Voyez ce qui compte
Retrouvez les constats, les composants concernés et leur gravité dans une vue claire.
VOTRE PRODUIT. SOUS LA SURFACE.
Des composants que vous distribuez aux risques à examiner. Rendez visibles les preuves de votre logiciel.
Dépôt / SBOM → Résultats → Preuves
DE L’IMAGE À LA VALEUR
Connectez un dépôt en lecture seule à un commit précis ou importez un SBOM. Chaque résultat doit pouvoir être rattaché à sa source.
Voir un exemple d’analysepackage-lock.jsonproduct.cdx.json Source liée au commit a3f9c21
Une analyse, du début à la fin
KROMSE identifie les composants et les compare aux avis de vulnérabilité. Suivez le parcours du fichier source à la version concernée.
Analyse illustrative
kromse — analyse
commit a3f9c21
Preuves traçables
Revue humaine requise
Constats
Des attaquants exploitent cette vulnérabilité ailleurs — exploitation confirmée quelque part dans le monde, pas une preuve de quoi que ce soit dans votre produit. Votre build contient la version affectée.
Une version vulnérable est présente dans cet exemple. L'atteignabilité n'a pas été établie pour ce constat. Examinez les preuves et l'exposition de votre produit avant de déterminer l'impact.
Une mise à jour est disponible. Aucune exploitation n'est enregistrée dans cet exemple.
Projet article 14 après votre confirmation
Les champs que KROMSE ne peut pas connaître restent des blancs signalés, à compléter par une personne. Jamais devinés.
Séquence illustrative. KROMSE lit le dépôt en lecture seule, fixe un commit exact et n'y écrit jamais.
Un parcours illustratif avec des constats d'exemple, pas des résultats de votre produit. La durée dépend des entrées et de la couverture ; dossiers de réponse et projets de rapports nécessitent vos décisions.
Du constat à la prochaine étape
Une vue claire de ce qui mérite votre attention
3constats à examiner
Des attaquants exploitent cette vulnérabilité ailleurs — exploitation confirmée quelque part dans le monde, pas une preuve de quoi que ce soit dans votre produit. Votre build contient la version affectée.
Retrouvez les constats, les composants concernés et leur gravité dans une vue claire.
Distinguez ce que l’analyse a établi, ce qui reste incertain et ce que votre équipe doit décider.
Intégrez les constats et les décisions enregistrées à un brouillon CRA interne à relire.
Comment ça marche
Un espace pour vos produits, vos constats et vos preuves.
Créez un espace pour vos produits, preuves et constats. Votre équipe examine leur impact et décide quels constats nécessitent un dossier de réponse.
Choisissez un dépôt en lecture seule ou importez un SBOM CycloneDX ou SPDX.
L'application GitHub de KROMSE est en lecture seule et vous choisissez le dépôt auquel elle accède. Pas de dépôt sous la main ? Importez un SBOM CycloneDX ou SPDX : l'analyse s'exécutera dessus.
Examinez les constats, vérifiez leur impact et décidez de la suite.
KROMSE compare les composants du commit analysé, ou ceux listés dans votre SBOM, aux sources d'avis prises en charge. Constats et limites de couverture sont consignés pour examen par votre équipe avant d'agir.
02 / SUIVEZ LES PREUVES
Enregistrez la décision de votre équipe et ses preuves. Intégrez-les à un brouillon interne de rapport CRA, avec les informations manquantes visibles et une revue humaine toujours requise.
Ouvrir votre espaceCe que l'analyse apporte
KROMSE organise les constats en cinq parties pour donner à votre équipe un point de départ dans l’évaluation de leur impact sur le produit.
“Des attaquants exploitent cette vulnérabilité ailleurs — cela signifie une exploitation confirmée quelque part dans le monde, pas une preuve de quoi que ce soit dans votre produit.”
Une exploitation connue ailleurs ne prouve pas une exploitation dans votre produit. KROMSE rend cette distinction explicite.
Associer un composant à un avis de sécurité ne prouve pas à lui seul que votre produit est exploitable. KROMSE indique l'atteignabilité uniquement lorsqu'un moteur d'analyse pris en charge a produit des preuves pour cette analyse. Sinon, elle reste non vérifiée. Votre équipe examine l'impact sur le produit.
Après confirmation par votre équipe qu'un constat affecte un produit que vous commercialisez dans l'UE, KROMSE peut ouvrir un dossier et consigner votre décision. Vous choisissez quand préparer un projet interne au titre de l'article 14. Les informations manquantes restent signalées pour une revue humaine ; les dates suivies sont une aide opérationnelle, pas une détermination juridique.
Pourquoi maintenant
Le règlement sur la cyberrésilience s'applique aux produits comportant des éléments numériques mis sur le marché de l'Union. Son obligation de notification n'attend pas la date générale d'application : en vertu de l'article 71(2), l'article 14 s'applique à partir du 11 septembre 2026, le chapitre IV à partir du 11 juin 2026, et le règlement de manière générale à partir du 11 décembre 2027.
L'article 14 laisse au fabricant 24 heures pour envoyer une alerte précoce après avoir eu connaissance d'une vulnérabilité activement exploitée dans son produit, puis 72 heures pour la notification qui suit. Vingt-quatre heures ne suffisent pas à découvrir ce que contient votre produit. Cela doit déjà être établi.
Source : article 71(2), deuxième alinéa du règlement sur la cyberrésilience.
Le règlement
Le règlement (UE) 2024/2847 — le règlement sur la cyberrésilience — est entré en vigueur le 10 décembre 2024. C'est le premier texte de l'Union à imposer des obligations contraignantes de cybersécurité aux produits eux-mêmes, et non aux organisations qui les exploitent, et il touche presque tout ce qui est vendu dans l'Union avec des éléments numériques.
Le CRA s'applique aux produits comportant des éléments numériques : matériels ou logiciels dont la destination inclut une connexion de données, directe ou indirecte, à un appareil ou à un réseau. La définition est volontairement large : équipements industriels connectés, appareils grand public, applications mobiles et bureautiques, systèmes d'exploitation et les bibliothèques qui les composent. Les produits déjà couverts par des règles sectorielles de l'Union — dispositifs médicaux, véhicules à moteur, aviation civile — en sont exclus et restent sous ces régimes.
Le fabricant en premier lieu : celui qui développe un produit comportant des éléments numériques et le met sur le marché de l'Union sous son propre nom ou sa propre marque. Importateurs et distributeurs ont leurs propres devoirs, et un distributeur qui modifie substantiellement un produit peut devenir fabricant au sens du CRA. Vendre depuis l'extérieur de l'Union n'y change rien : ce qui compte, c'est que le produit soit mis sur le marché de l'Union.
Le règlement n'arrive pas d'un bloc. L'article 71(2) l'échelonne, et l'obligation de notification tombe plus d'un an avant le reste.
Entrée en vigueur
Publié au Journal officiel le 20 novembre 2024 ; en vigueur vingt jours plus tard.
✓ En vigueur
Chapitre IV — articles 35 à 51
La mécanique d'évaluation de la conformité : notification des organismes qui évalueront les produits.
✓ En vigueur
Article 14 — obligations de notification
Les fabricants doivent signaler les vulnérabilités activement exploitées et les incidents graves. C'est la première obligation assortie d'une horloge.
Application générale
Le régime complet : exigences essentielles, évaluation de la conformité, marquage CE. À partir de cette date, un produit non conforme ne peut plus être légalement mis sur le marché de l'Union.
Dès qu'un fabricant a connaissance d'une vulnérabilité activement exploitée dans son produit, le règlement fixe des fenêtres strictes. Elles sont courtes à dessein, et elles courent à partir de la connaissance — ni de la confirmation, ni de la disponibilité d'un correctif.
24 heures
Alerte précoce
Au CSIRT désigné comme coordinateur et à l'ENISA, à compter de la connaissance de la vulnérabilité activement exploitée.
72 heures
Notification de la vulnérabilité
La notification de fond, incluant les mesures correctives ou d'atténuation disponibles et, le cas échéant, la manière dont le produit est affecté.
14 jours
Rapport final
Après qu'une mesure corrective ou d'atténuation est devenue disponible : ce qui s'est passé et ce qui a été fait.
Une voie parallèle s'applique aux incidents graves affectant la sécurité du produit : alerte précoce sous 24 heures, notification de l'incident sous 72 heures, rapport final sous un mois. Vingt-quatre heures ne suffisent pas à découvrir ce que contient votre produit : cela doit déjà être établi quand l'horloge démarre.
L'annexe I fixe les exigences essentielles. Le volet consacré au traitement des vulnérabilités est celui qui produit des preuves qu'on peut vous demander :
L'article 64 fixe les plafonds. Les États membres déterminent les sanctions effectives, et c'est le plus élevé des deux montants qui s'applique dans chaque tranche.
Source : règlement (UE) 2024/2847, en particulier les articles 13, 14, 64 et 71 et l'annexe I. Il s'agit d'un résumé d'orientation, pas d'un conseil juridique : KROMSE ne vous dit pas si le règlement s'applique à votre produit.
Tarifs
Découvrez votre premier produit dans un espace gratuit. Ajoutez de la capacité et du support à mesure que votre équipe grandit.
0 €/ mois
Évaluez KROMSE sur un produit réel, avec un usage encadré.
Sans carte bancaire.
49 €/ mois
Pour une petite équipe qui mène un ou deux produits jusqu'au CRA.
Prix publié. La facturation ouvrira à la fin de la bêta.
249 €/ mois
Pour les équipes avec un portefeuille de produits et une véritable horloge de notification.
Prix publié. La facturation ouvrira à la fin de la bêta.
Contacter le service commercial
Périmètre et prix convenus pour votre portefeuille de produits.
Disponibilité et périmètre du service confirmés dans une proposition écrite.
Prix par espace et par mois, hors TVA. Les offres payantes ouvriront après la bêta ; aucun paiement n’est possible aujourd’hui. Commencez gratuitement : KROMSE vous indique quand une limite est atteinte.
Voir le comparatif complet des offresDites-nous ce que vous fabriquez, combien de produits vous avez et ce dont votre équipe a besoin. Vous pouvez aussi écrire à info@kromse.com.
Périmètre et limites
Un dossier de conformité ne vaut que s'il résiste à la contradiction. Cela oblige à être précis sur l'endroit où s'arrête le logiciel et où commence une personne.
Il ne vous certifie pas. Aucun logiciel ne le peut : la conformité au CRA est une déclaration du fabricant, et une analyse y contribue comme preuve, elle ne s'y substitue pas.
Il ne dépose pas votre notification au titre de l'article 14. KROMSE rédige le document et signale ce qu'il ne peut pas savoir ; une personne le relit, le complète et le dépose.
Il n'affirme pas qu'une dépendance vulnérable est exploitable dans votre produit. Il indique que le composant est présent et dit clairement ce que cela établit — et ce que cela n'établit pas.
Il n'invente pas ce qu'on ne lui a pas donné. Une information manquante reste un blanc signalé, jamais une supposition à l'allure crédible.
Les analyses fournissent des preuves de sécurité produit. Des espaces distincts de préparation à NIS2 et au règlement sur l'IA organisent les informations pour une revue humaine ; ils ne transforment pas un résultat technique en détermination de conformité.
Questions
Non. Vous pouvez connecter un dépôt GitHub ou importer un SBOM CycloneDX ou SPDX.
L'application GitHub est en lecture seule et limitée aux dépôts que vous sélectionnez. KROMSE résout l'arbre de dépendances à un commit précis ; il n'écrit pas dans votre dépôt.
Non. Il est limité en capacité — un produit et deux analyses par mois — et non par un compte à rebours. Le produit vous montre vos propres limites et votre consommation en temps réel.
Pas encore. La facturation n'est pas activée : aucun prestataire de paiement n'est connecté et l'API indique la facturation comme désactivée. Les prix ci-dessus sont publiés pour que vous puissiez planifier ; si vous avez besoin de plus de capacité maintenant, contactez le service commercial.
Il produit des preuves et rédige des dossiers. La conformité reste une déclaration du fabricant, faite par une personne qui relit ce que le produit a assemblé.
Ce site est publié en français, en anglais, en espagnol et en allemand. L'interface du produit est aujourd'hui en anglais, et les constats sont rédigés en langage clair plutôt qu'en jargon.
Analyser gratuitement
Un dépôt ou un SBOM, un commit exact, et des constats écrits pour la personne qui devra en répondre. Gratuitement, et sans paiement sur le chemin.
Créez un compte, puis connectez un dépôt ou importez un SBOM.