Aller au contenu
Zyberum Cyber Security Firm
Menu

Cyber Resilience Act (UE)

Rendez vos produits conformes au CRA, sans ralentir le développement.

Le Cyber Resilience Act (CRA), ou règlement européen sur la cyberrésilience, impose des exigences de cybersécurité obligatoires à tout produit matériel ou logiciel comportant des éléments numériques vendu dans l’UE. Nous aidons les fabricants à combler leurs écarts grâce au conseil, aux tests et à un cycle de développement sécurisé adapté à leurs équipes.

  • Règlement (UE) 2024/2847
  • Signalement depuis le 11 sept. 2026
  • Application complète le 11 déc. 2027

En bref

Le Cyber Resilience Act (règlement (UE) 2024/2847) oblige les fabricants de produits comportant des éléments numériques à les concevoir de manière sécurisée, à gérer leurs vulnérabilités pendant toute la période de support et à signaler les vulnérabilités activement exploitées. Les obligations de signalement s’appliquent depuis le 11 septembre 2026, toutes les autres exigences à partir du 11 décembre 2027. Zyberum propose des analyses d’écarts CRA, la mise en place d’un cycle de développement sécurisé, des processus de gestion des vulnérabilités et des tests d’intrusion.

Calendrier

Les dates clés du CRA

  1. Entrée en vigueur

    Le CRA a été publié et est entré en vigueur. La période de transition a commencé.

  2. Organismes d’évaluation de la conformité

    Les règles relatives aux organismes notifiés s’appliquent : les évaluations par un tiers peuvent être préparées.

  3. Obligations de signalement

    Les vulnérabilités activement exploitées et les incidents graves doivent être signalés à l’ENISA et au CSIRT sous 24 heures (alerte précoce).

  4. Application complète

    Toutes les exigences essentielles s’appliquent. Les produits sans marquage CE au titre du CRA ne peuvent plus être mis sur le marché de l’UE.

Nos services

Nos services pour votre conformité CRA

Analyse d’écarts CRA

Nous classons vos produits (par défaut, importants de classe I ou II, critiques), les confrontons à l’annexe I et livrons une feuille de route priorisée.

Cycle de développement sécurisé

Exigences de sécurité, modélisation des menaces, secure coding et revue de code intégrés à votre processus de développement existant.

Tests d’intrusion

Tests de sécurité indépendants des appareils, des firmwares, des applications et des interfaces cloud, pour trouver et corriger les vulnérabilités avant la mise sur le marché.

Gestion des vulnérabilités

Divulgation coordonnée des vulnérabilités, processus PSIRT et circuits de signalement sous 24 h et 72 h à l’ENISA.

SBOM et documentation

Nomenclature logicielle (SBOM), documentation technique et déclaration UE de conformité, prêtes pour l’audit.

Montée en compétences

Formation des responsables produit et des développeurs, pour que les exigences du CRA s’intègrent au quotidien des équipes d’ingénierie.

Pourquoi Zyberum

L’expertise réglementaire, les tests en plus

Notre équipe allie une solide expérience en sécurité produit à une connaissance approfondie de la réglementation européenne. Nous avons déjà mis en œuvre des cadres comparables dans l’automobile (UN R155, ISO/SAE 21434) et l’industrie (IEC 62443), et nous testons nous-mêmes les produits au lieu de nous contenter de rédiger des politiques.

Résultat : une démarche de conformité que les ingénieurs acceptent, des preuves qui tiennent lors d’une évaluation et moins de vulnérabilités sur le terrain.

FAQ

FAQ Cyber Resilience Act

Quels produits relèvent du Cyber Resilience Act ?

Presque tous les produits matériels et logiciels comportant des éléments numériques qui sont mis sur le marché de l’UE et peuvent se connecter à un appareil ou à un réseau : objets connectés, automates industriels, routeurs, applications et logiciels de bureau. Certains secteurs dotés de leurs propres règles, comme les dispositifs médicaux, les véhicules à moteur et l’aviation, en sont exclus.

Quand dois-je être conforme au CRA ?

Le signalement des vulnérabilités activement exploitées et des incidents graves s’applique depuis le 11 septembre 2026. Toutes les autres exigences, y compris le marquage CE au titre du CRA, s’appliquent à partir du 11 décembre 2027.

Quelles sont les sanctions en cas de non-conformité ?

Jusqu’à 15 millions d’euros ou 2,5 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu, en cas de manquement aux exigences essentielles. Les autorités de surveillance du marché peuvent également ordonner le retrait des produits non conformes.

Ai-je besoin d’une évaluation par un tiers ?

La plupart des produits peuvent faire l’objet d’une auto-évaluation. Les produits importants de classe II et les produits critiques nécessitent un organisme notifié ou un schéma de certification ; les produits de classe I également si les normes harmonisées ne sont pas appliquées intégralement.

Passez à l’action

Diagnostic CRA gratuit d’une heure

Une heure avec un expert du CRA : nous classons votre produit et vous montrons ce qui manque d’ici décembre 2027.

  • Votre produit est-il concerné, et dans quelle classe ?
  • Vos principaux écarts par rapport aux exigences essentielles
  • Une feuille de route réaliste et les premières étapes
Tom Zaubermann

Vous échangerez avecTom ZaubermannFondateur et CEO, Zyberum

Appelez-nous: +49 176 439 17074cra@zyberum.com

Ou écrivez-nous

Nous répondons sous un jour ouvré.

Appelez-nousDiagnostic CRA gratuit

Choisissez le créneau qui vous convient

Ouvrir dans un nouvel onglet