Les obligations de déclaration CRA débutent dans jours · l’amende maximale est de €15,000,000 Calculez votre parc →
Accès sécurisé
Cyber Resilience Act européen · compte à rebours de l’application

L’amende maximale prévue par le CRA est de €15 millions. Faites en sorte que ce chiffre ne soit jamais le vôtre.

Proofwright est la plateforme, pensée avant tout pour le parc, de Cyber Resilience Act européen (CRA) de conformité et de preuves pour les agences WordPress — une preuve inviolable sur chaque site client, pour montrer que le travail a bien été réalisé.

Pas sur WordPress ? Proofwright assure désormais la conformité CRA pour tout logiciel via un SBOM — voir toutes les plateformes →

00jours
00hrs
00min
00sec
Le compte à rebours de la conformité

Les amendes ne sont pas hypothétiques. L’échéance non plus.

jours avant le début des obligations de déclaration · % du temps écoulé depuis l’entrée en vigueur du CRA.

11 Dec 2024en vigueur 11 Sep 2026le signalement commence 11 Dec 2027exigences complètes
La feuille de route CRA

Un parcours ordonné vers la préparation — et exactement ce qui est obligatoire.

Fini le « par où commencer ? ». Chaque étape est signalée Obligatoire (légalement requis, avec la citation réglementaire), Recommandé ou Optionnel, avec un statut en direct — reflété directement depuis le tableau de bord de l’extension.

Étapes requises terminées · 2 sur 5 obligatoires
Confirmez le périmètre & l’entité déclaranteAssistant de périmètre → fabricant / intendant open-source / distributeurObligatoire · Art. 3Terminé
Construisez le SBOM — dont les dépendances front-end npm/yarnSPDX 2.3 + CycloneDX 1.5, instantanés chaînés par hachageObligatoire · Annexe ITerminé
4Générez les documents CRADéclaration de conformité (Annexe V), documentation technique (Annexe VII), évaluation des risques, document utilisateur Annexe IIObligatoireÀ faire
5Déclarez la période de supportCombien de temps vous fournirez des mises à jour de sécurité — Art. 13(8)ObligatoireÀ faire
6Activez la surveillance continue + le processus d’incident24h / 72h / final · prêt à soumettre à ENISARecommandéÀ faire
7Scellez & exportez un dossier de preuvesVérificateur hors ligne, sans dépendances · signature PKI optionnelleRecommandéÀ faire
8Réutilisez les preuves pour ISO 27001 / SOC 2 / NIS2Correspondance des contrôles entre référentielsOptionnelÀ faire
Au cœur de la plateforme

Chaque fonctionnalité, démontrée.

Faites défiler l’interface d’administration réelle de Proofwright — le tableau de bord, le suivi de conformité et les preuves CRA sur lesquels votre équipe travaille, sur chaque site WordPress que vous gérez.

Ossature SBOM

Nomenclatures, datées & comparables

Instantanés SPDX + CycloneDX de chaque extension et thème WordPress, ainsi que des dépendances transitives qu’ils contiennent — composants EOL signalés.

sbom · acme-dental.comSPDX 2.3 · CycloneDX 1.6
woocommerce@8.6.1
├─ jetpack-autoloader@3.0
├─ composer/installers@2.2 sha256:7b1c…
├─ league/container@4.2 ⚑ EOL
└─ @wordpress/blocks@12.26
Surveillance des vulnérabilités

Chaque CVE : ouvert → atténué → corrigé

Surveillance continue avec le qui/quand/comment consigné comme preuve — ce sont les données derrière l’Annexe I, Partieie II.

vulnérabilités · en direct3 ouverts · 41 résolus
CVE-2026-1187
contact-form-7 · RCE
critique
CVE-2026-0934
woocommerce · XSS
atténué
CVE-2026-0421
jetpack · SSRF
corrigé ✓
Tableau de bord de préparation

Deux scores, et le chemin qui les relie

La posture note les preuves que vous avez produites ; la préparation compte les exigences CRA satisfaites. La console vous remet l’unique action suivante à plus fort impact.

proofwright · acme-dental.commis à jour en direct
90
Score de posture90 / 100
32%
Préparation CRA6 sur 19 satisfaites
Préparation ≠ conformité juridique
Lancer le scan / actualiser le SBOMTélécharger le SBOM
0Confirmez le périmètre & l’entité déclarante0/1
Mettez en place votre guichet de signalement2/2
2Attestez les propriétés de sécurité du produit0/10
3Documents & divulgation0/3
Maintenez la continuité4/4
Prochaine action recommandée : Divulguez les infos sur les vulnérabilités corrigées dès la livraison des mises à jour · II(4) · +5.3%Ouvert
Conformité Annexe I

Chaque exigence, reliée à une preuve

La Partieie II (traitement des vulnérabilités) est prouvée automatiquement à partir de vos analyses. La Partieie I, vous l’attestez, chacune avec un contrôle nommé.

conformité · Règl. (UE) 2024/2847Annexe I · Partieie II
Partie
II(1)
Composants & vulnérabilités, dont le SBOMSatisfait — auto
Partie
II(2)
Corrigez les vulnérabilités sans délaiSatisfait — auto
Partie
II(4)
Divulguez les informations sur les vulnérabilités corrigéesEn attente
Partie
II(5)
Politique de divulgation coordonnéeSatisfait — auto
Partie
II(7)
Distribuez les mises à jour en toute sécuritéEn attente
Pas un avis juridique · 19 exigences réparties sur les Partieies I & II
Processus d’incident

Du CVE à ENISA en quelques minutes

Un flux guidé 24h / 72h / 14 jours qui se pré-remplit depuis votre inventaire et produit un package prêt pour la SRP.

incident · INC-2048Single Reporting Platform
24hAlerte précoce envoyée
72hNotification complète au CSIRT + ENISA
14dRapport final — mesure corrective
Package compatible SRP généré
Dossiers de preuves

Inviolable, vérifiable hors ligne

Chaîné par hachage, daté dès le premier jour. Exportez un dossier par client que chacun peut vérifier — de façon indépendante, en marque blanche.

dossier de preuves · northwind-law.euQ3 2026
Instantané SBOM
SPDX + CycloneDX · scellé
#a1f0
Journal de remédiation
qui · quand · comment
#3c7b
Vérifié hors ligne ✓
sha256:9f2a7c1e…b40d
Console du parc

Tout votre parc, un seul écran

Tous les sites WordPress consolidés : posture de conformité CRA, SBOM, vulnérabilités et incidents — facturé au site.

parc · 247 sitesposture moy. 92
acme-dental.com94
northwind-law.eu88
harbor-clinic.org97
Nouveau dans la v0.22

Ce que nous avons livré depuis la dernière mise à jour.

Les principaux ajouts en matière de clarté, de preuves, de signalement d’incidents et de chaîne d’approvisionnement.

Feuille de route CRA

Un parcours graphique étape par étape vers la préparation, avec des indicateurs Obligatoire / Recommandé / Optionnel et un statut en direct.

Élimine l’angoisse du « par où commencer ? ».

Configuration guidée au premier lancement

Une checklist d’intégration qui se met à jour toute seule à partir de l’état réel de votre site — entité, classe de produit, première analyse, contact sécurité.

Configuré en quelques minutes, pas en jours.

Calendrier de conformité

Chaque échéance CRA — fenêtres de signalement, fin de la période de support, la date du Dec 2027 — dans une vue datée unique, avec export iCal.

Les échéances viennent à vous.

Document utilisateur Annexe II

Génère les « Informations & instructions à l’utilisateur » requises — configuration sécurisée, date de fin de support, comment signaler — en PDF / Word / HTML / MD.

Un document de moins à rédiger.

Analyse front-end / npm

Le SBOM inventorie désormais les dépendances npm/yarn intégrées dans les extensions et les thèmes — du JavaScript qu’une analyse PHP seule ne détecte pas.

Rien n’échappe à la nomenclature.

Analyses de posture

Délai de correction moyen / médian, vulnérabilités ouvertes et la plus ancienne, et une tendance de score — la preuve d’une diligence continue, et non ponctuelle.

En fait la preuve dans la durée.

ENISA — prêt à soumettre

Le flux 24h / 72h / final dispose désormais de champs structurés, d’un contrôle de complétude et d’un transport intégré pour le jour où le point d’accès d’ENISA sera actif.

Déposez, ne vous précipitez pas — pour Sep 2026.

Registre de conformité des fournisseurs

Diligence raisonnable sur les composants tiers que vous intégrez (Art. 13) : SBOM ? Déclaration ? contact sécurité ? période de support ? Statut par éditeur.

Votre chaîne d’approvisionnement, documentée.

Intégrations & montée en charge

Flux Patchstack (clé BYO), digests Slack / Teams, une Fleet Connect API protégée par token, et une correspondance des contrôles ISO 27001 / SOC 2 / NIS2.

Réutilisez une seule base de preuves partout.
Ce que vous pouvez télécharger

Des rapports qu’un auditeur — ou un client grand compte — acceptera réellement.

Chaque artefact est daté, chaîné par hachage et exportable. Remettez-les, en marque blanche, dès qu’un client ou un régulateur le demande.

Software Bill of Materials

Inventaire complet + transitif des composants, comparable dans le temps, EOL signalé.

SPDX 2.3CycloneDX 1.6JSON
Télécharger l’exemple

Dossier de preuves par client

Chaîne inviolable : inventaire → surveillance → remédiation → reporting.

PDFJSONvérificateur hors ligne
Télécharger l’exemple

Dossier de rapport ENISA

Déclarations 24h / 72h / 14 jours prêtes pour la SRP, pré-remplies depuis votre inventaire.

PDFJSONSchéma SRP
Voir un exemple

Documents de conformité CRA

Déclaration de conformité, plan du dossier technique et les cinq documents essentiels.

PDFDOCX
Télécharger l’exemple

Rapport de posture & de préparation

Instantané de préparation noté et horodaté, avec la liste des lacunes et la tendance.

PDF
Télécharger l’exemple

Déclarations VEX

Vulnerability Exploitability eXchange — indiquez quels CVE vous concernent réellement.

CycloneDX VEXJSON
Télécharger l’exemple
Ne nous croyez pas sur parole

Lisez le texte vous-même.

Proofwright s’appuie directement sur le Cyber Resilience Act européen — les dates, les obligations et les amendes de €15M proviennent directement du texte officiel. Allez à la source.

Un seul moteur · toutes les plateformes

Choisissez votre mode de connexion.

WordPress et Drupal disposent d’un module natif — installez-le une fois et restez à jour. Sur toute autre stack, apportez un SBOM : la même préparation, des preuves scellées et un reporting, quelle que soit la méthode d’intégration.

La voie la plus rapide

Sur WordPress

En direct

Une extension par site. Inventaire, preuves et préparation CRA restent à jour automatiquement — sans exports, sans scripts.

Installer l’extension
  • Inventaire logiciel en direct, mis à jour automatiquement à chaque changement
  • Journal de preuves scellé par hachage, inviolable
  • Score de préparation CRA avec corrections guidées pour chaque lacune
  • Rapport de conformité prêt pour l’audit, en un clic
Configuration en quelques minutes Tout hébergeur WordPress Facture avec TVA incluse

Toute autre stack

Drupal & toute stack

Drupal installe un module natif, tout comme WordPress. Pour tout le reste, fournissez une nomenclature logicielle (SBOM) — même moteur, quelle que soit la plateforme.

Installer sur Drupal En direct Commencer
Importer un SBOM En direct Commencer
Connecter un dépôt En direct Commencer
Ajouter au CI/CD En direct Commencer
Scanner un conteneur En direct Commencer
Quelle que soit votre méthode de connexion, tous les chemins mènent au même endroit — Préparation CRA, preuves scellées et reporting prêt pour l’audit.
Agency / Fleet · le levier de revente

D’abord, voyez ce que vaut votre parc. Ensuite, choisissez une formule.

Intégrez Proofwright en marque blanche dans vos care plans et facturez-le à vos clients. Déplacez les curseurs pour voir ce que vous pouvez facturer en plus sur chaque site — et ce qu’il vous reste après le coût de Proofwright.

Testez un exemple de parc :
Votre marge, après le coût de Proofwright
€7,296
par an · récurrent, sur tout votre parc
Vous facturez les clients
€8,640 /yr
Proofwright vous coûte
€1,344 /yr
Votre marge
6.4×
Clients couverts
80
Découvrez le prix de la plateforme ↓
Tarifs

Couvrez tout votre parc pour moins d’une heure de réponse à incident.

Vous avez estimé le potentiel ci-dessus. Voici le coût — chaque formule conserve une piste de preuves inviolable qu’un auditeur ou un client grand compte accepte réellement.

Offre fondateur — bloquez le tarif du jour avant 11 Sep 2026 échéance de signalement ( jours restants). Votre tarif fondateur reste valable pour toute la durée de votre abonnement.

Free

La panoplie complète pour tout boucler sur un site — autonome, sans compte, sans télémétrie.

€0
  • SBOM — SPDX 2.3 + CycloneDX 1.5
  • Score de posture CRA
  • Tous les documents CRA (dont l’Annexe II)
  • Feuille de route, calendrier, correspondance des contrôles
  • security.txt public + page VDP
  • 1 site · assistant de périmètre
Commencer gratuitement

Solo

Tout ce que comprend Free — plus la preuve et le maintien pour un seul site.

€49€29 / yr
Tarif fondateur · avant le 11 Sep 2026
  • Surveillance des vulnérabilités + VEX
  • Instantanés + diff · incident + dépôt ENISA
  • Registre des fournisseurs (diligence raisonnable Art. 13)
  • Dossier de preuves + classeur d’audit + vérificateur hors ligne
  • 1 site

Pro

Tout ce que comprend Solo — pour quelques produits, plus un pipeline de build.

€149€99 / yr
Tarif fondateur · avant le 11 Sep 2026
  • Tout ce que comprend Solo
  • Contrôle CI/CD — décalez les contrôles CRA en amont du build
  • Webhooks + API REST de posture
  • Jusqu’à 10 sites / produits
Conçu pour votre portefeuille de clients

Agency / Fleet

Tout ce que comprend Pro — à l’échelle du parc, personnalisé, avec une équipe.

€999à partir de €499 / yr · facturé au nombre de sites
Tarif fondateur · avant le 11 Sep 2026
  • Console de parc centralisée + Connect API
  • Marque blanche · dossiers de preuves signés PKI
  • Postes d’équipe · validation par relecteur (SoD)
  • Ré-attestation du parc · support prioritaire
  • Jusqu’à 500 sites

↑ vous avez estimé cette marge ci-dessus

CapacitéFreeSoloProAgency
SBOM (SPDX + CycloneDX) · score de posture · assistant de périmètre
Documents CRA dont l’Annexe II · feuille de route · calendrier · correspondance
security.txt public + page VDP
Instantanés immuables + diff · facteurs de score
Surveillance des vulnérabilités + registre de remédiation + VEX
Processus incident / SRP (24h / 72h / final)
Dossiers de preuves + vérificateur hors ligne + classeur d’audit
Registre de conformité des fournisseurs (diligence raisonnable Art. 13)
Analyses planifiées + alertes (e-mail / Slack / Teams)
Contrôle CI/CD + webhooks
Console du parc (consolidation multi-sites)
Dossiers de preuves en marque blanche, signés PKI / x.509
Revente en marque blanche · postes d’équipe / multi-locataire
Fleet Connect API (récupération via console hébergée)
Sites surveillés1110500

Prix en EUR par an, hors TVA · autoliquidation B2B UE le cas échéant · verrouillez le tarif du jour en tant que membre fondateur.

Vos questions, nos réponses

« Mais est-ce que cela s’applique seulement à mon agence ? »

Périmètre, échéances, le signalement 24 / 72 / 14, la revente, la résidence des données — les scénarios réels que les agences évoquent, avec des réponses claires (et nous signalons les points où la loi est réellement débattue).

Parcourir les 40 réponses →

Ne soyez pas le cas d’école.

Ayez la preuve prête sur tout votre parc — et votre marge en marche — avant le 11 September 2026.

00jours
00hrs
00min
00sec

Contactez-nous

Un parc à intégrer ?

Dites-nous combien de sites clients vous gérez et ce que vous souhaitez proposer en marque blanche. Nous le relierons à une formule et à un déploiement avant l’échéance.

Ou par e-mail connect@proofwright.eu