Du premier concept à la fin de vie.
Le cycle de vie sécurité, maîtrisé.
Concept, développement, production, exploitation, retrait : chaque phase dans une seule plateforme. La TARA n'est qu'un module parmi d'autres, et chaque décision laisse aux équipes automobiles une preuve traçable, prête pour l'audit.
- Niveau fournisseur Tier-1
- Traçable jusqu'à la clause
- Données isolées par tenant
CONCEPT
Pensé pour un environnement réglementé.
- ISO/SAE 21434
- UNECE R155
- UNECE R156
- ISO 26262
- ASPICE
- IEC 62443
- TISAX
Les équipes cybersécurité automobile se noient dans les tableurs.
Le R155 est entré en vigueur en 2024 dans les pays UNECE. Chaque véhicule réceptionné par type doit désormais disposer d'un Système de Management de la Cybersécurité couvrant les phases de concept, de développement, de production et de post-production.
La réalité de la plupart des programmes : le TARA vit dans des classeurs Excel ramifiés, les arbres d'attaque dans Visio, les scénarios dans Word, les revues dans des emails. Rien ne se réconcilie. Rien ne s'audite.
SecForge SPLM est un atelier structuré unique pour tout le cycle ISO/SAE 21434 — conçu pour qu'un Officer, un Manager et un Engineer voient la même vérité.
- Avant14 fichiers Excel par programmeAprès1 atelier
- AvantMapping manuel vers le R155 §AprèsTracé automatiquement
- AvantRevues par emailAprèsTickets avec machine à états
- AvantRapports dans WordAprèsExport en un clic
Un seul fil traçable, du concept au démantèlement.
Cinq phases, une chaîne de preuves continue. Chaque livrable est repris par la phase suivante : rien n'est ressaisi, rien ne se perd entre deux jalons.
Six modules, un seul cycle de vie continu.
Chaque module couvre une phase de l'ISO/SAE 21434 et transmet ses preuves au suivant. La TARA est un maillon de la chaîne, pas le produit entier.
Modélisation TOE & actifs
Dessinez l'objet de l'analyse sur un canvas : ECU, bus, actifs et leurs propriétés CIA, versionnés par programme.
Scénarios de dommages & menaces
Évaluez chaque scénario de dommage sur l'impact sécurité, financier, opérationnel et vie privée, puis reliez les menaces qui le provoquent.
Arbres d'attaque
Décomposez chaque menace en étapes AND/OR et notez la faisabilité : le risque repose sur des preuves, pas sur des avis.
Évaluation & traitement du risque
Impact × faisabilité sur une matrice que vous configurez. Accepter, réduire ou transférer, puis en dériver les objectifs de sécurité.
Tickets de revue
Des jalons de phase du CSPR au CSAR. Les constats deviennent des tickets, les décisions des snapshots, et rien n'avance sans signature.
Bibliothèque de questions
Plus de 170 questions de revue, versionnées et modifiables, pour que chaque audit pose les mêmes questions de la même façon.
Suivez un programme tout au long du cycle de vie.
Un programme véhicule de bout en bout : modéliser le TOE, mener la TARA, franchir le jalon de revue et exporter les preuves.
Pensée pour le fonctionnement réel des équipes cyber automobile.
Chaque rôle dispose d'un espace adapté à ses décisions — et tous voient les mêmes preuves dessous.
Platform Admin
Possède le tenant. Provisionne équipes, organisations et accès.
- Configuration du tenant
- Gestion utilisateurs & rôles
- Logs d'audit
- Provisionner tenants et organisations
- Attribuer rôles et périmètres d'accès
- Contrôler les journaux d'audit
Cybersecurity Officer
Définit la politique. Signe les dossiers. Aligne sur les normes.
- Tableaux de bord org-niveau
- Gates de policy
- Posture de conformité
- Valider la politique et les jalons
- Signer les dossiers de libération
- Suivre la posture de conformité
Cybersecurity Manager
Pilote le programme. Coordonne jalons, revues, supply chain.
- Suivi des jalons
- Orchestration des revues
- Cybersécurité supply chain
- Planifier jalons et cycles de revue
- Piloter les accords fournisseurs
- Rapporter le risque programme
Cybersecurity Engineer
Livre l'analyse. TOE, menaces, arbres d'attaque, objectifs de sécurité.
- Modélisation TARA
- Auteur d'arbres d'attaque
- Concepts de sécurité
- Modéliser le TOE et ses actifs
- Écrire les arbres d'attaque, coter la faisabilité
- Dériver objectifs et exigences de sécurité
Conçu sur les normes que vos équipes poursuivent déjà.
Chaque artefact tracé jusqu'à une clause. Dossiers de preuves prêts pour la réception par type.
ISO/SAE 21434
Couverture du §8 (Concept) au §10 (Validation cybersécurité). Chaque artefact remonte à une clause.
UNECE R155
Catégories de menaces de l'Annexe 5 pré-cartographiées. Dossiers CSMS prêts à l'export pour la réception par type.
UNECE R156
Gouvernance des mises à jour logicielles : traçabilité de version, manifest de campagne OTA, audit post-production.
- ISO/SAE 21434 §9
Phase de concept
Définition de l'item, objectifs de cybersécurité et concept de sécurité exportés en un seul livrable lié et signé.
- ISO/SAE 21434 §15
Analyse des menaces et évaluation du risque
Scénarios de dommage, scénarios de menace, faisabilité d'attaque et valeurs de risque, chacun tracé jusqu'à son actif d'origine.
- UNECE R155 Annex 5
Couverture des mesures d'atténuation
Chaque menace de l'Annex 5 pré-mappée sur vos scénarios, les manques signalés avant l'audit d'homologation.
- UNECE R156
Gestion des mises à jour logicielles
Manifestes de campagne, enregistrements de configuration liés au RXSWIN et historique des modifications après production, prêts pour l'audit.
S'aligne aux outils que vous utilisez déjà.
Pas de verrou. Tout artefact s'exporte en ReqIF, xlsx ou JSON. SSO via votre IdP.
Construit comme les systèmes qu'il sert à protéger.
Tenant isolé par JWT. Audité de bout en bout. Hébergé dans votre région.
Voir le centre de confiance complet- ActiveTC-01
Données isolées par tenant
Chaque requête est filtrée par tenant ID lié au JWT. Aucune jointure cross-tenant n'existe dans le code.
- ActiveTC-02
SSO via Keycloak / OIDC
SSO en production avec Microsoft Entra, Okta, Auth0 et Google Workspace.
- ActiveTC-03
Audit complet
Chaque changement d'état est snapshoté avec auteur, horodatage et diff avant/après.
- EU · USTC-04
Résidence UE + US
Choisissez votre région au provisionnement. Francfort et Virginie disponibles ; APAC sur la roadmap.
- TC-05
SOC 2 Type II en cours
Période d'audit H1 2026. Attestation Q3 2026 attendue.
In progress - ActiveTC-06
Chiffrement au repos + en transit
AES-256 au repos. TLS 1.3 en transit. Clés gérées via KMS.
Ce que les équipes demandent avant d'adopter.
Restez à jour sur les normes que vos acheteurs réclament.
Guides longs, articles de blog et changelog en direct.
Guides, articles de blog et changelog arrivent bientôt.
Un seul endroit pour chaque phase du cycle de vie sécurité.
Un atelier. Quatre rôles. Chaque artefact traçable.