Logiciel, objets connectés, firmware : fabricants soumis au CRA

Cyber Resilience Act : préparez l'article 14, du SBOM au signalement d'une CVE exploitée.

Un SBOM tenu à jour à chaque build, des vulnérabilités vérifiées en continu, et pour chaque vulnérabilité activement exploitée, les échéances de 24 h, 72 h et 14 jours suivies avec un brouillon de déclaration.

14 jours gratuits, sans carte bancaire. À partir de 49 € par mois et par organisation, pas par développeur. SBOM CycloneDX ou SPDX, lockfile, image de conteneur ou firmware, par envoi de fichier ou depuis la CI. Le CRA obligation par obligation.

Déclaration CRA · exemple de la démoarticle 14
CVE-2025-24813
shop-api-java · tomcat-embed-core 10.1.31 → 10.1.35
Inscrite au catalogue CISA KEV
Alerte précoce (24 h)envoyée
Notification (72 h)46 h restantes
Rapport final (14 jours)attend le correctif
Brouillon de notification prêt à compléter · rappel 6 h avant l'échéance
Base OSV complète, resynchronisée toutes les heuresÉcosystèmes : PyPI, npm, Go, Maven, crates.io, NuGet, RubyGems, Packagist, Hex, PubSources : OSV.dev, NVD par CPE pour les firmwares, CISA KEV, EPSS

Ce que demande le CRA, ce que fait Lysbor.

Depuis le 11 septembre 2026, l'article 14 du règlement (UE) 2024/2847 impose au fabricant d'un produit comportant des éléments numériques de signaler toute vulnérabilité activement exploitée contenue dans ce produit dont il a connaissance, au CSIRT coordinateur (en France, le CERT-FR) et à l'ENISA, via la plateforme unique de signalement. Le 11 décembre 2027, l'ensemble des exigences s'applique, dont le SBOM.

SBOM continu

Annexe I : SBOM, au moins les dépendances de premier niveau

CycloneDX ou SPDX envoyé à chaque build par l'agent ou l'API, lockfile ou image de conteneur. Export CycloneDX à tout moment, dans toutes les offres.

Suivi des vulnérabilités

Identifier et corriger sans délai

Chaque inventaire confronté à OSV jusqu'à toutes les heures, paquets Debian, Ubuntu et Alpine par paquet source. Une faille qui devient exploitée (KEV) est signalée dans l'heure.

Firmware via la NVD

Objets connectés et composants C/C++

Composants sans gestionnaire de paquets comparés à la NVD par leur CPE. CVE du noyau Linux regroupées à part, sauf celles exploitées (KEV) ou à EPSS d'au moins 10 %.

VEX et décisions

Documenter ce qui est fait de chaque faille

Risque accepté, faux positif, non concerné avec justification : la décision reste d'un envoi à l'autre et s'exporte en VEX CycloneDX (à partir de Team).

Signalement article 14

Alerte 24 h, notification 72 h, rapport final 14 jours

Déclaration ouverte quand une faille d'un projet entre au catalogue KEV, échéances calculées, rappels 6 h avant, brouillon par étape. Vous déposez vous-même (Team, Business et essai).

Lysbor vous aide à tenir ces obligations ; il ne certifie pas la conformité de votre produit et ne dépose aucune déclaration à votre place.

Ce que vous obtenez, concrètement.

Pas un tableau de bord de plus à surveiller : trois résultats que votre équipe utilise le lundi matin, et que votre auditeur accepte.

Plan de correction · api-backend3 mises à jour
Mise à jourRisque réglé (cumul)
1. minimist 1.2.5 → 1.2.662 % (+62)
2. lodash 4.17.20 → 4.17.2183 % (+21)
3. axios 1.5.1 → 1.6.0100 % (+17)
$ npm install minimist@1.2.6 lodash@4.17.21 axios@1.6.0

Un plan de correction, pas une liste

Chaque mise à jour est classée par la part de risque qu'elle retire, avec la commande à lancer et la version cible. Les décisions (faux positif, risque accepté) restent d'un envoi à l'autre et se rouvrent seules quand un correctif sort.

Pull request #412 · commentaire Lysbor
1 paquet refusé
color-utils-pro@1.0.3 npm
Paquet malveillant signalé (MAL-2026-1183), publié il y a 2 jours. Vérification bloquante : la fusion attend.
2 paquets ajoutés vérifiés · 0 avertissement

Le paquet vérolé refusé avant d'entrer

La garde de pull request vérifie ce qu'une PR ajoute ou monte de version : paquets malveillants, versions trop récentes, interdictions de votre politique. Le résultat s'affiche sur la PR. La liste de blocage se publie pour votre proxy de paquets si vous en avez un.

Rapport de postureseptembre 2026 · PDF
12
projets
3 → 0
critiques ouvertes
4
risques acceptés, justifiés
ISO 27001 A.8.8NIS2 art. 21KEV / EPSSExport VEX

La preuve pour l'auditeur, en un clic

Le jour où un client, un assureur ou un auditeur demande la liste de vos composants et de leurs vulnérabilités, le rapport sort avec la tendance, les décisions et leur justification, et la correspondance ISO 27001 et NIS2. Les exports CycloneDX et VEX suivent pour vos grands comptes.

Trois étapes, aucune migration.

1

Envoyez

Un SBOM CycloneDX ou SPDX (firmware compris), un lockfile, une image Docker, ou l'agent lysbor-scan en une ligne dans GitHub Actions ou GitLab CI. Les images d'un registre se suivent sans CI, avec un webhook à la poussée.

2

Lysbor trie

Chaque nuit, et jusqu'à toutes les heures, vos composants sont confrontés à la base OSV et au flux de paquets malveillants, pondérés par KEV et EPSS. Vous n'êtes prévenu que pour ce qui est nouveau, avec la version corrigée.

3

Vous décidez et prouvez

Le plan de correction dans l'ordre utile, un ticket Jira, GitHub ou GitLab si vous le souhaitez, une alerte sur Slack, Teams ou Mattermost, et le rapport quand on vous le demande.

Tout ce qu'il faut. Rien de plus.

Dependabot ouvre des pull requests, Snyk et Dependency-Track visent les grandes équipes. Lysbor fait le travail essentiel pour une petite structure : voir, décider, prouver, à un prix qui a du sens.

SBOM, lockfiles et images

L'agent génère le SBOM de votre dépôt ou de votre image. Vous pouvez aussi envoyer un CycloneDX, un SPDX ou simplement votre lockfile. Paquets système Debian, Alpine et Ubuntu compris.

Correspondance précise

Comparaison de versions par écosystème (semver, PEP 440, Maven, Go, Debian, Alpine…) contre la base OSV, et par CPE contre la NVD pour les composants C/C++ d'un firmware. Pas de faux positifs par simple nom de paquet.

Code, configuration et secrets

Semgrep, Trivy (Dockerfile, Kubernetes, Terraform, secrets) et tout rapport SARIF (ZAP, gitleaks, CodeQL) arrivent au même endroit, avec la même mémoire des décisions, par règle ou par résultat.

Alertes utiles

Une vérification chaque nuit, toutes les 6 heures ou toutes les heures selon l'offre, une alerte seulement sur ce qui est nouveau, avec la version corrigée. E-mail, Slack, Teams, Discord, Mattermost, Google Chat ou webhook signé.

Tickets automatiques

Une vulnérabilité nouvelle devient un ticket Jira, GitHub ou GitLab, avec le plan de correction dedans, sans copier-coller.

Images suivies depuis votre registre

Une image de Harbor, Docker Hub ou GHCR se suit sans CI : scan à la poussée par webhook, ou à la fréquence choisie.

Politique de paquets

Seuil bloquant, âge minimum d'une version, interdictions. Appliquée par la garde de pull request et publiée en liste de blocage pour votre proxy.

Ce que votre RSSI demande

Isolation par client jusque dans la base (Row-Level Security), double authentification, journal d'activité exportable, sessions révocables, hébergement en France.

Et aussi : synthèse hebdomadaire, analyse de licences, exports CycloneDX et VEX, restriction d'adresses IP sur les clés API. API et intégrations.

Lysbor, Dependabot, Snyk, Dependency-Track.

Gardez Dependabot pour les pull requests, Lysbor pour la visibilité, les décisions et les preuves. Les deux se complètent.

Faites glisser le tableau vers la gauche pour voir toutes les colonnes.

CritèreLysborDependabotSnykDependency-Track
Décisions tracées (faux positif, risque accepté, justification)oui, gardées d'un envoi à l'autre et rouvertes quand un correctif sortun motif de rejet par alerte, dépôt par dépôtoui, règles d'exclusion avec motifoui, analyse par composant et VEX
Rapport NIS2 / ISO 27001 prêt pour un auditeuroui, PDF avec correspondance NIS2 article 21 et ISO 27001 A.8.8nonrapports dans les offres payantes, sans correspondance NIS2 dédiéenon, exports à mettre en forme vous-même
Prixpar organisation, à partir de 49 € par mois, quel que soit le nombre de développeursgratuit, inclus dans GitHubselon le nombre de développeurs (Team jusqu'à 10, Enterprise par contributeur actif)gratuit (open source), à héberger et maintenir
Hébergement en Franceouinon (infrastructure GitHub)non, région UE possible selon l'offrelà où vous l'installez
Pull requests de correction automatiquesnon : commandes de mise à jour prêtes à copierouiouinon

Comparaison établie en octobre 2026 à partir de la documentation publique de chaque éditeur (Dependabot, Snyk, Dependency-Track). Les offres évoluent : vérifiez-les avant de décider. Les noms cités sont des marques de leurs titulaires.

Dependabot couvre les dépôts GitHub. Lysbor suit aussi GitLab, les images Docker et les fichiers envoyés à la main. Détail dans le guide Dependabot suffit-il ? et Alternative à Snyk pour une PME.

Lysbor surveille Lysbor.

Notre propre dépôt et l'image Docker de notre API passent par le même agent chaque nuit, dans la même application. Le premier rapport a remonté 44 constats de code et de configuration : 41 corrigés le jour même, 3 justifiés et documentés. C'est ce que nous vous vendons, appliqué à nous.

Un prix par organisation, pas par développeur.

Sans engagement en mensuel. 14 jours d'essai gratuit avec toutes les fonctionnalités du plan Team, suivi des signalements CRA compris, sans carte bancaire. TVA non applicable, art. 293 B du CGI.

Starter

Pour un dev solo ou une petite équipe qui veut dormir tranquille.

49 € / mois
TVA non applicable, art. 293 B du CGI.

CRA : SBOM CycloneDX et SPDX, suivi des vulnérabilités, export CycloneDX. Sans suivi des signalements.

  • 5 projets surveillés
  • 3 utilisateurs
  • Import SBOM (CycloneDX, SPDX) et lockfiles
  • Vérification chaque nuit contre la base OSV, et dans l'heure quand une faille déjà présente devient exploitée
  • Alertes e-mail
  • Plan de correction et rapport PDF NIS2 / ISO 27001 pour la direction et l'auditeur
  • Agent CI : SBOM, Semgrep, Trivy, tout rapport SARIF
  • Export SBOM CycloneDX enrichi des vulnérabilités, à tout moment
  • Historique 90 jours
  • Double authentification, journal d'activité consultable dans l'application
Essai gratuit 14 jours
Recommandé

Team

Pour une équipe produit qui livre plusieurs services.

149 € / mois
TVA non applicable, art. 293 B du CGI.

CRA : signalements de l'article 14 (échéances, rappels, brouillons) et export VEX inclus.

  • 25 projets surveillés
  • 10 utilisateurs
  • Tout Starter, plus :
  • Vérification toutes les 6 heures
  • Alertes Slack, Teams, Discord, Mattermost, Google Chat, webhooks signés
  • Historique 1 an et tendances
  • Synthèse hebdomadaire par e-mail
  • Priorisation KEV / EPSS : vulnérabilités exploitées et probabilité d'exploitation affichées, filtre « exploitées »
  • Exports VEX et journal d'activité (CSV)
  • 25 images suivies depuis votre registre, sans CI
Essai gratuit 14 jours

Business

Pour une PME qui doit prouver sa maîtrise des dépendances (NIS2, clients, audits).

299 € / mois
TVA non applicable, art. 293 B du CGI.

CRA : signalements de l'article 14 et export VEX, vérification toutes les heures.

  • 100 projets surveillés
  • 50 utilisateurs
  • 100 images suivies depuis votre registre
  • Tout Team, plus :
  • Vérification toutes les heures
  • Historique illimité
  • Support prioritaire : réponse sous un jour ouvré
  • Au-delà de ces plafonds : offre Entreprise sur devis
Essai gratuit 14 jours

Faites glisser le tableau vers la gauche pour voir toutes les colonnes.

Ce qui change d'une offre à l'autre
 StarterTeamBusiness
Vérification de vos inventaireschaque nuittoutes les 6 heurestoutes les heures
Faille déjà présente qui devient exploitéesignalée dans l'heuresignalée dans l'heuresignalée dans l'heure
Projets / utilisateurs5 / 325 / 10100 / 50
Alertese-maile-mail, Slack, Teams, Discord, Mattermost, Google Chat, webhookcomme Team
Tickets GitHub, GitLab, Jiranonouioui
Images suivies depuis un registrenon25100
Historique90 jours1 anillimité
Synthèse hebdomadaire par e-mailnonouioui
Priorisation KEV / EPSS (scores, filtre « exploitées »)nonouioui
Export SBOM CycloneDX, pour reprendre vos données à tout momentouiouioui
Exports VEX et journal d'activité (CSV)nonouioui
Signalements CRA de l'article 14 : échéances 24 h, 72 h, 14 jours, rappels, brouillonsnonouioui
Firmware et composants C/C++ : correspondance CPE avec la NVDouiouioui
Rapport PDF NIS2 / ISO 27001ouiouioui

Pendant les 14 jours d'essai, vous avez tout ce que propose Team, vérification toutes les 6 heures comprise.

Pour comparaison : Snyk est facturé selon le nombre de développeurs, Dependabot est gratuit mais limité à GitHub, Dependency-Track est gratuit mais à héberger vous-même. Voir le comparatif.

Au-delà de 100 projets, 50 utilisateurs ou 100 images suivies : offre Entreprise sur devis, à partir de 599 € par mois, avec engagement de niveau de service.

Questions fréquentes

Qu'est-ce qu'un SBOM ?

Un Software Bill of Materials est l'inventaire des composants (bibliothèques, paquets) qui composent votre logiciel. C'est la liste des ingrédients de votre application. Sans cette liste, impossible de savoir si une nouvelle CVE vous concerne.

Lysbor suffit-il pour le Cyber Resilience Act ?

Lysbor vous aide à respecter plusieurs obligations du CRA, il ne certifie pas la conformité de votre produit. Il tient le SBOM de chaque produit à jour, en suit les vulnérabilités (firmware compris, par correspondance CPE avec la NVD), garde vos décisions en VEX et, à partir de l'offre Team, suit les échéances de signalement de l'article 14 avec un brouillon par étape. La déclaration, vous la déposez vous-même sur la plateforme unique de signalement.

Je n'ai pas de SBOM. Est-ce un problème ?

Non. Envoyez votre lockfile (package-lock.json, requirements.txt, poetry.lock, go.mod, Cargo.lock, Gemfile.lock, composer.lock…) : Lysbor génère le SBOM CycloneDX à partir de celui-ci. Vous pouvez aussi produire un SBOM avec Syft ou cdxgen et l'envoyer via l'API.

D'où viennent les données de vulnérabilités ?

De la base OSV.dev, qui agrège GitHub Security Advisories, PyPA, RustSec, Go vuln DB, le flux de paquets malveillants de l'OpenSSF et les avis des distributions, de la NVD du NIST pour les composants identifiés par CPE, du catalogue KEV de la CISA et des scores EPSS du FIRST. La base OSV est resynchronisée toutes les heures sur nos serveurs. Vos inventaires sont vérifiés chaque nuit (Starter), toutes les 6 heures (Team) ou toutes les heures (Business), et une faille qui devient activement exploitée est signalée dans l'heure, quelle que soit l'offre.

Mes SBOM sont-ils partagés ou envoyés à des tiers ?

Non. Le matching se fait localement sur notre infrastructure, sans appel à un service externe par paquet. Chaque organisation est isolée au niveau de la base de données.

Comment fonctionne la facturation ?

Par abonnement mensuel sans engagement, ou annuel avec deux mois offerts, via Stripe. Vous pouvez changer de plan, mettre à jour votre carte ou résilier à tout moment depuis le portail client.

Puis-je récupérer mes données si je pars ?

Oui, dans toutes les offres. L'export SBOM CycloneDX de chaque projet, enrichi de ses vulnérabilités, se télécharge à tout moment, y compris après la fin de l'abonnement, pendant la période de lecture seule. CycloneDX est un format standard, repris par Dependency-Track et la plupart des outils du marché.

Est-ce suffisant pour NIS2 ou pour un audit client ?

Lysbor couvre l'exigence de connaissance et de suivi des vulnérabilités de vos composants logiciels, avec un historique et un export CycloneDX prêt à joindre à un dossier. Il ne remplace pas une analyse de risque complète.

Nous avons déjà Dependabot. Qu'apporte Lysbor ?

Gardez Dependabot. Il ouvre une pull request par paquet, ne voit pas vos images Docker, ne trace aucune décision et ne produit rien pour un auditeur. Lysbor vous dit lesquelles de ces PR comptent vraiment, dans quel ordre, et garde la preuve.

Faut-il installer un agent ?

Non. Un lockfile ou un SBOM envoyé à la main suffit pour commencer. L'agent (une ligne dans la CI) sert à automatiser l'envoi à chaque build et à ajouter l'analyse de code, de configuration et de secrets.

Que se passe-t-il au-delà des plafonds du plan Business ?

Au-delà de 100 projets, 50 utilisateurs ou 100 images suivies, une offre Entreprise sur devis, avec engagement de niveau de service et facturation annuelle.

Votre SBOM et vos signalements CRA au même endroit.

Compte créé en 30 secondes. Premier scan en moins d'une minute.