Aller au contenu
Zyberum Cyber Security Firm
Menu
CRAConformité

Cyber Resilience Act : que doivent faire les fabricants ?

Guide pratique du Cyber Resilience Act de l’UE : périmètre, classes de produits, échéances, obligations de signalement et étapes concrètes à engager maintenant.

Zyberum Security Team · Publié le · 8 min de lecture

Le Cyber Resilience Act (CRA), règlement (UE) 2024/2847, est le premier texte européen qui fixe des exigences de cybersécurité obligatoires pour presque tous les produits comportant des éléments numériques. À partir du 11 décembre 2027, les produits non conformes ne pourront plus porter le marquage CE ni être vendus dans l’UE. Les obligations de signalement s’appliquent déjà depuis le 11 septembre 2026.

Ce guide résume ce que le CRA exige et ce que les fabricants doivent faire dès maintenant.

Qui est concerné ?

Le CRA s’applique aux fabricants, importateurs et distributeurs de produits comportant des éléments numériques, c’est-à-dire du matériel ou du logiciel pouvant se connecter directement ou indirectement à un appareil ou à un réseau. Cela comprend :

  • les appareils IoT et de maison connectée, les wearables et l’électronique grand public
  • les automates industriels, capteurs, passerelles et IHM
  • les routeurs, pare-feu et équipements réseau
  • les applications de bureau et mobiles, les systèmes d’exploitation et les firmwares

Sont exclus les produits déjà couverts par des règles sectorielles aux exigences de sécurité équivalentes, comme les dispositifs médicaux, les véhicules à moteur (couverts par l’homologation UN R155), l’aviation civile et les équipements marins, ainsi que les logiciels open source non commerciaux.

Classes de produits

Le CRA classe les produits selon leur risque. La classe détermine la manière dont la conformité est évaluée :

Classe Exemples Évaluation de la conformité
Par défaut La plupart des produits, p. ex. enceintes connectées, jeux, logiciels de retouche d’image Auto-évaluation (module A)
Important, classe I Navigateurs, gestionnaires de mots de passe, VPN, routeurs, appareils de sécurité pour la maison connectée Auto-évaluation uniquement si les normes harmonisées sont appliquées intégralement, sinon tierce partie
Important, classe II Pare-feu, détection d’intrusion, hyperviseurs, microprocesseurs résistants aux manipulations Évaluation tierce par un organisme notifié
Critique Passerelles de compteurs intelligents, cartes à puce, boîtiers matériels de sécurité Schéma européen de certification (lorsqu’il existe) ou organisme notifié

Les échéances clés

  1. 10 décembre 2024 : entrée en vigueur du CRA.
  2. 11 juin 2026 : les dispositions relatives aux organismes notifiés s’appliquent.
  3. 11 septembre 2026 : les fabricants doivent signaler les vulnérabilités activement exploitées et les incidents graves : une alerte précoce sous 24 heures, une notification sous 72 heures et un rapport final par la suite, via la plateforme unique de signalement de l’ENISA.
  4. 11 décembre 2027 : toutes les exigences essentielles s’appliquent.

Ce que les exigences essentielles signifient en pratique

L’annexe I du CRA énumère deux groupes d’exigences.

Les propriétés de sécurité du produit, par exemple :

  • Aucune vulnérabilité exploitable connue lors de la mise sur le marché
  • Une configuration sécurisée par défaut, avec la possibilité de revenir à l’état d’origine
  • Une protection contre les accès non autorisés (authentification, contrôle d’accès)
  • La confidentialité et l’intégrité des données stockées et transmises
  • Une surface d’attaque minimale et la minimisation des données
  • Des mises à jour de sécurité, idéalement automatiques, séparables des mises à jour fonctionnelles

La gestion des vulnérabilités pendant toute la période d’assistance :

  • Une nomenclature logicielle (SBOM) couvrant au moins les dépendances de premier niveau
  • Des tests et des revues de sécurité réguliers
  • Une politique de divulgation coordonnée des vulnérabilités et un point de contact
  • Des mises à jour de sécurité gratuites, fournies sans retard et accompagnées d’avis de sécurité

Sanctions

Les manquements aux exigences essentielles peuvent être sanctionnés par des amendes allant jusqu’à 15 millions d’euros ou 2,5 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Les autorités de surveillance du marché peuvent aussi exiger le retrait ou le rappel des produits.

Une feuille de route pragmatique

D’après nos projets, ces étapes fonctionnent bien pour la plupart des fabricants :

  1. Inventoriez et classez votre portefeuille de produits : quels produits sont concernés, et dans quelle classe ?
  2. Mettez en place le signalement des vulnérabilités dès maintenant. L’obligation des 24 heures est déjà en vigueur. Définissez un PSIRT, un canal de réception (p. ex. security.txt) et un circuit d’escalade vers l’ENISA.
  3. Réalisez une analyse d’écarts par rapport à l’annexe I pour chaque famille de produits.
  4. Intégrez la sécurité au développement : modélisation des menaces, règles de secure coding, revue de code et gestion des dépendances avec génération de SBOM.
  5. Faites tester par un tiers indépendant. Les tests d’intrusion et le fuzzing démontrent l’absence de vulnérabilités exploitables connues, et ce sont les preuves les plus solides de votre documentation technique.
  6. Préparez la documentation technique et la déclaration UE de conformité.

Comment Zyberum vous aide

Nous accompagnons les fabricants de l’analyse d’écarts aux tests d’intrusion, jusqu’à la mise en place du PSIRT. Découvrez nos services pour le Cyber Resilience Act ou réservez un échange gratuit avec un expert CRA.

FAQ

Questions fréquentes

Le CRA s’applique-t-il aux produits purement logiciels ?

Oui. Le CRA couvre les produits matériels et logiciels comportant des éléments numériques, y compris les logiciels autonomes comme les applications mobiles et les applications de bureau, dès lors qu’ils sont mis sur le marché de l’UE à titre commercial. Le SaaS pur relève en général de NIS2, et les logiciels open source non commerciaux sont exclus.

Que se passe-t-il si mon produit est déjà sur le marché avant décembre 2027 ?

Les produits mis sur le marché avant le 11 décembre 2027 ne doivent satisfaire aux exigences du CRA que s’ils font ensuite l’objet d’une modification substantielle. Les obligations de signalement des vulnérabilités activement exploitées s’appliquent en revanche depuis le 11 septembre 2026 à tous les produits concernés, y compris ceux déjà sur le marché.

Pendant combien de temps dois-je fournir des mises à jour de sécurité ?

Pendant la période d’assistance, qui doit refléter la durée d’utilisation attendue du produit et devrait être d’au moins cinq ans, sauf si le produit est censé être utilisé moins longtemps.

Appelez-nousPrendre rendez-vous

Choisissez le créneau qui vous convient

Ouvrir dans un nouvel onglet