Se rendre conforme au CRA,
sans angle mort et sans pression

Probenta surveille vos produits, déclenche vos notifications réglementaires dans les délais et tient votre dossier d'audit prêt à présenter.

Commencer le diagnostic CRA

Gratuit, environ 5 minutes. Vos réponses restent dans votre navigateur tant que vous ne demandez pas votre rapport — confidentialité.

Calendrier réglementaire — Règlement (UE) 2024/2847

Aujourd'hui

Il reste jours avant la première échéance.

Choisissez une échéance pour voir ce qu'elle exige.

11 sept. 2026

Article 14

Reporting obligatoire des vulnérabilités exploitées

Dès qu'une vulnérabilité de votre produit est activement exploitée, une horloge légale démarre. Trois échéances s'enchaînent, à déposer sur la plateforme de notification unique de l'ENISA.

24 h
Alerte précoce

Signaler la vulnérabilité activement exploitée, sans attendre la fin de l'analyse.

72 h
Notification étayée

Nature de la vulnérabilité, nature de l'exploitation, mesures correctives engagées.

14 j
Rapport final

Après mise à disposition d'un correctif : cause, impact, mesures retenues.

« Un fabricant notifie toute vulnérabilité activement exploitée contenue dans le produit comportant des éléments numériques […] »

11 déc. 2027

Articles 64 et 71

Conformité pleine et régime de sanctions

L'ensemble du règlement s'applique. Sans dossier conforme, le marquage CE n'est plus défendable — et le régime de sanctions devient applicable.

15 M€
Sanctions maximales

Ou 2,5 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu.

27
Marchés fermés

Sans marquage CE conforme, plus de mise sur le marché dans l'Union.

Annexe VII
Dossier technique

La documentation doit exister, être tenue à jour et présentable sur demande.

Le non-respect des exigences essentielles de l'annexe I et des obligations des articles 13 et 14 expose à une amende administrative pouvant atteindre 15 000 000 € ou, pour une entreprise, 2,5 % de son chiffre d'affaires annuel mondial total, le montant le plus élevé étant retenu.

Le CRA, ce sont 81 pages denses au Journal officiel. Probenta en tire la liste de vos obligations, produit par produit.
Découvrir la solution →

Flux et référentiels suivis

CISA KEV  ·  CERT-FR  ·  ENISA (EUVD)  ·  NVD

Ce que le CRA impose

01

L'horloge tourne, soyez prévenus à temps.

Une vulnérabilité exploitée déclenche un compte à rebours légal. Le manquer = sanction.

02

Le dossier technique est un gouffre de temps.

Documentation, analyses, preuves : des heures de dev, en continu.

03

Prouver qu'on a notifié à temps.

Sans journal infalsifiable, la conformité n'est pas démontrable.

Simulation

Un seul jeu de données, plusieurs livrables réglementaires

Base de preuvesActive
SBOM
1 247 composants suivis
Flux de vulnérabilités
18 corrélées à votre parc
1 activement exploitée — notification Art. 14 en cours
Horloge Art. 14non arméearmée
—:—:—Alerte précoce · 24 h
Notification · 72 hRapport final · 14 j
CISA KEV · CERT-FR · EUVD · NVDCorrélé il y a 2 min

Une seule saisie alimente chaque livrable

01 / 04

Notification Article 14

Pré-remplie dès la détection, transmise dans les délais.

ProbentaNotification · Art. 14
CVE-2026-4471ALERTE PRÉCOCE · 24 H—:—:—
ProduitVaultGuard SIEM 4.2Auto
GravitéCritique · CVSS 9.1Auto
ExploitationConfirmée · CISA KEVAuto
IntituléÀ rédigerExécution de code à distance non authentifiéeHumain

02 / 04

Dossier technique Annexe VII

Généré, maintenu à jour, prêt pour l'audit.

ProbentaDossier · Annexe VII
VaultGuard SIEM 4.2Généré le 04 juil. 2026
1Description du produitÀ jourfiche produit
2Évaluation des risques cyberÀ jouranalyse de risques
3SBOM & composantsÀ jourbase de preuves · 1 247 composants
4Gestion des vulnérabilitésÀ jourjournal Art. 14
5Période de supportÀ jourfiche produit
Annexe VII · Règlement (UE) 2024/2847Chaque pièce est tirée du même jeu de données. Aujourd'hui, vous les rassemblez comment ?

03 / 04

Portail de divulgation

Votre page publique de signalement, hébergée par nos soins.

04 / 04

Rapport d'audit

Chaque action horodatée, présentable à l'autorité.

Une cartographie de vos obligations, un registre de preuves.

Une cartographie de vos obligations, un registre de preuves tenu à jour.

01 — CARTOGRAPHIE

Vos obligations, traduites

Chaque exigence du CRA devient une obligation traçable, rattachée à vos produits.

02 — PREUVES

Un dossier toujours prêt

Tout est centralisé et versionné. Le dossier d'audit s'exporte en un clic.

03 — VEILLE

La réglementation bouge, vous suivez

Vous êtes alerté dès qu'une évolution réglementaire touche votre périmètre.

04 — PILOTAGE

Qui livre quoi, et pour quelle date

Tableau de bord par produit et par jalon. Chacun sait quoi livrer, et quand.

Cœur du produit

Alarme Article 14

La chaîne complète, de la détection à la preuve de notification.

01 · CORRÉLATION

Vos composants, croisés avec les vulnérabilités activement exploitées

02 · HORLOGE

24 h / 72 h / 14 j, armée en un clic dès la détection

03 · NOTIFICATION

Pré-remplie au format attendu par l'autorité

04 · PREUVE

La notification dans les délais, démontrable

Inclus

Surveillance continue

Votre parc est comparé en permanence aux vulnérabilités exploitées.

À venir

Dossier technique Annexe VII

Généré et tenu à jour automatiquement.

À venir

Portail de divulgation hébergé

Votre page de signalement, clés en main.

On n'ingère jamais votre code source

Votre inventaire de composants nous suffit. Rien d'autre ne sort de chez vous.

SBOM + métadonnées uniquement

Hébergement en région UE

Journal d'audit append-only

Conforme RGPD

Conformité

Nos sous-traitants sont européens

Hébergement, emailing, sous-traitants : toute notre chaîne est européenne et conforme au RGPD.

Le détail de nos traitements figure dans notre politique de confidentialité.

Le CRA, et Probenta, en détail

Les obligations du règlement et le fonctionnement de l'outil.

Qu'est-ce que le Cyber Resilience Act, et mon produit est-il concerné ?
Le règlement (UE) 2024/2847 impose des exigences de cybersécurité à tout produit comportant des éléments numériques mis sur le marché européen : logiciel, objet connecté, composant embarqué. Si votre produit se connecte, directement ou indirectement, à un réseau, il est très probablement concerné. Lire le règlement →
Quelles sont les échéances exactes ?
Deux dates. Le 11 septembre 2026, le signalement des vulnérabilités activement exploitées devient obligatoire (article 14). Le 11 décembre 2027, l'ensemble des exigences s'applique, régime de sanctions compris : jusqu'à 15 M€ ou 2,5 % du chiffre d'affaires mondial (article 64).
Qu'est-ce qu'un SBOM, et comment vous le fournir ?
Le Software Bill of Materials est l'inventaire des composants — bibliothèques, dépendances, versions — qui constituent votre produit. Le CRA l'exige dans votre documentation technique. Probenta le génère depuis votre chaîne de build, ou reprend un SBOM existant aux formats standards (CycloneDX, SPDX).
Comment détectez-vous les vulnérabilités qui me concernent ?
Nous croisons en continu votre SBOM avec les référentiels de vulnérabilités activement exploitées, notamment le catalogue KEV de la CISA et les avis du CERT-FR. Seule une vulnérabilité touchant réellement un composant de votre parc déclenche une alerte. Nous orchestrons des outils open source éprouvés plutôt qu'un moteur propriétaire opaque.
Que contient une notification Article 14 ?
L'article 14 impose trois échéances. Deux courent à compter du moment où vous avez connaissance de la vulnérabilité activement exploitée : une alerte précoce sous 24 h, puis une notification circonstanciée sous 72 h. La troisième part d'ailleurs : le rapport final est dû sous 14 jours après la mise à disposition d'une mesure corrective ou d'atténuation. Ces envois vont au CSIRT coordinateur et à l'ENISA. Probenta arme l'horloge en un clic dès la détection et pré-remplit chaque envoi au format attendu ; vous ne validez que le contenu rédactionnel.
Comment prouver que j'ai notifié dans les délais ?
Chaque action est inscrite dans un journal append-only : les entrées sont horodatées et chaînées les unes aux autres, de sorte qu'aucune ne peut être modifiée ni retirée après coup. C'est ce journal que vous présentez à l'autorité de surveillance pour démontrer que la notification est bien partie à temps.
Qu'est-ce que le dossier technique Annexe VII ?
C'est la documentation que vous devez pouvoir présenter à tout moment : description du produit, évaluation des risques cyber, SBOM et composants, gestion des vulnérabilités, période de support. Probenta le génère à partir des données déjà saisies et le maintient à jour, plutôt que de vous faire reconstituer un dossier la veille de l'audit.
Accédez-vous à mon code source ?
Non, jamais. Probenta ne traite que votre SBOM et des métadonnées produit. Votre code reste chez vous. C'est un choix d'architecture : moins nous détenons de données sensibles, plus votre surface d'attaque — et la nôtre — reste réduite.
Où sont hébergées mes données ?
En France, chez Scaleway, cloud français certifié ISO 27001. Nos e-mails partent via Brevo (Sendinblue SAS), acteur français également. Aucune donnée ne quitte l'Union européenne. Le détail figure dans notre politique de confidentialité.
Que risque-t-on concrètement en cas de non-conformité ?
Deux niveaux. Le premier est financier : jusqu'à 15 M€ ou 2,5 % du chiffre d'affaires mondial pour le non-respect des exigences essentielles. Le second est commercial, et souvent plus lourd : sans marquage CE conforme, le produit ne peut plus être mis sur le marché européen.

Un ingénieur réglementaire, un ingénieur sécurité

Nous croisons l'expertise réglementaire et l'ingénierie logicielle pour rendre le CRA gérable.

Ayoub Tougani

Ingénieur développement et expert réglementaire

Des années dans le réglementaire et le médical, mises au service de l'automatisation des process de conformité.

Alexandre Berthiot

Ingénieur développement et cybersécurité

Sept ans dans la santé, où la conformité produit ne se négocie pas, et un parcours en sécurité défensive (blue team).

Parlons de votre échéance.

Un échange suffit pour voir où vous en êtes. Nous revenons vers vous sous 72 heures ouvrées.

Basés à
Nancy - France
Liste d'attente

* Champs obligatoires

Pas de spam. On vous prévient à l'ouverture. En vous inscrivant, vous acceptez que vos informations soient conservées à cette seule fin — confidentialité.