L’infrastructure de confiance souveraine
pour les systèmes critiques
Du micronoyau formellement vérifié à la cyberdéfense active, CORTEX ORIGIN™ fournit le socle de confiance que les systèmes critiques — défense, spatial, énergie, finance — n’ont aujourd’hui dans aucune solution souveraine européenne connue. Nous entrons par un produit unique — CORTEX WEB & API™, l’autorisation contre l’IDOR/BOLA — et étendons ensuite vers le socle souverain. Sept ans de R&D ayant permis d’atteindre un niveau d’assurance rarement observé dans une structure early-stage, désormais consolidés dans une société.
La douleur qui coûte — et que CORTEX élimine
Avant la technologie, un problème concret : vos systèmes les plus critiques reposent sur un socle que vous ne contrôlez pas, qui fuit par défaut, mal défendu, et que le quantique va casser.
Ce ne sont pas des cas rares, mais des défauts systémiques : le défaut de contrôle d’accès est le risque web n°1 du Top 10 OWASP — la catégorie au plus grand nombre d’occurrences recensées (318 000+) — et sa déclinaison API, le BOLA, occupe la première place du Top 10 API. Ces failles s’exploitent avec une session parfaitement légitime, et la détection se compte encore en mois.
Fuites par défaut d’autorisation (IDOR/BOLA)
L’IDOR/BOLA est la vulnérabilité API n°1 de l’OWASP — la classe de failles qui fait fuiter des millions d’enregistrements. Coût moyen d’une violation : 4,44 M$ dans le monde, 10,22 M$ aux États-Unis, hors RGPD (jusqu’à 4 % du CA). → CORTEX WEB & API™ : passerelle d’autorisation en coupure, par capability, indépendante du code applicatif — empêche les accès IDOR/BOLA couverts par sa politique d’autorisation.
Un socle étranger, invérifiable
Un noyau OS étranger, c’est une dépendance stratégique, un risque de porte dérobée, et la disqualification du marché régalien et classifié — un client défense ne certifie pas ce qu’il ne maîtrise pas. → CORTEX NK™ : un micronoyau souverain, formellement vérifié, ×4 plus petit que seL4 — réduisant mécaniquement la base de code critique à auditer, avec des propriétés prouvées.
Une défense passive, un attaquant invisible
Il faut en moyenne 241 jours pour identifier et contenir une violation — chaque jour de présence non détectée agrandit la brèche, et les défenses statiques se cartographient puis se contournent. → AETZU ARROW AI™ : défense active souveraine (déception, Moving Target Defense) qui abaisse le délai de détection et renchérit le coût de l’attaque.
« Harvest now, decrypt later »
Les adversaires capturent aujourd’hui la donnée chiffrée pour la déchiffrer demain : pour la donnée à longue durée de secret (défense, régalien), elle est déjà compromise. Les échéances sont contraignantes (CNSA 2.0 : 2027-2035 ; dépréciation RSA/ECC dès 2030). → CORTEX : post-quantique natif dans le micronoyau et le secure boot (ML-KEM-1024, ML-DSA-87 — le jeu CNSA 2.0 — signatures hybrides Ed25519+PQC), pas un rattrapage applicatif.
Trois forces convergentes
Le marché de la confiance pour systèmes critiques est poussé, simultanément, par la réglementation, la souveraineté et le risque quantique.
Obligations qui se durcissent
NIS2, DORA, CRA, LPM 2024-2030, AI Act imposent sécurité, traçabilité et auditabilité aux systèmes critiques. La conformité devient une exigence d’achat, pas une option.
Sortir des dépendances fermées
Pression politique et industrielle pour réduire la dépendance aux briques extra-européennes soumises au Cloud Act. SecNumCloud, qualification ANSSI, doctrine cloud au centre du jeu.
« Harvest now, decrypt later »
La menace quantique impose la migration cryptographique (FIPS 203/204/205). CORTEX intègre le post-quantique nativement, dès le socle — pas en rattrapage.
Pourquoi CORTEX est différent
Sur chacun de ses terrains, CORTEX affronte des acteurs établis et crédibles. La thèse n’est pas « meilleur sur un axe » — c’est la seule chaîne, à notre connaissance, à couvrir du socle au mid-market sur une base souveraine FR/EU formellement vérifiée. Comparaison sur positionnement public, juin 2026.
Micronoyau / RTOS haute assurance
CORTEX NK™ vs ProvenRun · seL4 · QNX · Lynx · Wind River · PikeOS| Critère | CORTEX NK™ 🇫🇷 | ProvenRun 🇫🇷 | seL4 🇦🇺 fond. | QNX / Lynx / Wind River 🇺🇸 | PikeOS 🇩🇪 |
|---|---|---|---|---|---|
| Souveraineté FR/EU (hors Cloud Act) | ✓ | ✓ | ✗ | ✗ | ~ EU |
| Vérification formelle de l’implémentation | ✓ | ✓ (EAL7 2019) | ✓ | ✗ (certifié, non prouvé) | partielle |
| Crypto post-quantique native dans le socle | ✓ · 16 CT au binaire · 12/12 TCB sur binaire livré | ✗ | ✗ | ✗ | ✗ |
| Preuve Constant-Time sur le binaire de production | ✓ · 12/12 TCB crypto, binaire livré | ✗ | ✗ | ✗ | ✗ |
| Couches déception + autorisation au-dessus | ✓ | ✗ (TEE/noyau) | ✗ (noyau seul) | ✗ | ✗ |
| Taille TCB | 2 287 LOC | non publié | ~8 700 LOC | propriétaire | propriétaire |
| Délai d’installation (à distance) | < 1 h – 2 j* | intégration | intégration | intégration | intégration |
Identité & autorisation (IDOR/BOLA)
CORTEX WEB & API™ vs Okta · Ping Identity · Palo Alto · Illumio| Critère | CORTEX WEB & API™ 🇫🇷 | Okta / Ping 🇺🇸 IAM | Palo Alto 🇺🇸 | Illumio 🇺🇸 segm. |
|---|---|---|---|---|
| Cible le BOLA/IDOR objet-par-objet | ✓ | ✗ (authentification, pas autorisation objet) | ~ WAF/réseau | ✗ (segmentation réseau) |
| Sans réécriture applicative (en coupure) | ✓ | ✗ (intégration code/SDK) | ~ | ~ |
| Déploiement souverain on-prem / air-gap | ✓ | ✗ (SaaS cloud) | ~ | ~ |
| Souveraineté FR/EU (hors Cloud Act) | ✓ | ✗ | ✗ | ✗ |
| Délai d’installation (à distance) | < 1 h* | projet | projet | projet |
| SaaS souverain (OVH / Scaleway, FR/EU) | ✓ < 30 minutes OVH / Scaleway | ✗ (SaaS non-souverain) | ✗ (SaaS non-souverain) | ✗ (SaaS non-souverain) |
Déception & Moving Target Defense
AETZU ARROW AI™ vs CounterCraft · Attivo (SentinelOne)| Critère | AETZU ARROW AI™ 🇫🇷 | CounterCraft 🇪🇺 | Attivo / SentinelOne 🇺🇸 |
|---|---|---|---|
| Déception / leurres | ✓ | ✓ | ✓ |
| Moving Target Defense (surface mouvante) | ✓ | ✗ | ✗ |
| Sur socle micronoyau prouvé | ✓ | ✗ | ✗ |
| Souverain FR/EU + déployable air-gap | ✓ | ~ EU | ✗ |
| Maturité / base installée | ~ early-stage | ✓ | ✓ |
| Délai d’installation (à distance) | < 1 h – 2 j* | projet | projet |
Surface d’attaque externe & déception
CORTEX APPÂT & LEURRE™ (EAS + BAITS) vs MokN · Censys · Palo Alto Xpanse · MS Defender EASM| Critère | APPÂT & LEURRE™ 🇫🇷 | MokN 🇫🇷 | Censys 🇺🇸 | Palo Alto Xpanse 🇺🇸 | MS Defender EASM 🇺🇸 |
|---|---|---|---|---|---|
| Cartographie surface externe (EASM) | ✓ | ✓ | ✓ | ✓ | ✓ |
| Scan actif gouverné par porte d’autorisation prouvée | ✓ | ✗ | ✗ | ✗ | ✗ |
| Boucle déception intégrée (leurres BAITS) | ✓ | ~ | ✗ | ✗ | ✗ |
| Souverain FR/EU (hors Cloud Act) | ✓ | ✓ 🇫🇷 | ✗ | ✗ | ✗ |
| Sur socle micronoyau prouvé | ✓ | ✗ | ✗ | ✗ | ✗ |
| Délai d’installation (à distance) | < 1 h* | SaaS (cloud tiers) | SaaS (cloud tiers) | SaaS (cloud tiers) | SaaS (cloud tiers) |
| SaaS souverain (OVH / Scaleway, FR/EU) | ✓ < 30 minutes OVH / Scaleway | ✗ (cloud tiers) | ✗ (cloud tiers) | ✗ (cloud tiers) | ✗ (cloud tiers) |
Un wedge précis, des marchés d’expansion
Nous n’additionnons pas ces marchés : ils montrent que le même socle adresse plusieurs poches en croissance, à partir d’un point d’entrée unique. Tailles projetées à 2030, sources tierces.
Où en est la conversion
Le tableau de bord, sans fard : un accès profond aux décideurs, des premiers canaux d’achat public engagés, et la conversion en pilotes comme objectif explicite du tour. Chiffres réels, état juin 2026.
Deux axes, deux pilotes
Une équipe resserrée qui couvre les deux fronts critiques d’une deeptech souveraine : l’architecture technique et le développement stratégique défense/OIV. Le tour vient la renforcer.
David Salomon
Architecte de l’ensemble de CORTEX ORIGIN™ et de sa chaîne de gouvernance souveraine — du micronoyau CORTEX NK™ aux couches de défense active. Compétences croisées rares : sécurité critique, vérification formelle, cryptographie post-quantique, IA et systèmes.
Raphaël Trambouze
Pilote la gouvernance stratégique, la coordination transverse des équipes et le développement commercial sur les périmètres défense et OIV. Basé à Bordeaux. Entrée au capital en cours de formalisation, effective à la clôture du tour.
Quatre piliers de revenus
Un moteur récurrent (licence + maintenance), des services à forte valeur, et une capacité d’assurance difficile à répliquer.
Licence socle CORTEX
Le revenu récurrent principal : licence annuelle du socle, par environnement déployé, avec paliers PME / ETI / entreprise / OIV-défense, en on-premise ou cloud souverain.
Maintenance & évolution
Support, correctifs, mises à jour, évolution cryptographique post-quantique et veille réglementaire — à 15 à 20 % de la licence par an. Standard du logiciel critique, fortement récurrent.
Intégration & accompagnement
Déploiement à distance, audit d’architecture, durcissement, formation et habilitation des équipes, accompagnement à la certification, migration. Facturation au projet.
Assurance & pré-certification
Notre laboratoire interne de vérification formelle : revues d’assurance, génération d’artefacts de preuve, campagnes de fuzzing, préparation CSPN et Critères Communs. Différenciateur clé — et ligne de revenus adjacente : un client peut venir pour une revue formelle ou une préparation à la certification sans déployer tout le socle.
Investisseurs & partenaires stratégiques
Au-delà du capital, des partenaires alignés sur un projet souverain de long terme — financiers comme industriels.
VC & institutionnels
Fonds early-stage (capital-risque) cyber, deeptech et défense ; corporate venture (CVC) industriel français ou européen — défense, embarqué, cloud souverain (à l’image de Definvest, Tikehau Ace Capital) ; acteurs institutionnels — BPI, fonds de souveraineté, France 2030 / PIAVE.
Des portes et de la patience
Un partenaire qui ouvre des portes — défense, OIV, régalien — comprend les horizons deeptech et de certification, et apporte une expertise sectorielle. Un capital patient au service d’un actif de long terme.
Un capital européen
Un capital exclusivement européen. Ce n’est pas une préférence, c’est structurel : le marché régalien et défense exige une chaîne de contrôle souveraine, sans dépendance extra-européenne. La table de capitalisation fait partie de la thèse.
Intégrateurs systèmes critiques
Intégrateurs IT/OT, embarqué et défense, capables de porter CORTEX dans des déploiements critiques et d’adresser des comptes régaliens et OIV.
Constructeurs embarqués
Automobile, aéronautique, drones et systèmes autonomes — là où l’assurance et la souveraineté embarquées sont décisives.
Opérateurs cloud souverain
OVHcloud, Scaleway, 3DS Outscale, NumSpot — pour un déploiement souverain de bout en bout, du socle à l’hébergement.
Parlons souveraineté
Vous êtes fonds early-stage cyber/deeptech/défense, corporate venture (CVC) industriel français ou européen, acteur institutionnel (BPI, fonds souveraineté, France 2030) ou partenaire industriel. Le tour Seed est amorcé (deux investisseurs en follow). Montant, valorisation et documentation détaillée — business plan, annexe financière, cap table, synthèse de précertification — disponibles en data room sous NDA mutuel.
Accéder à la data room (NDA)