Guide CRA (Cyber Resilience Act) : comment se mettre en conformité ?
En bref
- Le Cyber Resilience Act (CRA) impose des exigences de cybersécurité aux produits comportant des éléments numériques, pendant tout leur cycle de vie. Se mettre en conformité, c'est intégrer la sécurité dès la conception, gérer les vulnérabilités jusqu'à la fin du support, et apposer le marquage CE attestant que votre produit respecte ces exigences.
Qu'est-ce que le Cyber Resilience Act ?
Le CRA est le premier règlement européen à fixer des exigences de cybersécurité horizontales pour les produits numériques mis sur le marché de l'UE. Il vise à mettre fin à deux fléaux : les produits vulnérables par conception et l'absence de mises à jour de sécurité une fois le produit vendu.
Il repose sur des exigences essentielles de cybersécurité, une évaluation de conformité (auto-évaluation ou tierce partie selon la criticité), une documentation technique et le marquage CE, ainsi que des obligations continues de gestion des vulnérabilités et de notification.
Il s'articule avec NIS2 (sécurité des organisations) et le Cybersecurity Act (certification) : là où NIS2 vise les entités, le CRA vise les produits eux-mêmes.
Qui est concerné ?
Le CRA vise toute la chaîne de mise sur le marché des produits numériques. Le rôle de fabricant concentre l'essentiel des obligations, mais importateurs et distributeurs ont aussi des devoirs de vérification.
- Fabricants de logiciels et de matériels connectés : rôle principal, obligations les plus lourdes.
- Importateurs et distributeurs : tenus de vérifier la conformité des produits qu'ils mettent à disposition.
- Éditeurs SaaS lorsque leurs produits entrent dans le champ des éléments numériques.
- Produits « critiques » et « importants » soumis à des exigences d'évaluation renforcées.
Le calendrier d'application
Le CRA s'applique par étapes. Les obligations de notification arrivent avant l'entrée en vigueur complète, ce qui laisse peu de temps pour préparer des cycles de développement souvent longs.
| Échéance | Ce qui s'applique |
|---|---|
| Fin 2024 | Entrée en vigueur du règlement |
| 2026 | Obligations de notification des vulnérabilités exploitées et incidents graves |
| 2027 | Application complète : exigences essentielles, documentation, marquage CE |
Vérifiez l'échéance exacte applicable à votre catégorie de produit avant toute décision de mise sur le marché.
Quelles obligations concrètes ?
Les obligations couvrent tout le cycle de vie du produit, de la conception jusqu'à la fin de la période de support.
- Intégrer la sécurité dès la conception et par défaut.
- Fournir des produits sans vulnérabilité exploitable connue à la mise sur le marché.
- Assurer des mises à jour de sécurité pendant toute la période de support.
- Établir une documentation technique et une déclaration UE de conformité.
- Apposer le marquage CE couvrant la cybersécurité.
- Tenir une SBOM (nomenclature logicielle) et un processus de divulgation coordonnée des vulnérabilités.
- Notifier les vulnérabilités activement exploitées et incidents graves aux autorités.
Quelles sanctions en cas de non-conformité ?
Le CRA prévoit des amendes élevées, alignées sur la gravité des manquements, ainsi que des mesures de surveillance du marché pouvant aller jusqu'au retrait du produit.
| Manquement | Plafond | Exemple |
|---|---|---|
| Non-respect des exigences essentielles | 15 M€ ou 2,5 % du CA mondial | Produit non sécurisé, absence de mises à jour |
| Autres obligations | 10 M€ ou 2 % du CA mondial | Documentation incomplète, gestion des vulnérabilités défaillante |
| Informations inexactes | 5 M€ ou 1 % du CA mondial | Déclarations trompeuses aux autorités |
Les erreurs fréquentes à éviter
- Attendre 2027 pour s'y mettre alors que la sécurité by design se construit sur des cycles de développement longs.
- Ignorer les composants open source et tiers, pourtant couverts par les obligations.
- Oublier de prévoir une période de support et des mises à jour de sécurité.
- Négliger le processus de divulgation coordonnée des vulnérabilités.
- Ne pas tenir de SBOM, ce qui rend la gestion des vulnérabilités ingérable.
- Sous-estimer les délais d'évaluation pour les produits critiques.
Comment Data Comply One vous accompagne
Data Comply One aide les éditeurs et fabricants à structurer leur conformité CRA : analyse de risques cyber, gestion documentaire, suivi des vulnérabilités et de la SBOM, et articulation avec vos autres obligations (NIS2, ISO 27001, Cybersecurity Act).
Deux modes s'offrent à vous : gérer votre conformité vous-même avec le logiciel, ou l'externaliser à nos experts — un RSSI externalisé — qui pilotent pour vous la sécurité by design et les processus de gestion et de divulgation des vulnérabilités, directement sur la plateforme, pour une mise sur le marché sereine et conforme.
Vous transformez ainsi une exigence réglementaire en argument commercial : un produit dont la sécurité est démontrable rassure vos clients et vous distingue de la concurrence.
Ce module dédié est bientôt disponible dans la plateforme : demandez une démo pour le tester en avant-première.
Où en êtes-vous ? ·
Passez à l’action
Passez à l'action avec Data Comply One : logiciel de conformité tout-en-un et experts DPO/RSSI externalisés.
En savoir plus sur CRA →Tester ma conformité →
Comment se mettre en conformité : la feuille de route en 7 étapes
Étape 1 — Inventorier vos produits numériques
Recensez tous vos produits comportant des éléments numériques et déterminez lesquels entrent dans le champ du CRA et leur classe de criticité (par défaut, important, critique).
N'oubliez pas les composants tiers et open source intégrés : ils font partie de votre produit et de vos obligations.
Étape 2 — Intégrer la sécurité dès la conception
Adoptez une démarche « secure by design/by default » : réduction de la surface d'attaque, gestion des accès, chiffrement, durcissement des configurations par défaut, tests de sécurité intégrés au cycle de développement.
Ces principes doivent être intégrés en amont : les corriger a posteriori coûte beaucoup plus cher et retarde la mise sur le marché.
Étape 3 — Établir la gestion des vulnérabilités et la SBOM
Mettez en place une veille, un processus de correction et une divulgation coordonnée des vulnérabilités, appuyés par une SBOM (nomenclature logicielle) tenue à jour qui recense tous les composants.
La SBOM est essentielle : sans elle, vous ne pouvez pas savoir rapidement si une vulnérabilité découverte affecte vos produits.
Étape 4 — Constituer la documentation technique
Rédigez la documentation exigée, l'analyse de risques cyber du produit et la déclaration UE de conformité qui soutiennent le marquage CE.
Cette documentation doit être maintenue à jour pendant toute la vie du produit.
Étape 5 — Réaliser l'évaluation de conformité
Selon la classe du produit, procédez à une auto-évaluation ou à une évaluation par un organisme tiers, puis apposez le marquage CE couvrant la cybersécurité.
Anticipez : pour les produits critiques, l'intervention d'un organisme peut allonger les délais.
Étape 6 — Organiser la notification des incidents
Préparez les procédures pour notifier, dans les délais impartis, les vulnérabilités activement exploitées et les incidents graves aux autorités compétentes (ENISA et autorités nationales).
Ces délais sont courts : la chaîne de décision doit être définie à l'avance.
Étape 7 — Maintenir la conformité dans la durée
Assurez les mises à jour de sécurité, actualisez la documentation et la SBOM, et surveillez les vulnérabilités pendant toute la période de support annoncée.
La conformité CRA ne s'arrête pas à la mise sur le marché : elle vit tant que le produit est supporté.