le médical, mises au service de l'automatisation des process de conformité.

Alexandre Berthiot

Ingénieur développement et cybersécurité

Sept ans dans la santé, où la conformité produit ne se négocie pas, et un parcours en sécurité défensive (blue team).

Parlons de votre échéance.

Un échange suffit pour voir où vous en êtes. Nous revenons vers vous sous 72 heures ouvrées.

Basés à
Nancy - France
Liste d'attente

* Champs obligatoires

Pas de spam. On vous prévient à l'ouverture. En vous inscrivant, vous acceptez que vos informations soient conservées à cette seule fin — confidentialité.