Cyber Resilience Act
Évaluation de la conformité CRA : choisir la bonne procédure
L’évaluation de la conformité au titre du CRA (règlement sur la cyberrésilience) démontre qu’un produit comportant des éléments numériques respecte les exigences essentielles de l’annexe I avant qu’il ne porte le marquage CE. La plupart des produits peuvent passer par le contrôle interne, tandis que les produits importants de l’annexe III et les produits critiques de l’annexe IV nécessitent des normes harmonisées, un organisme notifié ou un schéma de certification.
Offre Free, sans carte bancaire.
Quand l’évaluation de la conformité s’applique
L’évaluation de la conformité, la déclaration UE de conformité et le marquage CE s’appliquent aux produits mis sur le marché à partir du 11 décembre 2027. Le chapitre IV du règlement, qui permet aux États membres de notifier les organismes chargés d’évaluer les produits, s’applique depuis le 11 juin 2026 pour que ces organismes soient en place à temps.
Les produits mis sur le marché avant décembre 2027 n’ont pas besoin d’une évaluation de la conformité au titre du CRA, sauf s’ils font ensuite l’objet d’une modification substantielle, mais leurs fabricants doivent déjà notifier au titre de l’article 14.
Quelle procédure pour quel produit
L’article 32 définit les procédures possibles. La catégorie du produit détermine le degré de contrôle indépendant nécessaire. La Commission a décrit techniquement les catégories de produits importants et critiques dans le règlement d’exécution (UE) 2025/2392.
| Catégorie de produit | Procédures possibles |
|---|---|
| Produits par défaut (hors annexes III et IV) | Contrôle interne (module A) ; examen UE de type suivi de la conformité au type (modules B et C) ; assurance complète de la qualité (module H) ; ou un schéma européen de certification de cybersécurité |
| Importants, classe I (annexe III) | Module A uniquement si des normes harmonisées, des spécifications communes ou un schéma de certification de niveau « substantiel » sont appliqués intégralement ; sinon modules B et C, ou H |
| Importants, classe II (annexe III) | Modules B et C, module H, ou un schéma de certification au minimum de niveau « substantiel » |
| Critiques (annexe IV) | Un schéma européen de certification de cybersécurité lorsqu’un acte délégué l’exige ; sinon les procédures de la classe II |
Les catégories de produits importants et critiques
L’annexe III énumère 19 catégories de classe I, parmi lesquelles les systèmes de gestion des identités et des accès privilégiés, les navigateurs, les gestionnaires de mots de passe, les VPN, les systèmes d’exploitation, les routeurs, modems et commutateurs, les produits domestiques intelligents dotés de fonctionnalités de sécurité et les jouets connectés, ainsi que quatre catégories de classe II : hyperviseurs et systèmes d’exécution de conteneurs, pare-feu et systèmes de détection ou de prévention des intrusions, et microprocesseurs et microcontrôleurs résistants aux manipulations. L’annexe IV énumère trois catégories critiques, dont les passerelles pour compteur intelligent et les cartes à puce.
Les produits de l’annexe III qui répondent aux critères de logiciels libres et ouverts peuvent recourir au contrôle interne si leur documentation technique est rendue publique.
Les normes harmonisées
L’application d’une norme harmonisée confère une présomption de conformité et ouvre la voie du contrôle interne aux produits de classe I. La demande de normalisation M/606 adressée par la Commission le 3 février 2025 au CEN, au CENELEC et à l’ETSI porte sur 41 normes européennes, avec des échéances allant d’août 2026 à octobre 2027. Tant que leurs références ne sont pas publiées au Journal officiel, les fabricants travaillent directement à partir des exigences de l’annexe I et des normes existantes qu’ils jugent pertinentes.
La déclaration UE de conformité et le marquage CE
Une fois l’évaluation réalisée, le fabricant établit la déclaration UE de conformité selon l’annexe V, assume en la signant la responsabilité de la conformité du produit, et appose le marquage CE. La déclaration et la documentation technique sont conservées pendant au moins dix ans après la mise sur le marché du produit ou pendant la période d’assistance, la période la plus longue étant retenue.
- La documentation technique prévue à l’annexe VII, y compris le SBOM (nomenclature des logiciels) et le processus de gestion des vulnérabilités.
- Les comptes rendus de tests et d’examens montrant comment chaque exigence de l’annexe I est respectée.
- La procédure d’évaluation de la conformité retenue et, le cas échéant, le certificat de l’organisme notifié.
- La déclaration UE de conformité signée.
Les erreurs courantes à éviter
La plupart des retards dans les travaux de conformité viennent de preuves qui n’ont jamais été consignées, plutôt que de l’évaluation elle-même.
- Classer le produit trop tard, quand la conception rend une procédure plus stricte coûteuse.
- Traiter le SBOM comme un export ponctuel au lieu d’un registre tenu pour chaque version.
- Laisser la période d’assistance indéterminée, alors qu’elle conditionne tout l’engagement de gestion des vulnérabilités.
- Évaluer l’appareil mais pas les solutions de traitement de données à distance dont il dépend.
- Conserver les résultats de tests et les décisions dans des e-mails plutôt que dans la documentation technique.
Disponible aujourd’hui dans KROMSE
KROMSE ne réalise pas d’évaluations de la conformité aujourd’hui ; il produit des preuves qui alimentent la documentation technique.
- Des SBOM CycloneDX et SPDX pour chaque analyse.
- Des constats sur les vulnérabilités connues, les secrets et les erreurs de configuration, avec les preuves et les limites de couverture de chaque analyse.
- Des décisions humaines consignées et un export signé du journal d’audit.
- Un dossier de preuves CRA en JSON et en PDF.
Prochainement
Sur la feuille de route, pas encore disponible. Les dates sont des objectifs, pas des promesses ; cette page change le jour où une fonctionnalité est mise en service.
- À venir · T4 2026Évaluation de la conformité CRA. Un parcours guidé mettra vos preuves en correspondance avec les exigences de l’annexe I, pour qu’une personne les examine et complète l’évaluation.
- À venir · T4 2026Générateur de déclaration UE de conformité. KROMSE rédigera un projet de déclaration UE de conformité à partir de la fiche de votre produit, que votre signataire vérifiera et signera.
- À venir · T1 2027Preuves pour le règlement Machines. KROMSE rassemblera les preuves relatives aux exigences liées à la cybersécurité du règlement (UE) 2023/1230 sur les machines, à côté de votre dossier CRA.
Questions fréquentes
Tous les produits ont-ils besoin d’un organisme notifié au titre du CRA ?
Non. La plupart des produits comportant des éléments numériques peuvent passer par le contrôle interne, où le fabricant évalue lui-même la conformité. Un organisme notifié ou une certification est nécessaire pour les produits importants de classe II et les produits critiques, ainsi que pour les produits de classe I lorsque des normes harmonisées ou des spécifications équivalentes ne sont pas appliquées intégralement.
Quand le marquage CE au titre du CRA devient-il obligatoire ?
Pour les produits mis sur le marché de l’Union à partir du 11 décembre 2027. Avant cette date, et pour les produits mis sur le marché plus tôt et non modifiés substantiellement, les exigences de conformité du CRA ne s’appliquent pas, même si les notifications de l’article 14 s’appliquent déjà.
La norme IEC 62443 est-elle une norme harmonisée au titre du CRA ?
Pas à la date de cette révision. La demande de normalisation M/606 de la Commission demande aux organismes européens de normalisation de nouvelles normes pour le CRA et ne fait pas référence à l’IEC 62443. La série IEC 62443 reste une preuve utile, en particulier pour les produits industriels, mais son application ne confère pas à elle seule une présomption de conformité.
Qu’est-ce que le module A dans le Cyber Resilience Act ?
Le module A est le contrôle interne : le fabricant vérifie que le produit respecte les exigences essentielles, prépare la documentation technique et déclare la conformité sous sa seule responsabilité, sans organisme notifié. Il est ouvert aux produits par défaut et, sous conditions, aux produits importants de classe I.
Qui signe la déclaration UE de conformité ?
Le fabricant. En établissant et en signant la déclaration, il assume la responsabilité de la conformité du produit. La déclaration suit le modèle de l’annexe V et doit être conservée, avec la documentation technique, pendant la durée requise.