Analyse d’écarts CRA
Nous classons vos produits (par défaut, importants de classe I ou II, critiques), les confrontons à l’annexe I et livrons une feuille de route priorisée.
Cyber Resilience Act (UE)
Le Cyber Resilience Act (CRA), ou règlement européen sur la cyberrésilience, impose des exigences de cybersécurité obligatoires à tout produit matériel ou logiciel comportant des éléments numériques vendu dans l’UE. Nous aidons les fabricants à combler leurs écarts grâce au conseil, aux tests et à un cycle de développement sécurisé adapté à leurs équipes.
En bref
Le Cyber Resilience Act (règlement (UE) 2024/2847) oblige les fabricants de produits comportant des éléments numériques à les concevoir de manière sécurisée, à gérer leurs vulnérabilités pendant toute la période de support et à signaler les vulnérabilités activement exploitées. Les obligations de signalement s’appliquent depuis le 11 septembre 2026, toutes les autres exigences à partir du 11 décembre 2027. Zyberum propose des analyses d’écarts CRA, la mise en place d’un cycle de développement sécurisé, des processus de gestion des vulnérabilités et des tests d’intrusion.
Calendrier
Le CRA a été publié et est entré en vigueur. La période de transition a commencé.
Les règles relatives aux organismes notifiés s’appliquent : les évaluations par un tiers peuvent être préparées.
Les vulnérabilités activement exploitées et les incidents graves doivent être signalés à l’ENISA et au CSIRT sous 24 heures (alerte précoce).
Toutes les exigences essentielles s’appliquent. Les produits sans marquage CE au titre du CRA ne peuvent plus être mis sur le marché de l’UE.
Nos services
Nous classons vos produits (par défaut, importants de classe I ou II, critiques), les confrontons à l’annexe I et livrons une feuille de route priorisée.
Exigences de sécurité, modélisation des menaces, secure coding et revue de code intégrés à votre processus de développement existant.
Tests de sécurité indépendants des appareils, des firmwares, des applications et des interfaces cloud, pour trouver et corriger les vulnérabilités avant la mise sur le marché.
Divulgation coordonnée des vulnérabilités, processus PSIRT et circuits de signalement sous 24 h et 72 h à l’ENISA.
Nomenclature logicielle (SBOM), documentation technique et déclaration UE de conformité, prêtes pour l’audit.
Formation des responsables produit et des développeurs, pour que les exigences du CRA s’intègrent au quotidien des équipes d’ingénierie.
Pourquoi Zyberum
Notre équipe allie une solide expérience en sécurité produit à une connaissance approfondie de la réglementation européenne. Nous avons déjà mis en œuvre des cadres comparables dans l’automobile (UN R155, ISO/SAE 21434) et l’industrie (IEC 62443), et nous testons nous-mêmes les produits au lieu de nous contenter de rédiger des politiques.
Résultat : une démarche de conformité que les ingénieurs acceptent, des preuves qui tiennent lors d’une évaluation et moins de vulnérabilités sur le terrain.
FAQ
Presque tous les produits matériels et logiciels comportant des éléments numériques qui sont mis sur le marché de l’UE et peuvent se connecter à un appareil ou à un réseau : objets connectés, automates industriels, routeurs, applications et logiciels de bureau. Certains secteurs dotés de leurs propres règles, comme les dispositifs médicaux, les véhicules à moteur et l’aviation, en sont exclus.
Le signalement des vulnérabilités activement exploitées et des incidents graves s’applique depuis le 11 septembre 2026. Toutes les autres exigences, y compris le marquage CE au titre du CRA, s’appliquent à partir du 11 décembre 2027.
Jusqu’à 15 millions d’euros ou 2,5 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu, en cas de manquement aux exigences essentielles. Les autorités de surveillance du marché peuvent également ordonner le retrait des produits non conformes.
La plupart des produits peuvent faire l’objet d’une auto-évaluation. Les produits importants de classe II et les produits critiques nécessitent un organisme notifié ou un schéma de certification ; les produits de classe I également si les normes harmonisées ne sont pas appliquées intégralement.
Passez à l’action
Une heure avec un expert du CRA : nous classons votre produit et vous montrons ce qui manque d’ici décembre 2027.

Vous échangerez avecTom ZaubermannFondateur et CEO, Zyberum
Nous répondons sous un jour ouvré.
Votre vie privée
Nous utilisons des cookies et des technologies similaires pour mesurer l’audience de notre site et l’efficacité de nos annonces. Vous choisissez ceux que nous pouvons utiliser. Vous pouvez modifier votre choix à tout moment via « Paramètres des cookies » en bas de page. Politique de confidentialité