Cyber Resilience Act · Règlement (UE) 2024/2847

Transformer les exigences du CRA en processus de sécurité produit opérationnel.

Le Cyber Resilience Act introduit des exigences obligatoires de cybersécurité pour les produits comportant des éléments numériques tout au long de leur cycle de vie. Préparez les équipes produit, développement, vulnérabilités, support et direction.

En vigueur10 déc. 2024

Le CRA est un droit de l’UE en vigueur.

Notifications11 sept. 2026

L’article 14 devient applicable.

Application complète11 déc. 2027

Les principales obligations s’appliquent.

Cycle de vieSécurité et support

De la conception à la gestion des vulnérabilités.

Qui doit analyser le périmètre du CRA ?

Le CRA concerne en principe les produits matériels et logiciels comportant des éléments numériques mis à disposition sur le marché de l’UE. Les produits finaux et certains composants séparés peuvent être concernés.

Fabricants

Ils portent les exigences produit, l’évaluation des risques de cybersécurité, la documentation technique, l’évaluation de conformité, le marquage CE et la gestion des vulnérabilités.

Importateurs et distributeurs

Ils doivent vérifier les informations de conformité pertinentes et agir lorsqu’un produit semble ne pas être conforme.

Équipes produit et sécurité

Développement, PSIRT, support, achats, juridique, conformité et direction ont besoin de responsabilités et de preuves coordonnées.

Six domaines de préparation CRA.

  • Périmètre et rôle : cartographier produits, composants, opérateurs économiques, exceptions et chevauchements.
  • Développement sécurisé : intégrer les exigences de l’annexe I dans la conception, le développement, la production et les mises en production.
  • Évaluation des risques : documenter les risques, hypothèses de sécurité, usage prévu et mesures proportionnées.
  • Gestion des vulnérabilités : organiser réception, triage, correction, divulgation coordonnée, mises à jour et période de support.
  • Notifications : préparer les processus d’alerte sous 24 heures, de notification sous 72 heures et de rapport final.
  • Preuves de conformité : aligner documentation technique, informations utilisateur, évaluation de conformité et décisions de marquage CE.

Les notifications commencent avant l’application complète.

À partir du 11 septembre 2026, les fabricants doivent notifier les vulnérabilités activement exploitées et les incidents graves affectant la sécurité du produit via la plateforme unique de notification CRA.

Le processus doit permettre l’alerte précoce, la notification principale et le rapport final applicable. Classification, escalade, conservation des preuves et communication doivent fonctionner avant l’incident.

Comment Paragamix peut aider.

La mise en œuvre du CRA n’est pas uniquement un projet de documentation technique. Chacun doit connaître son rôle et appliquer les processus convenus.

Awareness par rôle

Formats courts pour gestion produit, développement, support, achats, ventes et direction.

Exercices de processus

Scénarios guidés sur la réception des vulnérabilités, l’escalade, les incidents graves, la communication client et le rétablissement.

Aides documentaires

Modèles pratiques pour responsabilités, preuves d’awareness et processus internes en complément du dossier technique.

Limite claire.

L’awareness et l’accompagnement processus de Paragamix ne constituent ni un conseil juridique, ni une certification produit, ni une évaluation par organisme notifié, ni une confirmation de conformité CRA. Le périmètre et les décisions de conformité doivent être validés par les spécialistes responsables.

Sources officielles et état.

État au 27 juillet 2026. Les décisions doivent s’appuyer sur le texte officiel et les orientations actuelles de la Commission européenne.

Questions fréquentes sur le CRA.

Le CRA concerne-t-il uniquement les produits développés dans l’UE ?

Non. La question centrale est généralement de savoir si un produit couvert est mis à disposition sur le marché de l’UE, et non uniquement où il a été développé.

Un service cloud est-il automatiquement un produit CRA ?

Pas nécessairement. Le CRA cible les produits comportant des éléments numériques et certaines solutions de traitement à distance liées au produit. Les services autonomes et les chevauchements réglementaires nécessitent une analyse spécifique.

L’awareness suffit-elle pour la conformité CRA ?

Non. Elle soutient la mise en œuvre. Le fabricant doit aussi assurer contrôles de sécurité produit, évaluation des risques, gestion des vulnérabilités, documentation technique et évaluation de conformité applicable.

Commencer par les rôles, les produits et les voies de notification.

Une session ciblée de préparation CRA permet d’identifier les équipes, produits et processus à traiter avant septembre 2026 et décembre 2027.