Industrie · CRA

Industrie & CRA : sécuriser les produits connectés mis sur le marché

Le Cyber Resilience Act impose aux fabricants de produits comportant des éléments numériques — dont de nombreuses machines et équipements industriels connectés — d’intégrer la sécurité dès la conception et de gérer les vulnérabilités sur toute la durée de vie. Ce guide détaille les exigences essentielles appliquées aux produits industriels, le SBOM, les correctifs, la notification et le marquage CE cybersécurité.

Équipe DPO / RSSI — Data Comply One Mis à jour le 15 juin 2026

En bref

  • Réglementation : CRA.
  • Tout industriel mettant sur le marché européen une machine ou un équipement connecté embarquant du logiciel est, en principe, fabricant au sens du CRA.
  • Sécurité dès la conception.
  • Gérer les vulnérabilités.
  • Établir un SBOM.
  • Jusqu’à 15 M€ ou 2,5 % du chiffre d’affaires mondial pour les manquements aux exigences essentielles, avec possibilité de retrait ou de rappel du produit.

Échéances réglementaires

Les dates clés de cette réglementation.

Décembre 2024

Entrée en vigueur

En vigueur

Septembre 2026

Obligation de notification (vulnérabilités & incidents)

À venir

Décembre 2027

Application complète

À venir

De quoi parle CRA ?

Le CRA vise les produits comportant des éléments numériques connectés directement ou indirectement à un réseau. Beaucoup d’équipements industriels connectés entrent dans ce champ, avec des catégories renforcées pour les produits critiques.

Il s’articule avec les législations sectorielles existantes (machines, sécurité des produits) ; certaines catégories déjà couvertes par des règles équivalentes bénéficient d’aménagements.

Le secteur « Industrie » est-il concerné ?

Tout industriel mettant sur le marché européen une machine ou un équipement connecté embarquant du logiciel est, en principe, fabricant au sens du CRA. Le niveau d’exigence dépend de la criticité du produit.

Les composants logiciels intégrés, y compris open source, relèvent de la responsabilité du fabricant qui commercialise le produit.

Obligations détaillées

Sécurité dès la conception

Concevoir des produits sûrs par défaut : surface d’attaque minimale, absence de vulnérabilités connues exploitables à la livraison.

Gérer les vulnérabilités

Mettre en place un processus de traitement et de divulgation coordonnée tout au long de la durée de vie.

Établir un SBOM

Maintenir une nomenclature des composants logiciels du produit pour identifier les dépendances vulnérables.

Fournir des correctifs

Assurer des mises à jour de sécurité pendant la période de support annoncée.

Notifier et marquer

Notifier les vulnérabilités exploitées à l’ENISA, établir la documentation technique et apposer le marquage CE cybersécurité.

Sanctions & risques

Jusqu’à 15 M€ ou 2,5 % du chiffre d’affaires mondial pour les manquements aux exigences essentielles, avec possibilité de retrait ou de rappel du produit. Le marquage CE cybersécurité conditionne l’accès au marché.

Pour l’industrie, l’enjeu est autant commercial que réglementaire : sans conformité CRA, le produit ne peut plus être commercialisé dans l’Union.

Calendrier d’application

  • 1Entrée en vigueur. Fin 2024.
  • 2Obligations de notification. Courant 2026.
  • 3Exigences complètes. Horizon 2027.

Erreurs fréquentes dans le secteur

  • 1CRA négligé côté produit. Traiter la cybersécurité au niveau de l’usine sans sécuriser les produits vendus.
  • 2Pas de SBOM. Ignorer la nomenclature des composants.
  • 3Support non défini. Ne pas garantir de correctifs sur la durée.
  • 4Composants tiers non suivis. Ne pas surveiller les vulnérabilités des composants intégrés.

Cas pratique

Un fabricant d’automates découvre, grâce à son SBOM, qu’une bibliothèque intégrée présente une vulnérabilité exploitée. Il publie un correctif dans le cadre de sa politique de support, notifie l’ENISA et informe ses clients industriels — chaîne de réaction imposée par le CRA et impossible sans nomenclature ni processus de gestion des vulnérabilités.

Feuille de route de mise en conformité

  1. 1

    Cartographier les produits. Recenser les produits connectés et leurs composants logiciels (SBOM).

  2. 2

    Structurer la sécurité produit. Mettre en place sécurité by design et gestion des vulnérabilités.

  3. 3

    Définir le support. Fixer et communiquer la durée de fourniture des correctifs.

  4. 4

    Préparer la conformité. Constituer la documentation et l’évaluation en vue du marquage CE.

  5. 5

    Outiller la notification. Mettre en place la notification des vulnérabilités exploitées.

Questions fréquentes

Si elle comporte des éléments numériques connectés, oui : le fabricant est dans le périmètre, avec sécurité by design et marquage CE cybersécurité.

Passez à l'action sur CRA

Diagnostic gratuit ou échange avec un expert dédié aux industrie.

Ils nous font déjà confiance

Découvrez comment des organisations du secteur industrie ont sécurisé leur conformité avec DCO.

Voir les témoignages

This page is also available in English.

View in English