Vingt-quatre heures, et ce qu'il faut avoir prêt avant
La chaîne complète du règlement sur la cyberrésilience, exécutable hors ligne et de façon déterministe : inventaire des composants, tri des vulnérabilités, horloges de l'article 14, mise à jour signée, dossier de l'annexe VII.
Chiffres relevés le 21 août 2026 en exécutant les suites de tests, et non recopiés des fichiers README.
L'organisation du texte tient dans une date
À compter du 11 septembre 2026, un fabricant de produit comportant des éléments numériques dispose de 24 heures pour adresser une alerte précoce à l'ENISA et à son CSIRT coordinateur après avoir eu connaissance d'une vulnérabilité activement exploitée, de 72 heures pour la notification circonstanciée, et de 14 jours après la mise à disposition d'un correctif pour le rapport final. L'application pleine du règlement suit le 11 décembre 2027.
Vingt-quatre heures n'est pas un problème de sécurité. C'est un problème d'inventaire, un problème de tri et un problème d'horloge, et la plupart des organisations découvrent lequel des trois elles ont manqué aux environs de la dix-neuvième heure. Ce dépôt exécute la chaîne entière en une commande, sans réseau, pour que la question se pose avant l'incident plutôt que pendant.
Un dossier qui ne sait pas dire non n'est pas un dossier
« Un inventaire sans identifiants est de la paperasse. »
Chaque maillon a le droit de refuser. Un composant que le SBOM ne sait pas identifier n'est pas apparié en silence, il est compté comme non appariable. Une déclaration VEX laissée en cours d'examen au-delà de sa fenêtre est signalée comme périmée plutôt que reconduite. Et une mise à jour qui ramènerait l'appareil sous son plancher de version de sécurité est refusée, correctement signée ou non.
SBOM 9 components, 88.9% matchable
scan 6 raw match(es) → 3 actionable → 1 with an Article 14 deadline
VEX audit 1 stale 'under_investigation' statement
Article 14 case CASE-2026-004
early_warning due 2026-09-16T07:20:00.000Z filed
notification due 2026-09-18T07:20:00.000Z filed
final_report due 2026-10-03T06:40:00.000Z filed
update 2.3.1 accepted: True
rollback to 2.2.1 : False ← security_version 6 is below the device's 8
Annex VII pack: 4 gap(s), retain until 2036-03-01
Le retour arrière refusé est la ligne à retenir. La signature était valable et le manifeste bien formé : ce qui a arrêté l'opération est le plancher de version de sécurité, c'est-à-dire une règle et non une erreur.
Ce que la suite éprouve
Cent trente-quatre tests, exécutés le 21 août 2026 sur le dépôt public. La couverture est mesurée par la CI avec un plancher à 90 pour cent, et tout ce qui passe sous ce plancher fait échouer le build.
| Groupe | Tests | Ce qu'il éprouve |
|---|---|---|
test_sbom_vex_vuln.py | 41 | L'inventaire, les déclarations VEX et le tri des vulnérabilités |
test_fleet_updates_techdoc.py | 28 | La mise à jour signée et le dossier technique de l'annexe VII |
test_article14.py | 26 | Les trois horloges de l'article 14, et ce qui les déclenche |
test_adversarial.py | 24 | Ce que la chaîne fait d'une entrée hostile ou mal formée |
test_cli_and_chain.py | 15 | La chaîne complète, du composant au dossier |
| Total | 134 | 91 % |
La barrière d'intégration enchaîne l'analyse statique, le typage strict, la revue de sécurité du code, les avis de sécurité sur les dépendances et le plancher de couverture. Chacun de ces contrôles fait échouer le build, aucun n'est consultatif.
Les lacunes connues, telles que le dépôt les énonce
Le modèle de menace du dépôt énumère six risques résiduels. Les quatre qui comptent pour un lecteur extérieur sont ceux-ci.
- Rien n'est signé côté dossier. Les fiches de cas, les inventaires et le flux d'avis sont des fichiers ordinaires : qui peut les écrire peut réécrire l'histoire de façon cohérente. La détection porte sur l'édition, pas sur la contrefaçon recalculée.
- Le flux d'avis de sécurité n'a aucun contrôle de fraîcheur. Un flux périmé laisse passer une vulnérabilité en silence, et c'est au lecteur de le savoir.
- Les clés de signature de version sont en clair sur le disque. Aucune racine de confiance matérielle n'existe ici, et c'est une décision assumée, documentée comme telle.
- Aucun inventaire réel n'a été passé dans cette chaîne. Le taux de 88 pour cent d'appariement est une prédiction du journal de construction, pas une mesure de terrain.
Quatre documents, dans l'ordre où ils se lisent
- docs/GETTING_STARTED.mdNe suppose ni terminal ni Python, et mène à la première exécution complète.
- docs/ARCHITECTURE.mdLes décisions de conception, et ce qu'elles écartent.
- docs/CONTROL_MAP.mdChaque contrôle rattaché à l'article du règlement auquel il répond.
- docs/THREAT_MODEL.mdLes six risques résiduels, énoncés sans atténuation.
Une revendication de gouvernance se vérifie ou ne vaut rien
Si l'un de ces maillons correspond à une question ouverte chez vous, la conversation commence par le code.