En bref
- Réglementation : CRA.
- Tout industriel mettant sur le marché européen une machine ou un équipement connecté embarquant du logiciel est, en principe, fabricant au sens du CRA.
- Sécurité dès la conception.
- Gérer les vulnérabilités.
- Établir un SBOM.
- Jusqu’à 15 M€ ou 2,5 % du chiffre d’affaires mondial pour les manquements aux exigences essentielles, avec possibilité de retrait ou de rappel du produit.
Échéances réglementaires
Les dates clés de cette réglementation.
Décembre 2024
Entrée en vigueur
En vigueurSeptembre 2026
Obligation de notification (vulnérabilités & incidents)
À venirDécembre 2027
Application complète
À venirDe quoi parle CRA ?
Le CRA vise les produits comportant des éléments numériques connectés directement ou indirectement à un réseau. Beaucoup d’équipements industriels connectés entrent dans ce champ, avec des catégories renforcées pour les produits critiques.
Il s’articule avec les législations sectorielles existantes (machines, sécurité des produits) ; certaines catégories déjà couvertes par des règles équivalentes bénéficient d’aménagements.
Le secteur « Industrie » est-il concerné ?
Tout industriel mettant sur le marché européen une machine ou un équipement connecté embarquant du logiciel est, en principe, fabricant au sens du CRA. Le niveau d’exigence dépend de la criticité du produit.
Les composants logiciels intégrés, y compris open source, relèvent de la responsabilité du fabricant qui commercialise le produit.
Obligations détaillées
Sécurité dès la conception
Concevoir des produits sûrs par défaut : surface d’attaque minimale, absence de vulnérabilités connues exploitables à la livraison.
Gérer les vulnérabilités
Mettre en place un processus de traitement et de divulgation coordonnée tout au long de la durée de vie.
Établir un SBOM
Maintenir une nomenclature des composants logiciels du produit pour identifier les dépendances vulnérables.
Fournir des correctifs
Assurer des mises à jour de sécurité pendant la période de support annoncée.
Notifier et marquer
Notifier les vulnérabilités exploitées à l’ENISA, établir la documentation technique et apposer le marquage CE cybersécurité.
Sanctions & risques
Jusqu’à 15 M€ ou 2,5 % du chiffre d’affaires mondial pour les manquements aux exigences essentielles, avec possibilité de retrait ou de rappel du produit. Le marquage CE cybersécurité conditionne l’accès au marché.
Pour l’industrie, l’enjeu est autant commercial que réglementaire : sans conformité CRA, le produit ne peut plus être commercialisé dans l’Union.
Calendrier d’application
- 1Entrée en vigueur. Fin 2024.
- 2Obligations de notification. Courant 2026.
- 3Exigences complètes. Horizon 2027.
Erreurs fréquentes dans le secteur
- 1CRA négligé côté produit. Traiter la cybersécurité au niveau de l’usine sans sécuriser les produits vendus.
- 2Pas de SBOM. Ignorer la nomenclature des composants.
- 3Support non défini. Ne pas garantir de correctifs sur la durée.
- 4Composants tiers non suivis. Ne pas surveiller les vulnérabilités des composants intégrés.
Cas pratique
Un fabricant d’automates découvre, grâce à son SBOM, qu’une bibliothèque intégrée présente une vulnérabilité exploitée. Il publie un correctif dans le cadre de sa politique de support, notifie l’ENISA et informe ses clients industriels — chaîne de réaction imposée par le CRA et impossible sans nomenclature ni processus de gestion des vulnérabilités.
Feuille de route de mise en conformité
- 1
Cartographier les produits. Recenser les produits connectés et leurs composants logiciels (SBOM).
- 2
Structurer la sécurité produit. Mettre en place sécurité by design et gestion des vulnérabilités.
- 3
Définir le support. Fixer et communiquer la durée de fourniture des correctifs.
- 4
Préparer la conformité. Constituer la documentation et l’évaluation en vue du marquage CE.
- 5
Outiller la notification. Mettre en place la notification des vulnérabilités exploitées.
Questions fréquentes
Si elle comporte des éléments numériques connectés, oui : le fabricant est dans le périmètre, avec sécurité by design et marquage CE cybersécurité.
Passez à l'action sur CRA
Diagnostic gratuit ou échange avec un expert dédié aux industrie.
Ils nous font déjà confiance
Découvrez comment des organisations du secteur industrie ont sécurisé leur conformité avec DCO.