EAS™Evolution

Menu ORIGIN™ CORTEX EAS™ — La plateforme CTEM souveraine
CORTEX EAS™ · Plateforme CTEM souveraine

Pas 10 000 vulnérabilités. Les chemins d’attaque qui comptent.

Surface externe et périmètre interne, mesurés en continu — et ce qui n’est pas mesuré est dit.

CORTEX découvre, mesure, corrèle, valide, priorise et trace les expositions réelles d’un système d’information, puis oriente les mesures défensives vers les nœuds que la mesure désigne. 44 moteurs, chacun avec son périmètre vérifié affiché. Le tout sur un noyau dont les conditions d’autorisation d’exécution sont formellement prouvées : un collecteur fautif ne peut pas sortir de votre périmètre.

PÉRIMÈTRE GOUVERNÉ · PORTE PROUVÉE ROUGE · CHEMIN ARMÉ VERS UN ACTIF CRITIQUE
Le problème
Un RSSI n’achète pas « j’ai trouvé 27 ports ». Il achète « voici les 3 chemins qui comptent — et voici la preuve ».

Le volume noie le signal

Les outils classiques remontent des milliers de constats sans les relier en chemins exploitables. Le RSSI cherche ce qui peut réellement lui coûter demain — pas un inventaire de plus à trier à la main.

La gouvernance du scan est rarement prouvée

Chez la plupart des acteurs, le fait qu’un scan ne sorte pas du périmètre est une convention d’architecture — pas une propriété démontrée. Pour un acteur régalien ou réglementé, c’est un risque qu’on assume en silence.

La décision ne laisse pas de trace opposable

Un tableau de bord dit ce qui va mal aujourd’hui. Il dit rarement qui a décidé quoi, quand, sous quelle règle, et si la mesure a confirmé la correction. Un dossier de preuve ne se reconstruit pas le jour du contrôle.

Le différenciateur

Nous ne prouvons pas seulement le scoring. Nous prouvons l’autorisation d’exécution.

EAS mesure activement votre périmètre — négociation TLS, en-têtes HTTP, ports du mandat, catalogue de chemins usuels — derrière une porte d’autorisation unique, fail-closed, formellement vérifiée. Par construction, un collecteur fautif ne peut pas émettre vers une infrastructure tierce.

Démontré · chez CORTEX

Une garantie formelle

  • Porte d’autorisation unique, fail-closed
  • Sortie hors périmètre impossible — par preuve, pas par règle
  • Autorisation infalsifiable, vérifiée à chaque accès
  • Moteurs d’analyse (graphe, score) formellement vérifiés
  • Un mode d’egress qui n’existe pas ne peut être autorisé par aucun mandat
Une propriété vérifiable — pas une promesse marketing.
Architecturé · ailleurs

Une convention d’architecture

  • Gouvernance du scan posée en règle de conception
  • Séparation de périmètre par configuration
  • Confiance dans le code, pas preuve du code
  • Revendication de sécurité non démontrée
  • Le périmètre tient tant que la configuration est juste
La frontière tient — tant que personne ne se trompe.

Les acheteurs régaliens et réglementés écartent les scanners dont la gouvernance ne se démontre pas. Nous la démontrons — c’est ce qui fait passer d’une prouesse technique à une décision d’achat.

IBM, Cost of a Data Breach 2025 : les systèmes mal gouvernés sont plus souvent compromis, et plus coûteux.

Pour être précis : ce qui est prouvé, c’est la porte d’autorisation et les moteurs d’analyse — pas « le scanner entier ». C’est exactement le différenciateur qu’aucun acteur du marché (Wiz, Xpanse, CyCognito, Defender EASM) ne revendique publiquement.

Le cycle CTEM

De la découverte à la capacité défensive orientée.

Six temps, dans cet ordre. Chacun ne consomme que ce que le précédent a réellement mesuré — c’est ce qui interdit à une conclusion de dépasser sa preuve.

01 · DÉCOUVRIR

Ce que vous ignorez posséder

Sources passives — DNS, Certificate Transparency, WHOIS / RDAP, ASN, archives Web, index de code public — puis mesure active gouvernée de votre périmètre déclaré.

→
02 · MESURER

L’état réel des services

TLS, en-têtes HTTP, ports du mandat, posture e-mail, empreintes de technologies avec leur niveau de confiance : version confirmée, version masquée, ou inconnue.

→
03 · CORRÉLER

La surface telle qu’elle s’enchaîne

Un graphe unifié relie hôtes, services, certificats, technologies et ASN — et trace les chemins d’atteignabilité jusqu’aux actifs déclarés critiques.

→
04 · VALIDER

Les préconditions, une par une

Exposition Internet, application publique observée, version confirmée, posture d’accès, correspondance CVE : chaque précondition est mesurée séparément, jamais supposée.

→
05 · PRIORISER

Et décider, avec une trace

Priorité P1–P4, échéance, porteur, état. La décision est chaînée : qui a décidé quoi, quand, sous quelle version de règle.

→
06 · ORIENTER

La bonne capacité au bon nœud

Remédiation, contrôle compensatoire, segmentation ou leurre — routés uniquement là où un signal mesuré le justifie. Jamais parce que la capacité existe.

Le mesuré arme un chemin ; le déclaré (criticité métier) le qualifie sans l’armer. Les deux ne sont jamais fondus en un seul score — c’est la règle qui empêche une exposition faible de paraître grave parce qu’elle touche un actif important, et l’inverse.

Le produit

Pas une promesse — une sortie.

Ce que le moteur produit réellement : une matrice de couverture où chaque ligne est un moteur avec son périmètre vérifié, et des points de remédiation classés par nombre de chemins qu’ils font tomber. La structure et les champs ci-dessous sont ceux du moteur ; les valeurs sont illustratives.

cortex-eas · matrice de couverture

Matrice de couverture — extrait

Posture e-mail (SPF / DMARC / DKIM)
trouvé 1 sur 2 vérifiés
Trouvaille
ATT&CK T1190 — Exploit Public-Facing App
trouvé 1 sur 8 vérifiés · 5 préconditions mesurées
Trouvaille
Détection EOL (fin de vie technologique)
trouvé 2 sur 4 vérifiés
Trouvaille
Sous-domaines dangling (takeover)
0 sur 3 vérifiés — mesuré, rien trouvé
Périmètre vérifié
ATT&CK T1069 — périmètre interne
0 sur 37 vérifiés · groupes protégés AdminSDHolder
Périmètre vérifié
ATT&CK T1482 — Domain Trust Discovery
0 sur 0 vérifiés — l’annuaire ne contient aucune approbation
Zéro mesuré
ATT&CK T1021 — Lateral Movement
mesure de flux non raccordée (NetFlow, pare-feu, VPN, EDR)
En attente de sa source

Points de remédiation

apex — technologie en fin de vie sans correctif
↳ 3 sous-domaines et 8 services y mènent
↳ neutralise 11 chemins armés sur 11
11
chemins armés sur 11 cartographiés
armés par la MESURE : fin de vie sans correctif

Criticité déclarée — ligne distincte, jamais fondue : 11 de ces chemins mènent à un actif déclaré critique. Le déclaré qualifie l’enjeu ; il n’arme aucun chemin.

44
Moteurs
15
Avec trouvaille
25
Périmètre vérifié
0
En cours de définition
4
En attente de leur source

Maquette — structure et champs réels du moteur (matrice de couverture, périmètres vérifiés, points de remédiation, séparation mesuré / déclaré) ; valeurs illustratives. Vos propres mesures les remplacent au premier scan.

La matrice de couverture

Un moteur invisible n’existe pas.

Chaque ligne est un moteur CORTEX, avec l’un de quatre états. Aucun dénominateur n’est fabriqué pour combler un trou : quand une source manque, la ligne le dit et nomme précisément ce qui débloquerait sa mesure.

Trouvaille

Le moteur a mesuré et trouvé quelque chose

Le constat est rattaché à son hôte, à sa preuve d’observation et à sa date.exemple : posture e-mail — trouvé 1 sur 2 vérifiés (DMARC publié en observation seule, n’applique rien)

Périmètre vérifié

Le moteur a mesuré et n’a rien trouvé

« 0 sur N vérifiés » est une preuve de couverture, pas un feu vert : on sait ce qui a été regardé, et combien.exemple : sous-domaines dangling — 0 sur 3 vérifiés

Zéro mesuré

Le moteur a interrogé, la réponse est vide

« Nous avons interrogé l’annuaire, il ne contient aucune relation d’approbation » n’est pas la même chose que « nous n’avons pas regardé ». Un échec d’accès ne produit jamais un zéro.exemple : T1482 Domain Trust Discovery — 0 sur 0 vérifiés

En attente de sa source

Le moteur est défini et prêt — il lui manque une entrée nommée

Deux natures cohabitent, et chaque ligne dit laquelle : une télémétrie que seul vous possédez (flux réseau, journaux de pare-feu, mandataire web, résolveur DNS), ou une capacité que CORTEX n’a pas encore construite. Feuille de route, pas frontière.exemple : T1021 Remote Services — mesure de flux non raccordée ; jamais déduit de l’annuaire

Pourquoi refuser de déduire : un moteur de mouvement latéral pourrait « conclure » à partir des groupes de l’annuaire. Ce serait une inférence présentée comme une mesure — la définition même du faux positif doctrinal. Tant que le flux n’est pas raccordé, la ligne reste en attente et le dit.

Le périmètre interne

L’annuaire, en lecture seule, sous mandat — et avec son registre.

CORTEX ne s’arrête pas à la façade Internet. Un connecteur LDAP / Active Directory en lecture seule mesure la posture d’identité : groupes à privilèges, comptes, machines, approbations entre domaines, politique de mot de passe. Sans agent installé, et sans qu’aucun identifiant ne soit conservé.

T1069Groupes de permissions — dont les groupes protégés AdminSDHolder
T1087Comptes — privilégiés, de service, désactivés, dormants
T1018Machines de l’annuaire
T1482Approbations entre domaines et forêts
T1201Politique de mot de passe — longueur, historique, expiration, verrouillage
T1098 · T1136 · T1531Différentiels entre deux collectes : privilège acquis, compte créé, compte retiré ou désactivé

Chaque ligne dit aussi ce qu’elle ne couvre pas. T1098 détecte le passage d’un compte dans un groupe protégé ; il ne couvre pas les droits délégués par ACE, parce que cette lecture n’est pas implémentée. C’est écrit dans le libellé, pas dans une note de bas de page.

  • Lecture seule, prouvée par le code. Le connecteur n’émet que des recherches — aucune création, aucune modification, aucune suppression sur votre annuaire.
  • Le mot de passe n’a aucune colonne. Saisi au lancement de la collecte, gardé en mémoire le temps de l’exécution, effacé ensuite. Ni stocké, ni journalisé.
  • Les attributs personnels sont consommés puis retirés. Dates de dernière connexion, appartenances de groupe : lues pour dériver le verdict, jamais écrites en base. Ce qui est conservé, c’est « 2 comptes privilégiés, 0 dormant » — pas la liste.
  • Chaque collecte entre au registre. Un registre chaîné par hachage enregistre l’annuaire interrogé, la base, le filtre, l’identité du compte de service, l’horodatage et le nombre d’objets.
  • Un accès qui échoue n’écrit rien. Le registre prouve une collecte réelle, jamais une tentative — la distinction entre « zéro mesuré » et « pas mesuré » tient par construction.

Ce que le registre ne prouve pas, et nous l’écrivons à l’écran : ni l’exhaustivité de la lecture — une restriction d’accès côté annuaire peut masquer des objets — ni l’intégrité du contenu des objets, protégée par l’append-only du registre et non par la chaîne. Une garantie dont on ne connaît pas la borne n’est pas une garantie.

De la mesure à la décision

Trois couches, jamais trois vues de la même chose.

La mesure dit ce qui est observé. La décision dit ce qu’on en fait, qui le porte et pour quand. La règle dit sur quelle base — et se lit indépendamment des deux autres.

Couche 1 · Mesure

Ce qui est observé

Les constats, leur hôte, leur cycle de vie — nouveau, persistant, réémergé, non détecté — et la date de chaque observation.FP_PHP_EOL · cortexorigin.com · réémergé — à confirmer · vu le 23/07/2026

Couche 2 · Décision

Ce qu’on en fait

Priorité P1 à P4 avec son échéance, porteur nommé, état de traitement. Les décisions sans porteur sont comptées et affichées comme un risque non attribué.P2 · échéance à 90 jours · porteur : prestataire · action attendue : migrer vers une version supportée

Couche 3 · Règle

Sur quelle base

La matrice qui a produit la priorité, sa version, son registre, les codes qu’elle consomme — et l’écart entre les codes déclarés et ceux réellement observés.GOV-EOL-001 v1.0 · fin de vie × criticité → P1–P4 · inchangée depuis le 11/07/2026

Quatre expositions déclarées résolues. Zéro confirmée par la mesure, quatre contredites. L’outil contredit son utilisateur quand la mesure le dit.

Rendu réel du briefing — « ⚠ contredit par la mesure, revu le 23/07 après la déclaration du 13/07 »

C’est le point qui sépare un tableau de bord d’un dossier de preuve. Déclarer une correction ne la prouve pas : la mesure suivante confirme, contredit, ou reste muette — et les trois cas sont comptés séparément. Un outil qui ne sait pas vous contredire ne sait pas non plus vous défendre.

Un auditeur doit pouvoir vérifier sans avoir à nous croire.

Les décisions sont chaînées par hachage. Le vérificateur d’intégrité est une fonction pure : il n’accède pas à notre base au moment de la vérification. Un auditeur l’exécute sur un export SQL ou CSV, chez lui, et recalcule la chaîne ligne par ligne. Le noyau d’autorisation et les moteurs d’analyse, eux, sont vérifiés par preuves machine. La certification (CSPN, puis Critères Communs) est sur notre feuille de route ; la garantie formelle, elle, est déjà là.

44
Moteurs de mesure, périmètre affiché ligne par ligne
0
Périmètre en cours de définition — aucun dénominateur fabriqué
Kani
Moteurs prouvés bornés — score, graphe, périmètre
0
Sortie hors périmètre — prouvée impossible
Correspondances normatives

Rattaché au texte. Jamais un taux de conformité.

Chaque règle CORTEX est rattachée aux textes applicables, avec sa référence exacte, sa justification, et surtout son périmètre hors couverture. Ces correspondances sont établies par CORTEX et déclarées comme telles : elles ne sont pas certifiées par un organisme tiers.

CadreRéférencePortée revendiquéeStatut
NIS2Directive (UE) 2022/2555, art. 21(2)(e)Contribue au traitement des vulnérabilités. Ne couvre ni l’acquisition ni le développement.Déclaré · contribue
DORARèglement délégué (UE) 2024/1774, art. 10Couvre la surveillance continue des actifs exposés. Hors couverture : actifs internes, gestion des correctifs, vérification des tiers.Déclaré · partiel
ANSSIGuide d’hygiène v2.0, mesure 35Automatise inventaire et suivi des fins de support sur la surface exposée. Hors couverture : adhérences logicielles, planification de migration.Déclaré · partiel
CISCIS Controls v8, Safeguard 2.2Identifie les logiciels non supportés exposés. Hors couverture : inventaire interne complet, processus d’exception documentée.Déclaré · partiel

Pourquoi nous refusons le pourcentage de conformité : NIS2 pose une obligation de moyens contextuelle, pas une liste à cocher. Un écart se prouve depuis l’extérieur ; une conformité, non. Et la directive nomme explicitement la fourniture d’informations inexactes sur les mesures de gestion des risques parmi les circonstances qui alourdissent une sanction. Un tableau de bord affichant « 87 % conforme » est un risque juridique, pas un argument commercial.

Du diagnostic au correctif

On vous propose le correctif — et on dit ce qui s’automatise.

N1

Détecter

Classification de l’exposition et corrélation avec les vulnérabilités connues.

Disponible
N2

Guider

Version corrigée, advisory officiel et procédure courte — attachés à chaque exposition.

Disponible
N3

Générer

Patch de configuration prêt à appliquer : TLS, en-têtes HTTP, règles, Nginx / Apache, Terraform / K8s.

Feuille de route
N4

Assister

Diff Git, pull request et plan de correction, assistés par IA, pour les cas complexes.

Vision

Selon le contexte : la configuration s’automatise (TLS, en-têtes, règles) ; le code applicatif (injection, logique métier) reste au développeur — on alerte, on ne corrige pas seul. Le dire est un gage de sérieux face à un RSSI.

Le coût de l’inaction

Ce qu’une faille coûte — quand on ne l’a pas vue venir.

Le calcul d’un RSSI n’est pas « combien coûte l’outil » mais « combien coûte la faille qu’il aurait évitée ». Les ordres de grandeur ci-dessous sont des statistiques de marché, pas des estimations maison.

≈ 4,8 M$

Vol de données

Coût moyen d’une violation de données en France (4,44 M$ en moyenne mondiale). Sanction RGPD : jusqu’à 20 M€ ou 4 % du chiffre d’affaires mondial.

IBM, Cost of a Data Breach 2025 · RGPD art. 83
241 jours

Fermeture & interruption

Délai moyen pour identifier et contenir une violation. La quasi-totalité des organisations subissent une interruption opérationnelle, avec plus de 100 jours de récupération.

IBM, Cost of a Data Breach 2025
Confiance

Notoriété

La perte d’activité et l’érosion de la confiance pèsent une part majeure du coût total — et durent bien après la remédiation technique.

Composante « perte d’activité », IBM 2025

Une faille évitée vaut plus que tout gain de temps. Et un dossier de preuve ne se rétro-construit pas le jour du contrôle.

La valeur

Ce qu’un RSSI y gagne — sur trois leviers.

Découvrir l’inconnu, réduire le bruit, accélérer la décision. Les ordres de grandeur ci-dessous sont illustratifs — ils seront remplacés par les mesures réelles de vos pilotes.

Illustratif
+18 %

Actifs inconnus révélés

Sous-domaines orphelins, certificats oubliés, services exposés par erreur — au-delà de l’inventaire déclaré.

Illustratif
−70 %

Bruit de vulnérabilités

On hiérarchise par chemin exploitable : le RSSI traite ce qui compte, pas un mur de constats.

Illustratif
÷ 5

Temps d’analyse

Du chemin armé à la procédure de remédiation, sans tri manuel intermédiaire.

Montée en gamme

D’un cœur prouvé à une plateforme CTEM industrielle.

EAS atteint le niveau d’architecture des plateformes industrielles (Wiz, Xpanse, CyCognito, Defender EASM) — avec un différenciateur qu’aucune ne revendique : une gouvernance d’exécution formellement prouvée, une trace de décision vérifiable sans accès à notre base, et une souveraineté de bout en bout. Le moat n’est pas la largeur de collecte ; c’est ce qui se démontre.

La souveraineté CORTEX →
Capitaux européens — souveraineté de l’actionnariat
NIS2 · DORA · ANSSI · CIS — écarts mesurés, rattachés au texte
Sans dépendance étrangère — chaîne maîtrisée
Cœur formellement vérifié — preuves machine
Le paysage concurrentiel

Où nous nous situons — sans rien survendre.

Les leaders dominent la largeur de collecte et la maturité, et maîtrisent déjà l’analyse des chemins d’attaque. Nous ne jouons pas cette course : nous tenons des différenciateurs qu’aucun ne revendique — une exécution formellement prouvée, une trace de décision vérifiable de l’extérieur, une souveraineté de bout en bout.

FonctionCORTEXWizCortex XpanseCyCognito
Découverte d’actifs✓✓✓✓
Chemins d’attaque✓✓✓✓
Remédiation guidée✓✓✓✓
Échelle de collecte & maturité◐✓✓✓
Gouvernance d’exécution formellement prouvée✓✗✗✗
Cœur formellement vérifié (preuves machine)✓✗✗✗
Trace de décision chaînée, vérifiable sans accès à notre base✓✗✗✗
Souveraineté européenne (capital & dépendances)✓✗✗✗

✗ = non revendiqué publiquement à ce jour (vérification formelle, trace de décision vérifiable de l’extérieur) ou acteur hors UE (souveraineté). ◐ = en montée en gamme. Comparaison de positionnement structurel d’après les revendications publiques connues, pas un audit produit exhaustif — Wiz, Palo Alto Cortex Xpanse et CyCognito sont des leaders reconnus sur la largeur de collecte et la maturité. Notre force n’est pas la course à la collecte : c’est ce qui se démontre.

Pourquoi EAS

Ce que vous y gagnez, concrètement.

Des chemins, pas des listes

Les chemins armés par la mesure et les nœuds dont la correction les fait tomber — pas un mur de constats à trier.

Garantie formelle d’exécution

Une porte d’autorisation prouvée : posture défendable juridiquement, souveraine par conception.

Un dossier de preuve, pas un tableau

Décisions datées, porteurs nommés, règles versionnées, chaîne d’intégrité vérifiable par un auditeur sans accès à notre base.

Externe et interne

La façade Internet et la posture d’identité de l’annuaire, mesurées avec la même discipline de preuve.

Mise en route

Votre première cartographie, sans toucher à votre production.

Aucun agent sur vos systèmes, lecture seule gouvernée. Deux voies de déploiement, selon votre cadre de souveraineté :

SaaS souverain · géré
< 30 min

Premiers résultats via notre plateforme à hébergement souverain, sans rien installer chez vous.

Manuel, à distance
< 1 h

Déploiement opérationnel sur votre propre infrastructure, à distance — pour un cadre de souveraineté maximal.

Aucun agentLecture seule, gouvernéeSortie hors périmètre impossible

La mesure externe ne demande rien d’autre que votre périmètre déclaré. La mesure du périmètre interne demande une seule chose : un compte de service en lecture seule sur l’annuaire, dont le mot de passe est saisi au lancement de chaque collecte et n’est jamais conservé.

Demander une cartographie
Questions fréquentes

Ce qu’on nous demande.

Trois choses. D’abord, EAS hiérarchise par chemin armé par la mesure plutôt que par volume de constats. Ensuite, il ne s’arrête pas à la façade : le périmètre interne (annuaire, posture d’identité) est mesuré avec la même discipline. Enfin, il prouve les conditions d’autorisation de son exécution et laisse une trace de décision vérifiable par un auditeur — la gouvernance est une propriété démontrée, pas une convention d’architecture.

Oui — votre périmètre, en lecture seule, derrière une porte d’autorisation fail-closed formellement vérifiée : un collecteur fautif ne peut pas émettre vers une infrastructure tierce. Quatre mesures sous mandat : négociation TLS, sondage HTTPS en HEAD, sonde TCP sur les seuls ports du mandat (connexion puis lecture de la bannière présentée spontanément par le serveur, zéro octet client envoyé), et sondage HEAD d’un catalogue de 16 chemins usuels dont la liste complète est consultable dans le produit. S’y ajoute l’enrichissement passif : DNS, Certificate Transparency, WHOIS / RDAP, ASN, archives Web, index de code public. Jamais de test d’authentification, de brute force, de fuzzing, d’exploitation ni de tentative d’intrusion ; aucun compte utilisé sur la cible. Jamais d’action sur un système qui n’est pas le vôtre.

Un compte de service en lecture seule sur l’annuaire, et rien d’autre — aucun agent n’est installé sur vos systèmes. Le mot de passe est saisi au lancement de chaque collecte, gardé en mémoire le temps de l’exécution et effacé ensuite : il n’a aucune colonne en base et n’est jamais journalisé. Le connecteur n’émet que des recherches, jamais de création, de modification ou de suppression. Chaque collecte laisse une entrée dans un registre chaîné par hachage — un accès qui échoue n’écrit rien, parce que le registre prouve une collecte réelle et jamais une tentative.

C’est une preuve de couverture, pas un feu vert : le moteur a examiné 37 objets et n’a rien trouvé à signaler. Vous savez ce qui a été regardé et combien. C’est très différent d’un moteur qui ne dit rien parce qu’il n’a pas tourné — ce cas-là s’affiche « en attente de sa source » et nomme précisément ce qui manque. Nous ne fabriquons jamais un dénominateur pour combler un trou, et rien n’est peint en vert.

La remédiation guidée — version corrigée, advisory, procédure — est disponible aujourd’hui. La génération automatique de correctifs de configuration (TLS, en-têtes, règles) est sur la feuille de route. Le code applicatif (injection, logique métier) reste au développeur : on alerte, on ne prétend pas tout corriger seul.

Non, et c’est délibéré. Nous rattachons chaque écart mesuré au texte applicable — NIS2 art. 21(2)(e), RTS DORA art. 10, hygiène ANSSI, CIS Controls — avec la justification et le périmètre hors couverture. Ces correspondances sont établies par CORTEX, non certifiées par un tiers. Un écart se prouve depuis l’extérieur ; une conformité, non — NIS2 pose une obligation de moyens contextuelle, pas une liste à cocher. Et la directive nomme la fourniture d’informations inexactes sur les mesures de gestion des risques parmi les circonstances aggravantes : un pourcentage injustifiable est un risque pour le dirigeant, pas un argument.

Capitaux européens, sans dépendance étrangère, et un cœur formellement vérifié. Pour un acteur régalien ou soumis à un cadre strict, la souveraineté et la garantie formelle d’exécution sont souvent décisives — d’autant que la trace de décision se vérifie hors de notre infrastructure.

Non. Le score hiérarchise des expositions par risque, de façon entière et explicable. Il ne nomme aucun adversaire et n’est jamais agrégé aux preuves formelles du noyau. C’est un repère de priorisation, pas un verdict d’identité — et il n’est jamais fondu avec la criticité métier que vous déclarez.

Échanger

Voyez les chemins d’attaque qui comptent — dès aujourd’hui.