Cyber Resilience Act
Checklist CRA : ce qu’il faut préparer pour la conformité, dans l’ordre
Une checklist de conformité au CRA commence par le champ d’application et les notifications, car l’article 14 s’applique déjà depuis le 11 septembre 2026, puis passe à la gestion des vulnérabilités, aux exigences de sécurité et à la documentation avant que le reste du Cyber Resilience Act (règlement sur la cyberrésilience) ne s’applique, le 11 décembre 2027. La liste ci-dessous suit cet ordre.
Offre Free, sans carte bancaire.
1. Champ d’application et rôles
Commencez par déterminer lesquels de vos produits sont des produits comportant des éléments numériques, et quel rôle vous jouez pour chacun : fabricant, importateur ou distributeur. Tout le reste en découle.
- Recenser chaque produit et chaque version que vous mettez à disposition dans l’Union, y compris les logiciels vendus seuls.
- Consigner votre rôle pour chaque produit : fabricant, importateur, distributeur ou intendant de logiciels ouverts.
- Vérifier si un produit relève des catégories de produits importants (annexe III) ou critiques (annexe IV).
- Repérer les produits exclus parce que des règles sectorielles les couvrent, comme les dispositifs médicaux ou les véhicules à moteur.
2. Les notifications, déjà applicables
L’article 14 s’applique depuis le 11 septembre 2026 et couvre les produits déjà sur le marché. Ce volet ne peut pas attendre.
- Identifier le CSIRT désigné comme coordinateur pour votre établissement principal.
- Obtenir un accès à la plateforme unique de signalement de l’ENISA.
- Désigner les personnes qui décident qu’une vulnérabilité est activement exploitée, avec leurs suppléants.
- Préparer des modèles pour l’alerte précoce sous 24 heures, la notification sous 72 heures et le rapport final.
- Décider comment vous informerez les utilisateurs concernés, de préférence dans un format lisible par machine.
3. Savoir ce que contient votre produit
On ne peut ni notifier ni corriger un composant dont on ignore qu’on le livre. L’annexe I, partie II, commence par un inventaire.
- Produire un SBOM (nomenclature des logiciels) pour chaque version du produit, couvrant au moins les dépendances de niveau supérieur.
- Choisir un format couramment utilisé et lisible par machine, comme CycloneDX ou SPDX.
- Inclure les images firmware et les images de conteneurs, pas seulement les dépôts de code source.
- Conserver les SBOM de chaque version encore prise en charge, pas seulement ceux du dernier build.
4. Gestion des vulnérabilités
Ces obligations s’appliquent à partir du 11 décembre 2027 aux produits mis sur le marché à compter de cette date.
- Confronter régulièrement les composants aux vulnérabilités connues.
- Corriger sans retard, avec des mises à jour de sécurité distinctes des mises à jour de fonctionnalité lorsque c’est possible.
- Publier une politique de divulgation coordonnée des vulnérabilités et une adresse de contact.
- Communiquer sur les vulnérabilités corrigées une fois la mise à jour disponible.
- Diffuser les mises à jour de sécurité de manière sécurisée, gratuitement, accompagnées de messages consultatifs.
- Tester et examiner régulièrement la sécurité du produit.
5. Exigences de sécurité et période d’assistance
L’annexe I, partie I, fixe les propriétés de sécurité du produit. Plusieurs d’entre elles sont des choix de conception difficiles à modifier tardivement.
- Livrer le produit avec une configuration de sécurité par défaut et la possibilité de la réinitialiser.
- Protéger contre les accès non autorisés et préserver la confidentialité et l’intégrité des données.
- Limiter les surfaces d’attaque et réduire les répercussions des incidents.
- Fixer une période d’assistance d’au moins cinq ans, sauf si le produit est censé être utilisé moins longtemps, et en indiquer la date de fin au moment de l’achat.
6. Documentation et conformité
La dernière étape transforme ce travail en un dossier qu’une autorité peut examiner. La documentation technique doit être conservée pendant dix ans ou pendant la période d’assistance, la période la plus longue étant retenue.
- Rédiger la documentation technique décrite à l’annexe VII, y compris le SBOM et le processus de gestion des vulnérabilités.
- Choisir la procédure d’évaluation de la conformité adaptée à la catégorie de chaque produit.
- Établir la déclaration UE de conformité et apposer le marquage CE.
- Fournir les informations et instructions destinées à l’utilisateur prévues à l’annexe II.
7. Faire vivre le dispositif
La conformité n’est pas un projet ponctuel. Les obligations courent pendant toute la période d’assistance de chaque version de produit que vous vendez ; la checklist devient donc une routine.
- Revérifier le SBOM de chaque version prise en charge dès que de nouvelles données de vulnérabilités sont publiées.
- Consulter la boîte de réception dédiée à la divulgation coordonnée des vulnérabilités et trier les signalements à intervalles fixes.
- S’exercer une fois par an à une notification au titre de l’article 14, de la détection au rapport final.
- Mettre à jour la documentation technique lorsqu’un produit fait l’objet d’une modification substantielle.
Disponible aujourd’hui dans KROMSE
Plusieurs points de cette liste correspondent à ce que KROMSE produit aujourd’hui.
- Des SBOM CycloneDX et SPDX pour chaque analyse d’un dépôt, d’une image de conteneur ou d’une image firmware basée sur Linux.
- La confrontation de vos composants aux vulnérabilités connues, y compris les indicateurs d’exploitation connue issus de CISA KEV.
- Avec les offres payantes, des projets internes au titre de l’article 14 pour toutes les étapes de notification, complétés et soumis par une personne.
- Des décisions consignées et un dossier de preuves CRA pour votre documentation technique.
Prochainement
Sur la feuille de route, pas encore disponible. Les dates sont des objectifs, pas des promesses ; cette page change le jour où une fonctionnalité est mise en service.
- À venir · T4 2026Évaluation de la conformité CRA. Un parcours guidé mettra vos preuves en correspondance avec les exigences de l’annexe I, pour qu’une personne les examine et complète l’évaluation.
- À venir · T4 2026Générateur de déclaration UE de conformité. KROMSE rédigera un projet de déclaration UE de conformité à partir de la fiche de votre produit, que votre signataire vérifiera et signera.
Questions fréquentes
Par quoi un fabricant doit-il commencer pour le CRA ?
Par la préparation aux notifications. L’article 14 s’applique depuis le 11 septembre 2026 et couvre les produits déjà sur le marché ; la première étape consiste donc à connaître votre CSIRT coordinateur, à disposer d’un accès à la plateforme unique de signalement de l’ENISA et à savoir quels produits contiennent quels composants.
Le SBOM est-il obligatoire au titre du Cyber Resilience Act ?
Oui, pour les produits qui relèvent du champ d’application. L’annexe I, partie II, impose aux fabricants de recenser et de documenter les composants, notamment par l’établissement d’une nomenclature des logiciels dans un format couramment utilisé et lisible par machine couvrant au moins les dépendances de niveau supérieur. Elle fait partie de la documentation technique ; elle n’a pas à être publiée.
Pendant combien de temps faut-il fournir des mises à jour de sécurité ?
Pendant la période d’assistance, qui doit refléter la durée d’utilisation prévue du produit et être d’au moins cinq ans, sauf si le produit est censé être utilisé moins longtemps. Chaque mise à jour de sécurité doit rester disponible pendant au moins dix ans ou pendant le reste de la période d’assistance, la période la plus longue étant retenue.
La checklist s’applique-t-elle aux projets open source ?
Cela dépend du rôle. Une entreprise qui met un produit open source sur le marché dans le cadre d’une activité commerciale est un fabricant et suit la liste complète. Les intendants de logiciels ouverts ont des obligations plus légères et ne peuvent pas faire l’objet d’amendes, et les contributeurs non commerciaux sont en général hors du champ du règlement.
Puis-je télécharger cette checklist ?
Oui. Utilisez le bouton d’impression de cette page et choisissez Enregistrer au format PDF dans la boîte de dialogue d’impression de votre navigateur. La checklist sert à s’orienter et ne remplace pas un conseil juridique sur la question de savoir si, et comment, le règlement s’applique à vos produits.