Solution Solutions / CRA

CRA · Conformité Produits & Fournisseurs

Produits à éléments numériques : obligations de notification dès le 11.09.2026 maîtrisées, registre produits lié aux fournisseurs.

Pourquoi c'est important

Le Cyber Resilience Act ne concerne pas que les éditeurs de logiciels autonomes.

Le Cyber Resilience Act (Règlement (UE) 2024/2847) s'applique à pratiquement tout produit à éléments numériques mis sur le marché de l'UE — des objets connectés aux automates industriels en passant par les logiciels autonomes. Les obligations de signalement de l'Art. 14 s'appliquent déjà depuis le 11.09.2026, bien avant l'application pleine des autres obligations (conformité CE, documentation technique, SBOM) à partir du 11.12.2027 — qui commence à s'y préparer seulement en 2027 rate la première échéance.

Deux horloges tournent en parallèle et sont faciles à confondre sous pression : une vulnérabilité activement exploitée doit être signalée en alerte précoce sous 24 heures puis en notification complète sous 72 heures au CSIRT coordinateur et à l'ENISA (Art. 14, § 1 à 4) ; un incident grave affectant la sécurité du produit suit le même rythme, mais avec ses propres exigences de contenu (Art. 14, § 5 à 8). Sans outil dédié, cela se fait par e-mails et modèles improvisés — exactement là où les choses passent inaperçues sous la pression du temps.

S'y ajoute la chaîne d'approvisionnement : qui intègre des composants tiers — y compris open source — doit assurer le suivi des exigences de sécurité de ses fournisseurs (Art. 13, § 5-6) et tenir à jour une nomenclature logicielle lisible par machine (SBOM) par produit. Ce qui compte, c'est un registre unique qui couvre classification, horloge de signalement, gestion des vulnérabilités et lien fournisseurs à partir d'une seule base de données — au lieu de quatre tableurs séparés à reconstituer avant chaque audit.

Ce que vous obtenez

Six briques pour les obligations de signalement d'aujourd'hui et la conformité CE dès 2027.

8 obligations issues du Cyber Resilience Act
24 h jusqu'à l'alerte précoce au CSIRT et à l'ENISA
11.09.2026 les obligations de notification s'appliquent à partir de cette date

Registre produits avec classification CRA (Annexe III/IV)

Chaque produit à éléments numériques est saisi et classé selon l'Annexe III (produits importants, classe I/II) ou l'Annexe IV (produits critiques) — avec une justification traçable plutôt qu'une décision au jugé.

Horloge de signalement 24 h / 72 h vers CSIRT/ENISA

Les vulnérabilités activement exploitées et les incidents graves déclenchent un compte à rebours visible dès leur détection pour l'alerte précoce, la notification et le rapport final — distingué par motif de signalement, avec les champs requis à chaque étape.

Gestion des vulnérabilités & divulgation coordonnée

Une politique de divulgation coordonnée avec un point de contact fixe et un journal de toutes les vulnérabilités traitées sur toute la période de support — une preuve plutôt qu'un processus ad hoc.

SBOM par produit (CycloneDX/SPDX)

Une nomenclature logicielle lisible par machine par produit, couvrant au moins les niveaux de dépendance supérieurs — importable plutôt que tenue à la main, et reliée directement au registre produits.

Traçabilité fournisseurs vers le registre des fournisseurs

Les exigences de sécurité envers les fournisseurs — y compris les composants open source intégrés — sont suivies depuis le même registre des fournisseurs qui sert aussi DORA et NIS2, au lieu d'être tenues séparément.

Documentation technique & suivi de la période de support

La période de support par produit (au moins 5 ans, sauf durée d'utilisation attendue plus courte) et la documentation technique selon l'Annexe VII sont suivies en parallèle — la base de l'évaluation de conformité CE dès le 11.12.2027.

En savoir plus

Plus sur le CRA et l'infrastructure en arrière-plan.

Risque Tiers & Concentration

Comment la traçabilité fournisseurs et l'analyse de risque de concentration s'appuient sur le même registre.

Détails de la fonction →
Vendor Intelligence & Registre des Risques

Comment le registre des fournisseurs, les notations de sécurité externes et l'évaluation des risques fonctionnent ensemble.

Détails de la fonction →
Prochaine étape

Votre premier registre produits CRA scellé — dès aujourd'hui.

Premier échange sans engagement · 30 minutes