Guide CRA (Cyber Resilience Act) : comment se mettre en conformité ?

Guide CRA (Cyber Resilience Act) : comment se mettre en conformité ?

En bref

  • Le Cyber Resilience Act (CRA) impose des exigences de cybersécurité aux produits comportant des éléments numériques, pendant tout leur cycle de vie. Se mettre en conformité, c'est intégrer la sécurité dès la conception, gérer les vulnérabilités jusqu'à la fin du support, et apposer le marquage CE attestant que votre produit respecte ces exigences.

Qu'est-ce que le Cyber Resilience Act ?

Le CRA est le premier règlement européen à fixer des exigences de cybersécurité horizontales pour les produits numériques mis sur le marché de l'UE. Il vise à mettre fin à deux fléaux : les produits vulnérables par conception et l'absence de mises à jour de sécurité une fois le produit vendu.

Il repose sur des exigences essentielles de cybersécurité, une évaluation de conformité (auto-évaluation ou tierce partie selon la criticité), une documentation technique et le marquage CE, ainsi que des obligations continues de gestion des vulnérabilités et de notification.

Il s'articule avec NIS2 (sécurité des organisations) et le Cybersecurity Act (certification) : là où NIS2 vise les entités, le CRA vise les produits eux-mêmes.

Qui est concerné ?

Le CRA vise toute la chaîne de mise sur le marché des produits numériques. Le rôle de fabricant concentre l'essentiel des obligations, mais importateurs et distributeurs ont aussi des devoirs de vérification.

  • Fabricants de logiciels et de matériels connectés : rôle principal, obligations les plus lourdes.
  • Importateurs et distributeurs : tenus de vérifier la conformité des produits qu'ils mettent à disposition.
  • Éditeurs SaaS lorsque leurs produits entrent dans le champ des éléments numériques.
  • Produits « critiques » et « importants » soumis à des exigences d'évaluation renforcées.

Le calendrier d'application

Le CRA s'applique par étapes. Les obligations de notification arrivent avant l'entrée en vigueur complète, ce qui laisse peu de temps pour préparer des cycles de développement souvent longs.

ÉchéanceCe qui s'applique
Fin 2024Entrée en vigueur du règlement
2026Obligations de notification des vulnérabilités exploitées et incidents graves
2027Application complète : exigences essentielles, documentation, marquage CE

Vérifiez l'échéance exacte applicable à votre catégorie de produit avant toute décision de mise sur le marché.

Quelles obligations concrètes ?

Les obligations couvrent tout le cycle de vie du produit, de la conception jusqu'à la fin de la période de support.

  • Intégrer la sécurité dès la conception et par défaut.
  • Fournir des produits sans vulnérabilité exploitable connue à la mise sur le marché.
  • Assurer des mises à jour de sécurité pendant toute la période de support.
  • Établir une documentation technique et une déclaration UE de conformité.
  • Apposer le marquage CE couvrant la cybersécurité.
  • Tenir une SBOM (nomenclature logicielle) et un processus de divulgation coordonnée des vulnérabilités.
  • Notifier les vulnérabilités activement exploitées et incidents graves aux autorités.

Quelles sanctions en cas de non-conformité ?

Le CRA prévoit des amendes élevées, alignées sur la gravité des manquements, ainsi que des mesures de surveillance du marché pouvant aller jusqu'au retrait du produit.

ManquementPlafondExemple
Non-respect des exigences essentielles15 M€ ou 2,5 % du CA mondialProduit non sécurisé, absence de mises à jour
Autres obligations10 M€ ou 2 % du CA mondialDocumentation incomplète, gestion des vulnérabilités défaillante
Informations inexactes5 M€ ou 1 % du CA mondialDéclarations trompeuses aux autorités

Comment se mettre en conformité : la feuille de route en 7 étapes

Étape 1 — Inventorier vos produits numériques

Recensez tous vos produits comportant des éléments numériques et déterminez lesquels entrent dans le champ du CRA et leur classe de criticité (par défaut, important, critique).

N'oubliez pas les composants tiers et open source intégrés : ils font partie de votre produit et de vos obligations.

  • Incluez firmware, composants tiers et dépendances open source.
  • Déterminez la classe de criticité de chaque produit.
  • Identifiez la période de support de chacun.

Étape 2 — Intégrer la sécurité dès la conception

Adoptez une démarche « secure by design/by default » : réduction de la surface d'attaque, gestion des accès, chiffrement, durcissement des configurations par défaut, tests de sécurité intégrés au cycle de développement.

Ces principes doivent être intégrés en amont : les corriger a posteriori coûte beaucoup plus cher et retarde la mise sur le marché.

  • Réduisez la surface d'attaque et durcissez les défauts.
  • Intégrez des tests de sécurité au pipeline de développement.
  • Sécurisez la gestion des accès et le chiffrement.

Étape 3 — Établir la gestion des vulnérabilités et la SBOM

Mettez en place une veille, un processus de correction et une divulgation coordonnée des vulnérabilités, appuyés par une SBOM (nomenclature logicielle) tenue à jour qui recense tous les composants.

La SBOM est essentielle : sans elle, vous ne pouvez pas savoir rapidement si une vulnérabilité découverte affecte vos produits.

  • Tenez une SBOM à jour pour chaque produit.
  • Établissez un point de contact et une politique de divulgation.
  • Priorisez et corrigez les vulnérabilités selon leur criticité.

Étape 4 — Constituer la documentation technique

Rédigez la documentation exigée, l'analyse de risques cyber du produit et la déclaration UE de conformité qui soutiennent le marquage CE.

Cette documentation doit être maintenue à jour pendant toute la vie du produit.

  • Documentez l'analyse de risques cyber du produit.
  • Rédigez la déclaration UE de conformité.
  • Maintenez la documentation à jour dans le temps.

Étape 5 — Réaliser l'évaluation de conformité

Selon la classe du produit, procédez à une auto-évaluation ou à une évaluation par un organisme tiers, puis apposez le marquage CE couvrant la cybersécurité.

Anticipez : pour les produits critiques, l'intervention d'un organisme peut allonger les délais.

  • Déterminez le mode d'évaluation selon la classe du produit.
  • Faites intervenir un organisme tiers si nécessaire.
  • Apposez le marquage CE une fois la conformité établie.

Étape 6 — Organiser la notification des incidents

Préparez les procédures pour notifier, dans les délais impartis, les vulnérabilités activement exploitées et les incidents graves aux autorités compétentes (ENISA et autorités nationales).

Ces délais sont courts : la chaîne de décision doit être définie à l'avance.

  • Définissez le circuit de détection et de notification.
  • Préparez les modèles de déclaration.
  • Testez la procédure par des exercices.

Étape 7 — Maintenir la conformité dans la durée

Assurez les mises à jour de sécurité, actualisez la documentation et la SBOM, et surveillez les vulnérabilités pendant toute la période de support annoncée.

La conformité CRA ne s'arrête pas à la mise sur le marché : elle vit tant que le produit est supporté.

  • Diffusez des mises à jour de sécurité sur toute la durée de support.
  • Actualisez SBOM et documentation à chaque évolution.
  • Surveillez en continu les vulnérabilités des composants.

Les erreurs fréquentes à éviter

  • Attendre 2027 pour s'y mettre alors que la sécurité by design se construit sur des cycles de développement longs.
  • Ignorer les composants open source et tiers, pourtant couverts par les obligations.
  • Oublier de prévoir une période de support et des mises à jour de sécurité.
  • Négliger le processus de divulgation coordonnée des vulnérabilités.
  • Ne pas tenir de SBOM, ce qui rend la gestion des vulnérabilités ingérable.
  • Sous-estimer les délais d'évaluation pour les produits critiques.

Comment Data Comply One vous accompagne

Data Comply One aide les éditeurs et fabricants à structurer leur conformité CRA : analyse de risques cyber, gestion documentaire, suivi des vulnérabilités et de la SBOM, et articulation avec vos autres obligations (NIS2, ISO 27001, Cybersecurity Act).

Deux modes s'offrent à vous : gérer votre conformité vous-même avec le logiciel, ou l'externaliser à nos experts — un RSSI externalisé — qui pilotent pour vous la sécurité by design et les processus de gestion et de divulgation des vulnérabilités, directement sur la plateforme, pour une mise sur le marché sereine et conforme.

Vous transformez ainsi une exigence réglementaire en argument commercial : un produit dont la sécurité est démontrable rassure vos clients et vous distingue de la concurrence.

Ce module dédié est bientôt disponible dans la plateforme : demandez une démo pour le tester en avant-première.

Où en êtes-vous ? ·

Passez à l’action

Passez à l'action avec Data Comply One : logiciel de conformité tout-en-un et experts DPO/RSSI externalisés.

En savoir plus sur CRA →Tester ma conformité →