Règlement (UE) 2024/2847 — Cyber Resilience Act
Y compris aux équipements vendus il y a dix ans et toujours déployés. Actacil constitue la preuve de vos obligations de signalement : T0 verrouillé, qualification tracée, compteurs 24 h et 72 h, déclarations à double validation, journal chaîné et exportable. La jonction entre nomenclature matérielle, nomenclature logicielle et parc déployé — ce qui fera la différence — vient ensuite : le calendrier des modules est publié.
Actacil est un outil de structuration documentaire et de constitution de preuve. Il ne délivre ni conseil juridique, ni évaluation de la conformité au sens de l'article 32, ni attestation. Vous décidez ; Actacil structure, horodate et conserve.
La question réelle, sous contrainte de 24 heures
« Quelle version de firmware, sur quelle référence de carte, dans quel équipement, chez quel client, sur quel site — et le composant concerné est-il encore approvisionnable pour corriger ? »
Les plateformes existantes analysent le firmware. Aucune ne relie la vulnérabilité logicielle à la carte électronique physique déployée chez un client identifié, ni à l'obsolescence du composant qui la porte. C'est pourtant à cette question-là qu'un fabricant doit savoir répondre quand le compteur tourne.
Ces chiffres sont des objectifs de conception, pas des mesures : le module qui les portera n'est pas livré à la première échéance. Ce qui l'est au 11 septembre 2026 est le processus de qualification et de preuve de l'article 14 — ci-dessous, distingué du reste.
Ce qu'Actacil relie
Chaque ProductRelease — la version exacte mise sur le marché — porte à la fois sa nomenclature matérielle, sa nomenclature logicielle et la liste de ses déploiements. C'est cette jonction qui transforme une alerte CVE en réponse opérationnelle.
Références composants, statut de cycle de vie, dates de fin de vie, alternatives qualifiées, criticité.
Nomenclature logicielle par build, immuable, empreinte liée à celle du firmware. Dépendances de premier niveau au minimum.
Client, site, pays, quantité, date d'installation, contact technique. Le parc installé de 10 à 30 ans, celui que l'article 14 concerne dès 2026.
Une CVE tombe : Actacil restitue les versions touchées, les équipements, les clients, les sites, les quantités — et l'état d'approvisionnement du composant à corriger.
M4 — PRÉVU, NON LIVRÉ EN 2026Le journal chaîné
Fait, qualification, décision : trois registres séparés dès le schéma de données. Chaque entrée du journal est horodatée, imputée nominativement, et chaînée par empreinte cryptographique sur la précédente. Rien ne s'efface, rien ne se réécrit — pas même par un administrateur. Dix ans plus tard, le dossier s'ouvre sans la plateforme.
Entrée KEV, rapport client, télémétrie, avis de CERT. Source identifiée, instant enregistré. Aucun délai réglementaire ne court encore.
Arbre guidé, pièces justificatives obligatoires. L'outil propose, il ne conclut jamais. Une CVE seule, un PoC public : aucun compteur.
Acte d'une personne physique identifiée, motivé, immuable. Le verrouillage peut être horodaté par une autorité qualifiée eIDAS. Les compteurs 24 h et 72 h démarrent.
Modèles alignés sur les champs de la plateforme ENISA. Aucune transmission sans double validation humaine nominative.
Archive ouverte : contenu canonique, son empreinte SHA-256, l'extrait de journal et l'empreinte de tête. Un auditeur revérifie tout sans Actacil et sans logiciel particulier.
La chaîne d'empreintes établit l'ordre et l'intégrité des entrées. La date absolue relève de l'horodatage qualifié, appliqué au verrouillage du T0. Conservation alignée sur l'obligation documentaire du fabricant art. 13 §13 — 10 ans au moins · hébergement dans l'Union européenne · chiffrement au repos par organisation, clés distinctes · cloisonnement par politiques de sécurité au niveau ligne · aucune donnée de vulnérabilité transmise à un service tiers.
Neuf modules, une échéance
Un fabricant qui n'a rien le 11 septembre 2026 a besoin d'un processus de qualification et de déclaration défendable — pas d'un SBOM parfait. Ce qui est livré au 11 septembre 2026 est marqué comme tel, et rien d'autre ne l'est.
Livré au 11 septembre 2026 Partiellement livré Prévu — après la première échéance
Questionnaire guidé — exclusions de l'article 2, classes des annexes III et IV, module d'évaluation, dates applicables. Sortie : note de périmètre signée, horodatée, réévaluable.
Import des nomenclatures (Excel, CSV, ODB++, formats EDA), rapprochement des références, versionnement du parc déployé.
Génération et import CycloneDX 1.6 / SPDX 3.0, champs BSI TR-03183-2, un SBOM par build, immuable, lié à l'empreinte du firmware.
EUVD, CVE, NVD, CISA KEV, EPSS, avis CSAF 2.0, CERT-FR. Sortie : VEX motivé — ce qui évite de corriger 400 CVE théoriques.
Un identifiant de vulnérabilité ou une référence composant → versions, équipements, clients, sites, quantités, faisabilité du correctif. C'est le cœur du produit, et il arrive après la première échéance — le jalon de septembre se tient sur le processus de l'article 14.
T0 verrouillé, arbre de qualification, compteurs 24 h / 72 h / 14 j / 1 mois avec escalade, double validation nominative, distinction permanente des flux RGPD et NIS2.
Documentation technique (annexe VII), déclaration UE (annexe V), notice et période de support (annexe II), politique CVD et security.txt (RFC 9116). Export en archive ouverte, revérifiable sans Actacil.
Fin de vie des composants matériels et fin de support logiciel sur un même axe. Alerte quand un correctif devient matériellement impossible faute de composant. La fonction qu'aucun concurrent logiciel ne peut construire.
Chaque état du corpus porte une empreinte d'édition ; les notes signées citent la leur, et y renvoient. Une analyse révisée ne change donc pas ce qu'un dossier ancien affirmait. La veille elle-même — actes d'exécution, rectificatifs, normes M/606 — reste un travail humain.
Le calendrier — article 71
11 JUIN 2026 — APPLIQUÉ
Organismes d'évaluation de la conformité et autorités notifiantes. La désignation des organismes notifiés commence — et la file d'attente avec elle.
Infrastructure institutionnelle
11 SEPTEMBRE 2026
Signalement des vulnérabilités activement exploitées et des incidents graves. S'applique à tout le parc en service, y compris les produits mis sur le marché avant 2027.
Tout fabricant, parc installé compris
11 DÉCEMBRE 2027
Exigences essentielles, documentation technique, SBOM, marquage CE, déclaration UE. Pour les produits mis sur le marché à compter de cette date — ou modifiés substantiellement après.
Nouvelles mises sur le marché
Notre position, affichée sur chaque écran
La qualification d'une vulnérabilité et la décision de notifier appartiennent au fabricant — l'article 13 du règlement ne permet pas qu'il en soit autrement, et nous ne prétendons pas le contraire.
Toute affirmation réglementaire affichée dans l'application est sourcée : article, paragraphe, point, version datée du texte, lien EUR-Lex. Une affirmation sans source ne s'affiche pas — un test automatisé y veille. Nos analyses de lecture sont publiées intégralement dans un corpus documentaire librement accessible, distinct de votre dossier : chaque édition porte une empreinte, et vos notes signées renvoient à celle sous laquelle elles ont été établies.
Actacil ne délivre ni conseil juridique, ni évaluation de la conformité au sens de l'article 32, ni attestation. Le fabricant demeure seul responsable de la qualification de son produit.
Puis le compteur sera le vôtre
Une démonstration sur vos propres références : import d'une nomenclature, une requête inverse, un dossier de signalement à blanc. Une heure suffit à voir ce que le 11 septembre change pour vous.