Investisseurs & partenaires stratégiques

Menu ORIGIN™
Investisseurs & partenaires stratégiques

L’infrastructure de confiance souveraine
pour les systèmes critiques

Du micronoyau formellement vérifié à la cyberdéfense active, CORTEX ORIGIN™ fournit le socle de confiance que les systèmes critiques — défense, spatial, énergie, finance — n’ont aujourd’hui dans aucune solution souveraine européenne connue. Nous entrons par un produit unique — CORTEX WEB & API™, l’autorisation contre l’IDOR/BOLA — et étendons ensuite vers le socle souverain. Sept ans de R&D ayant permis d’atteindre un niveau d’assurance rarement observé dans une structure early-stage, désormais consolidés dans une société.

Deeptech souveraine FR/EU Vérification formelle Architecture pour haute assurance (Critères Communs) Seed amorcé · 2 investisseurs en follow
Le problème

La douleur qui coûte — et que CORTEX élimine

Avant la technologie, un problème concret : vos systèmes les plus critiques reposent sur un socle que vous ne contrôlez pas, qui fuit par défaut, mal défendu, et que le quantique va casser.

Ce ne sont pas des cas rares, mais des défauts systémiques : le défaut de contrôle d’accès est le risque web n°1 du Top 10 OWASP — la catégorie au plus grand nombre d’occurrences recensées (318 000+) — et sa déclinaison API, le BOLA, occupe la première place du Top 10 API. Ces failles s’exploitent avec une session parfaitement légitime, et la détection se compte encore en mois.

4,44 M$ · 10,22 M$

Fuites par défaut d’autorisation (IDOR/BOLA)

L’IDOR/BOLA est la vulnérabilité API n°1 de l’OWASP — la classe de failles qui fait fuiter des millions d’enregistrements. Coût moyen d’une violation : 4,44 M$ dans le monde, 10,22 M$ aux États-Unis, hors RGPD (jusqu’à 4 % du CA). → CORTEX WEB & API™ : passerelle d’autorisation en coupure, par capability, indépendante du code applicatif — empêche les accès IDOR/BOLA couverts par sa politique d’autorisation.

Dépendance stratégique

Un socle étranger, invérifiable

Un noyau OS étranger, c’est une dépendance stratégique, un risque de porte dérobée, et la disqualification du marché régalien et classifié — un client défense ne certifie pas ce qu’il ne maîtrise pas. → CORTEX NK™ : un micronoyau souverain, formellement vérifié, ×4 plus petit que seL4 — réduisant mécaniquement la base de code critique à auditer, avec des propriétés prouvées.

241 jours

Une défense passive, un attaquant invisible

Il faut en moyenne 241 jours pour identifier et contenir une violation — chaque jour de présence non détectée agrandit la brèche, et les défenses statiques se cartographient puis se contournent. → AETZU ARROW AI™ : défense active souveraine (déception, Moving Target Defense) qui abaisse le délai de détection et renchérit le coût de l’attaque.

2027 → 2035

« Harvest now, decrypt later »

Les adversaires capturent aujourd’hui la donnée chiffrée pour la déchiffrer demain : pour la donnée à longue durée de secret (défense, régalien), elle est déjà compromise. Les échéances sont contraignantes (CNSA 2.0 : 2027-2035 ; dépréciation RSA/ECC dès 2030). → CORTEX : post-quantique natif dans le micronoyau et le secure boot (ML-KEM-1024, ML-DSA-87 — le jeu CNSA 2.0 — signatures hybrides Ed25519+PQC), pas un rattrapage applicatif.

Le coût de l’inaction. Violation moyenne 4,44 M$ (10,22 M$ aux États-Unis) · RGPD jusqu’à 4 % du CA mondial · NIS2 jusqu’à 2 % du CA (entités essentielles) · DORA : sanctions et astreintes opérationnelles · sans compter l’interruption d’activité et la perte de confiance. CORTEX vise à réduire ce risque — sans réécriture applicative.
Protection en heures, pas en années. Là où une migration classique se compte en années (CNSA 2.0 : 2027-2035), les couches applicatives de CORTEX — autorisation IDOR/BOLA, surface externe & déception — sont déployables en moins d’1 h à distance, au choix sur l’infrastructure du client ou en SaaS souverain, sans réécrire vos applications. Le micronoyau souverain et la défense active relèvent d’une intégration dédiée (1 h à 2 jours selon l’environnement). (Cible de conception, phase pré-pilote.)
Sources : coût moyen d’une violation et délai d’identification/containment — IBM Cost of a Data Breach 2025 · contrôle d’accès et IDOR/BOLA — OWASP Top 10 2021 (A01) et OWASP API Security Top 10 · sanctions — RGPD (jusqu’à 4 % du CA), NIS2 (jusqu’à 2 % du CA, entités essentielles), DORA · standards et échéances post-quantiques — NIST FIPS 203/204/205 (2024) et NSA CNSA 2.0.
Pourquoi maintenant

Trois forces convergentes

Le marché de la confiance pour systèmes critiques est poussé, simultanément, par la réglementation, la souveraineté et le risque quantique.

01 · Réglementation

Obligations qui se durcissent

NIS2, DORA, CRA, LPM 2024-2030, AI Act imposent sécurité, traçabilité et auditabilité aux systèmes critiques. La conformité devient une exigence d’achat, pas une option.

02 · Souveraineté

Sortir des dépendances fermées

Pression politique et industrielle pour réduire la dépendance aux briques extra-européennes soumises au Cloud Act. SecNumCloud, qualification ANSSI, doctrine cloud au centre du jeu.

03 · Post-quantique

« Harvest now, decrypt later »

La menace quantique impose la migration cryptographique (FIPS 203/204/205). CORTEX intègre le post-quantique nativement, dès le socle — pas en rattrapage.

La convergence est le moment. Les organisations critiques doivent gérer simultanément souveraineté, conformité NIS2/DORA et migration post-quantique. Elles achètent aujourd’hui ces briques auprès de fournisseurs différents — et le plus souvent extra-européens. Or le marché se recentre nettement sur des solutions françaises et européennes. CORTEX réunit ces exigences dans une architecture souveraine unique, au moment précis où elles deviennent obligatoires et où la demande souveraine s’affirme.
Paysage concurrentiel

Pourquoi CORTEX est différent

Sur chacun de ses terrains, CORTEX affronte des acteurs établis et crédibles. La thèse n’est pas « meilleur sur un axe » — c’est la seule chaîne, à notre connaissance, à couvrir du socle au mid-market sur une base souveraine FR/EU formellement vérifiée. Comparaison sur positionnement public, juin 2026.

Terrain ① · Socle

Micronoyau / RTOS haute assurance

CORTEX NK™ vs ProvenRun · seL4 · QNX · Lynx · Wind River · PikeOS
Critère CORTEX NK™ 🇫🇷 ProvenRun 🇫🇷 seL4 🇦🇺 fond. QNX / Lynx / Wind River 🇺🇸 PikeOS 🇩🇪
Souveraineté FR/EU (hors Cloud Act)✓✓✗✗~ EU
Vérification formelle de l’implémentation✓✓ (EAL7 2019)✓✗ (certifié, non prouvé)partielle
Crypto post-quantique native dans le socle✓ · 16 CT au binaire · 12/12 TCB sur binaire livré✗✗✗✗
Preuve Constant-Time sur le binaire de production✓ · 12/12 TCB crypto, binaire livré✗✗✗✗
Couches déception + autorisation au-dessus✓✗ (TEE/noyau)✗ (noyau seul)✗✗
Taille TCB2 287 LOCnon publié~8 700 LOCpropriétairepropriétaire
Délai d’installation (à distance)< 1 h – 2 j*intégrationintégrationintégrationintégration
Terrain ② · Wedge

Identité & autorisation (IDOR/BOLA)

CORTEX WEB & API™ vs Okta · Ping Identity · Palo Alto · Illumio
Critère CORTEX WEB & API™ 🇫🇷 Okta / Ping 🇺🇸 IAM Palo Alto 🇺🇸 Illumio 🇺🇸 segm.
Cible le BOLA/IDOR objet-par-objet✓✗ (authentification, pas autorisation objet)~ WAF/réseau✗ (segmentation réseau)
Sans réécriture applicative (en coupure)✓✗ (intégration code/SDK)~~
Déploiement souverain on-prem / air-gap✓✗ (SaaS cloud)~~
Souveraineté FR/EU (hors Cloud Act)✓✗✗✗
Délai d’installation (à distance)< 1 h*projetprojetprojet
SaaS souverain (OVH / Scaleway, FR/EU)✓ < 30 minutes OVH / Scaleway✗ (SaaS non-souverain)✗ (SaaS non-souverain)✗ (SaaS non-souverain)
Terrain ③ · Défense active

Déception & Moving Target Defense

AETZU ARROW AI™ vs CounterCraft · Attivo (SentinelOne)
Critère AETZU ARROW AI™ 🇫🇷 CounterCraft 🇪🇺 Attivo / SentinelOne 🇺🇸
Déception / leurres✓✓✓
Moving Target Defense (surface mouvante)✓✗✗
Sur socle micronoyau prouvé✓✗✗
Souverain FR/EU + déployable air-gap✓~ EU✗
Maturité / base installée~ early-stage✓✓
Délai d’installation (à distance)< 1 h – 2 j*projetprojet
Terrain ④ · Mid-market

Surface d’attaque externe & déception

CORTEX APPÂT & LEURRE™ (EAS + BAITS) vs MokN · Censys · Palo Alto Xpanse · MS Defender EASM
Critère APPÂT & LEURRE™ 🇫🇷 MokN 🇫🇷 Censys 🇺🇸 Palo Alto Xpanse 🇺🇸 MS Defender EASM 🇺🇸
Cartographie surface externe (EASM)✓✓✓✓✓
Scan actif gouverné par porte d’autorisation prouvée✓✗✗✗✗
Boucle déception intégrée (leurres BAITS)✓~✗✗✗
Souverain FR/EU (hors Cloud Act)✓✓ 🇫🇷✗✗✗
Sur socle micronoyau prouvé✓✗✗✗✗
Délai d’installation (à distance)< 1 h*SaaS (cloud tiers)SaaS (cloud tiers)SaaS (cloud tiers)SaaS (cloud tiers)
SaaS souverain (OVH / Scaleway, FR/EU)✓ < 30 minutes OVH / Scaleway✗ (cloud tiers)✗ (cloud tiers)✗ (cloud tiers)✗ (cloud tiers)
Le terrain le plus accessible — et le plus rapide à monétiser. Là où le régalien impose des cycles de vente longs, la surface externe s’adresse au mid-market sans installation lourde et sans action sur l’infrastructure de tiers : un cycle de vente court et un volume de comptes plus large. C’est, pour CORTEX, un chemin de revenus plus rapide que la défense active régalienne — sur la même brique de déception. MokN est ici le concurrent souverain de référence ; la différence d’APPÂT & LEURRE™ est le scan gouverné par une porte d’autorisation formellement prouvée (« à la porte de votre périmètre, jamais chez un tiers ») et la boucle déception sur socle prouvé.
La lecture honnête. Sur chaque terrain pris isolément, des acteurs établis mènent sur la maturité et la base installée — c’est explicitement reconnu ci-dessus. L’avantage de CORTEX n’est pas d’être premier sur un axe, mais d’être, à notre connaissance, la seule chaîne souveraine FR/EU à couvrir du micronoyau prouvé jusqu’au mid-market — socle, autorisation, déception, surface externe — avec post-quantique natif. Un point technique distinctif : à notre connaissance, aucun autre micronoyau formellement vérifié (seL4, Muen, ProvenCore, PikeOS, INTEGRITY, CertiKOS) ne publie de preuve Constant-Time sur le binaire de production réellement livré. Pour un client régalien ou OIV, c’est un fournisseur unique là où il faut aujourd’hui en assembler cinq, dont aucun souverain ; et la surface externe ouvre, en parallèle, un chemin de revenus mid-market plus rapide.
Comparaison établie sur le positionnement public des acteurs (sites, documentation, certifications publiées), état juin 2026. Les acteurs cités sont reconnus sur leurs catégories respectives ; CORTEX ne se compare pas sur la maturité commerciale mais sur la couverture fonctionnelle et la souveraineté. « ~ » = couverture partielle ou dépendante de la configuration. * Installation à distance selon la complexité de l’environnement — < 1 h pour les couches applicatives (autorisation IDOR/BOLA, surface externe & déception), disponibles au choix en installation à distance ou en SaaS souverain (OVH / Scaleway, FR/EU) ; < 1 h à 2 jours pour le micronoyau souverain et la défense active — sur l’infrastructure du client : la donnée ne quitte jamais son périmètre. « SaaS (cloud tiers) » : service hébergé sur un cloud externe, souvent extra-européen (Cloud Act). Cible de conception, phase pré-pilote.
Le marché

Un wedge précis, des marchés d’expansion

Nous n’additionnons pas ces marchés : ils montrent que le même socle adresse plusieurs poches en croissance, à partir d’un point d’entrée unique. Tailles projetées à 2030, sources tierces.

Wedge ①
~4,6 Md$
Sécurité des API
Projeté 2030 · Mordor Intelligence
~42 Md$
Gestion des identités (IAM)
Expansion · Projeté 2030 · MarketsandMarkets / Grand View
~41-46 Md$
Cyberdéfense
Expansion · Projeté 2030 · Vyansa / NMSC / Mordor
~4,6-5,7 Md$
Déception (cyber)
Expansion · Projeté 2030 · Grand View / DataM
~716 M$
Moving Target Defense
Expansion · Projeté 2030 · CAGR ~22 % · NMSC
FR / EU
Haute assurance souveraine
Carence d’alternative européenne connue · drivers NIS2 / LPM
Traction commerciale

Où en est la conversion

Le tableau de bord, sans fard : un accès profond aux décideurs, des premiers canaux d’achat public engagés, et la conversion en pilotes comme objectif explicite du tour. Chiffres réels, état juin 2026.

~10
Organisations rencontrées
Régalien · défense · spatial · transport
14
PoC en univers fermé
Reproductibles jusqu’au binaire (CFVL)
5
Offres UGAP en rédaction
Centrale d’achat public
1
Achat innovation en discussion
Bordeaux Métropole · numérique
2
CESTI consultés
Devis CSPN reçus
2
Advisors seniors
Cyber & défense · noms à venir
2
Investisseurs en follow
Tour Seed amorcé
3
Branches de l’État engagées
Exécutif · législatif · international
Lecture honnête. Ces chiffres mesurent l’accès et l’intérêt, pas encore le revenu : à ce stade, aucune commande ferme ni contrat signé. La force du dossier est la profondeur de l’engagement institutionnel et l’amorçage des canaux d’achat public (UGAP, achat innovation Bordeaux Métropole) — leur conversion en premiers pilotes et premières commandes est l’objectif central de ce tour. Pièces vérifiables en data room sous NDA.
Équipe

Deux axes, deux pilotes

Une équipe resserrée qui couvre les deux fronts critiques d’une deeptech souveraine : l’architecture technique et le développement stratégique défense/OIV. Le tour vient la renforcer.

DS

David Salomon

Fondateur & CEO — Architecte du programme

Architecte de l’ensemble de CORTEX ORIGIN™ et de sa chaîne de gouvernance souveraine — du micronoyau CORTEX NK™ aux couches de défense active. Compétences croisées rares : sécurité critique, vérification formelle, cryptographie post-quantique, IA et systèmes.

RT

Raphaël Trambouze

CCO — Chief Commercial Officer · Stratégie & Défense

Pilote la gouvernance stratégique, la coordination transverse des équipes et le développement commercial sur les périmètres défense et OIV. Basé à Bordeaux. Entrée au capital en cours de formalisation, effective à la clôture du tour.

Une équipe qui se bat avant l’argent. Au-delà des deux pilotes, plusieurs contributeurs tiennent déjà des fonctions clés — marketing, développement commercial, relations institutionnelles et industrielles — en amont du tour. Le socle technique, sept ans de recherche, est en place et les axes critiques sont tenus. Le tour formalise l’actionnariat fondateur, salarie et contractualise ces rôles, et finance les recrutements clés : un CTO et un CSO pour sécuriser la continuité technique, des ingénieurs sécurité et systèmes, et le développement défense/OIV.
Modèle économique

Quatre piliers de revenus

Un moteur récurrent (licence + maintenance), des services à forte valeur, et une capacité d’assurance difficile à répliquer.

Licence · moteur ARR

Licence socle CORTEX

Le revenu récurrent principal : licence annuelle du socle, par environnement déployé, avec paliers PME / ETI / entreprise / OIV-défense, en on-premise ou cloud souverain.

15 – 20 %

Maintenance & évolution

Support, correctifs, mises à jour, évolution cryptographique post-quantique et veille réglementaire — à 15 à 20 % de la licence par an. Standard du logiciel critique, fortement récurrent.

Services

Intégration & accompagnement

Déploiement à distance, audit d’architecture, durcissement, formation et habilitation des équipes, accompagnement à la certification, migration. Facturation au projet.

CFVL™

Assurance & pré-certification

Notre laboratoire interne de vérification formelle : revues d’assurance, génération d’artefacts de preuve, campagnes de fuzzing, préparation CSPN et Critères Communs. Différenciateur clé — et ligne de revenus adjacente : un client peut venir pour une revue formelle ou une préparation à la certification sans déployer tout le socle.

Deux modes de livraison souveraine. Les couches applicatives (CORTEX WEB & API™, CORTEX APPÂT & LEURRE™) se déploient au choix : en SaaS souverain managé (OVH / Scaleway) en moins de 30 minutes, ou en installation à distance sur l’infrastructure du client — la donnée reste alors sous sa garde, sans la dépendance extra-européenne des SaaS concurrents. Le mid-market choisit le SaaS pour la simplicité ; le régalien et les OIV choisissent l’on-premise pour le contrôle total. Le socle CORTEX NK™ et la défense active relèvent, eux, d’une intégration dédiée — de 1 h à 2 jours selon l’environnement.
La répartition cible du chiffre d’affaires (poids respectif licence / maintenance / services / assurance) et les hypothèses de marge sont détaillées dans le modèle financier, disponible en data room.
Ce que nous recherchons

Investisseurs & partenaires stratégiques

Au-delà du capital, des partenaires alignés sur un projet souverain de long terme — financiers comme industriels.

Investisseurs
Le profil

VC & institutionnels

Fonds early-stage (capital-risque) cyber, deeptech et défense ; corporate venture (CVC) industriel français ou européen — défense, embarqué, cloud souverain (à l’image de Definvest, Tikehau Ace Capital) ; acteurs institutionnels — BPI, fonds de souveraineté, France 2030 / PIAVE.

Au-delà du capital

Des portes et de la patience

Un partenaire qui ouvre des portes — défense, OIV, régalien — comprend les horizons deeptech et de certification, et apporte une expertise sectorielle. Un capital patient au service d’un actif de long terme.

Souveraineté

Un capital européen

Un capital exclusivement européen. Ce n’est pas une préférence, c’est structurel : le marché régalien et défense exige une chaîne de contrôle souveraine, sans dépendance extra-européenne. La table de capitalisation fait partie de la thèse.

Partenaires industriels
Intégration

Intégrateurs systèmes critiques

Intégrateurs IT/OT, embarqué et défense, capables de porter CORTEX dans des déploiements critiques et d’adresser des comptes régaliens et OIV.

Embarqué

Constructeurs embarqués

Automobile, aéronautique, drones et systèmes autonomes — là où l’assurance et la souveraineté embarquées sont décisives.

Cloud souverain

Opérateurs cloud souverain

OVHcloud, Scaleway, 3DS Outscale, NumSpot — pour un déploiement souverain de bout en bout, du socle à l’hébergement.

Notre conviction : la souveraineté se construit dès la table de capitalisation et tout au long de la chaîne industrielle. Nous recherchons des partenaires — financiers comme industriels — qui partagent cette exigence et un horizon de long terme.

Parlons souveraineté

Vous êtes fonds early-stage cyber/deeptech/défense, corporate venture (CVC) industriel français ou européen, acteur institutionnel (BPI, fonds souveraineté, France 2030) ou partenaire industriel. Le tour Seed est amorcé (deux investisseurs en follow). Montant, valorisation et documentation détaillée — business plan, annexe financière, cap table, synthèse de précertification — disponibles en data room sous NDA mutuel.

Accéder à la data room (NDA)