Fabricants
Ils portent les exigences produit, l’évaluation des risques de cybersécurité, la documentation technique, l’évaluation de conformité, le marquage CE et la gestion des vulnérabilités.
Cyber Resilience Act · Règlement (UE) 2024/2847
Le Cyber Resilience Act introduit des exigences obligatoires de cybersécurité pour les produits comportant des éléments numériques tout au long de leur cycle de vie. Préparez les équipes produit, développement, vulnérabilités, support et direction.
Le CRA concerne en principe les produits matériels et logiciels comportant des éléments numériques mis à disposition sur le marché de l’UE. Les produits finaux et certains composants séparés peuvent être concernés.
Ils portent les exigences produit, l’évaluation des risques de cybersécurité, la documentation technique, l’évaluation de conformité, le marquage CE et la gestion des vulnérabilités.
Ils doivent vérifier les informations de conformité pertinentes et agir lorsqu’un produit semble ne pas être conforme.
Développement, PSIRT, support, achats, juridique, conformité et direction ont besoin de responsabilités et de preuves coordonnées.
À partir du 11 septembre 2026, les fabricants doivent notifier les vulnérabilités activement exploitées et les incidents graves affectant la sécurité du produit via la plateforme unique de notification CRA.
Le processus doit permettre l’alerte précoce, la notification principale et le rapport final applicable. Classification, escalade, conservation des preuves et communication doivent fonctionner avant l’incident.
La mise en œuvre du CRA n’est pas uniquement un projet de documentation technique. Chacun doit connaître son rôle et appliquer les processus convenus.
Formats courts pour gestion produit, développement, support, achats, ventes et direction.
Scénarios guidés sur la réception des vulnérabilités, l’escalade, les incidents graves, la communication client et le rétablissement.
Modèles pratiques pour responsabilités, preuves d’awareness et processus internes en complément du dossier technique.
L’awareness et l’accompagnement processus de Paragamix ne constituent ni un conseil juridique, ni une certification produit, ni une évaluation par organisme notifié, ni une confirmation de conformité CRA. Le périmètre et les décisions de conformité doivent être validés par les spécialistes responsables.
État au 27 juillet 2026. Les décisions doivent s’appuyer sur le texte officiel et les orientations actuelles de la Commission européenne.
Non. La question centrale est généralement de savoir si un produit couvert est mis à disposition sur le marché de l’UE, et non uniquement où il a été développé.
Pas nécessairement. Le CRA cible les produits comportant des éléments numériques et certaines solutions de traitement à distance liées au produit. Les services autonomes et les chevauchements réglementaires nécessitent une analyse spécifique.
Non. Elle soutient la mise en œuvre. Le fabricant doit aussi assurer contrôles de sécurité produit, évaluation des risques, gestion des vulnérabilités, documentation technique et évaluation de conformité applicable.
Une session ciblée de préparation CRA permet d’identifier les équipes, produits et processus à traiter avant septembre 2026 et décembre 2027.