Tous les référentiels
Règlement européenMarché de l’UE

CRA

Cyber Resilience Act (UE) 2024/2847

Le Cyber Resilience Act fixe des exigences essentielles de cybersécurité pour les produits matériels et logiciels mis sur le marché de l’UE, et des obligations de gestion des vulnérabilités pour leurs fabricants pendant la période de support. Les obligations de notification s’appliquent à partir du 11 septembre 2026 et le règlement dans son ensemble à partir du 11 décembre 2027.

Qui il concerne

  • Les fabricants de logiciels et de matériel connecté vendus dans l’UE, où qu’ils soient établis.
  • Les importateurs et distributeurs de ces produits.
  • Les gestionnaires de logiciels libres, sous un régime allégé, lorsque le logiciel est développé dans un cadre commercial.

Ce que l'audit vérifie

  1. 01Produits par défaut : auto-évaluation face à l’annexe I, documentation technique et déclaration UE de conformité avec marquage CE.
  2. 02Produits importants de classe I : normes harmonisées ou évaluation par un tiers ; produits de classe II et critiques : évaluation par un organisme notifié.
  3. 03Les audits de préparation vérifient le cycle de développement sécurisé, la SBOM, la gestion des vulnérabilités et les engagements sur la période de support.

Une mission type

Les durées sont des fourchettes observées en pratique pour une organisation de taille moyenne partant d'une fonction sécurité qui fonctionne ; un premier programme dure plus longtemps, un programme mature moins.

PhaseSemaines
Classification du produit1 à 3
Analyse d’écarts face à l’annexe I2 à 4
Développement sécurisé, SBOM, gestion des vulnérabilités12 à 36
Évaluation de conformité et documentation4 à 12

Preuves à avoir sous la main

  • Classification du produit avec le raisonnement
  • Appréciation des risques de cybersécurité du produit
  • Enregistrements du cycle de développement sécurisé
  • Nomenclature logicielle (SBOM)
  • Politique de divulgation coordonnée des vulnérabilités et point de contact
  • Processus de mises à jour de sécurité et déclaration de période de support
  • Documentation technique selon l’annexe VII
  • Déclaration UE de conformité
  • Processus de notification des incidents et des vulnérabilités exploitées

Dates

  • Les obligations de notification du CRA s’appliquent
  • Le CRA s’applique dans son ensemble
Toutes les échéances réglementaires

Questions fréquentes

Le SaaS entre-t-il dans le champ du CRA ?
En tant que produit, en général non, sauf s’il s’agit d’un traitement de données à distance dont un produit dépend. Le logiciel que vous livrez à vos clients, y compris les applications clientes et les composants sur site, est dans le champ.
Que faut-il notifier, et quand ?
À partir du 11 septembre 2026, les vulnérabilités activement exploitées et les incidents graves doivent être notifiés à l’ENISA et au CSIRT national dans les 24 heures suivant leur découverte, avec des suites à 72 heures et à 14 jours.

Aller plus loin