Cyber Resilience Act
CRA vs NIS2 : produits, organisations et points de rencontre
Le Cyber Resilience Act (règlement sur la cyberrésilience) encadre les produits comportant des éléments numériques et leurs fabricants ; la directive NIS 2 (SRI 2) encadre les entités essentielles et importantes et la manière dont elles gèrent les risques de cybersécurité. Une entreprise peut être soumise aux deux, et le CRA est conçu pour faciliter le respect du volet chaîne d’approvisionnement de NIS2.
Offre Free, sans carte bancaire.
La différence fondamentale
Le CRA est un règlement qui porte sur les produits : il s’applique directement dans chaque État membre et suit le produit partout où il est vendu dans l’Union. NIS2, la directive (UE) 2022/2555, porte sur les entités : elle devait être transposée en droit national au plus tard le 17 octobre 2024 et s’applique aux organisations de taille moyenne ou supérieure dans 18 secteurs, avec certaines exceptions indépendantes de la taille.
La Commission résume ainsi la répartition : le CRA fixe des exigences de cybersécurité pour les produits comportant des éléments numériques, NIS2 fixe des exigences pour les entités essentielles et importantes, et les logiciels fournis en tant que service relèvent de NIS2 plutôt que du CRA.
Côte à côte
Les deux textes prévoient des délais de notification comparables, mais des déclencheurs, des destinataires et des sanctions différents.
| Cyber Resilience Act | Directive NIS2 | |
|---|---|---|
| Forme juridique | Règlement (UE) 2024/2847, directement applicable | Directive (UE) 2022/2555, transposée en droit national |
| Qui | Fabricants, importateurs et distributeurs de produits comportant des éléments numériques | Entités essentielles et importantes des secteurs des annexes I et II |
| Date d’application | Notifications : 11 septembre 2026 ; tout le reste : 11 décembre 2027 | 18 octobre 2024 (lois nationales) |
| Ce qui déclenche une notification | Vulnérabilité activement exploitée ou incident grave dans un produit | Incident important affectant les services de l’entité |
| Délais | Alerte précoce sous 24 h, notification sous 72 h, rapport final | Alerte précoce sous 24 h, notification sous 72 h, rapport final dans un délai d’un mois |
| Amendes | Jusqu’à 15 millions d’euros ou 2,5 % du chiffre d’affaires mondial | Au moins 10 millions d’euros ou 2 % (entités essentielles), 7 millions d’euros ou 1,4 % (entités importantes), plafonds fixés au niveau national |
Là où ils se rejoignent : la chaîne d’approvisionnement
L’article 21 de NIS2 impose aux entités de gérer la sécurité de leur chaîne d’approvisionnement, ainsi que le traitement et la divulgation des vulnérabilités lorsqu’elles acquièrent, développent et maintiennent des systèmes. Les entités doivent tenir compte des vulnérabilités propres à chaque fournisseur direct et de la qualité de ses pratiques de développement sécurisé.
Les considérants du CRA indiquent qu’il vise à faciliter cette tâche : si les produits qu’une entité achète sont accompagnés d’un SBOM (nomenclature des logiciels), de mises à jour de sécurité et d’un processus de divulgation des vulnérabilités, l’entité dispose d’une grande partie de ce dont elle a besoin pour évaluer ses fournisseurs. Les deux textes partagent aussi une infrastructure : les CSIRT désignés comme coordinateurs en vertu de NIS2 reçoivent les notifications du CRA, et la base de données européenne des vulnérabilités de l’ENISA a été créée en vertu de NIS2.
Une entreprise peut-elle relever des deux ?
Oui, et c’est fréquent. Un fabricant d’équipements industriels qui est lui-même une entreprise de taille moyenne dans un secteur NIS2 doit sécuriser ses propres activités en vertu de la loi nationale de transposition de NIS2, et ses produits en vertu du CRA. Un éditeur de logiciels qui vend un produit installé sur site et l’exploite aussi en tant que service hébergé peut relever des deux régimes, pour des offres différentes.
En pratique, les mêmes preuves servent aux deux : un inventaire des composants, un registre des vulnérabilités et des décisions, et un processus de notification éprouvé. Tenir un seul registre évite de répondre deux fois à la même question.
- Cartographier les produits qui relèvent du CRA et les services qui relèvent de NIS2.
- Utiliser un seul registre des vulnérabilités pour les produits et pour les systèmes internes.
- Harmoniser les procédures d’incident pour qu’un même événement puisse alimenter les deux circuits de notification.
- Demander aux fournisseurs, dans les contrats, des SBOM et des engagements sur les mises à jour de sécurité.
Des noms différents selon la langue
Les recherches mélangent souvent les langues. En français, la directive s’appelle officiellement « directive SRI 2 » et en espagnol « Directiva SRI 2 », tandis que les textes allemands et italiens utilisent NIS 2. Les noms courts officiels du CRA sont « règlement sur la cyberrésilience », « Cyberresilienz-Verordnung », « Reglamento de Ciberresiliencia » et « regolamento sulla ciberresilienza ».
Disponible aujourd’hui dans KROMSE
KROMSE intervient côté produit, et ses registres aident à répondre aux questions de chaîne d’approvisionnement que pose NIS2.
- Des SBOM CycloneDX et SPDX pour les dépôts, les images de conteneurs et le firmware basé sur Linux.
- Les vulnérabilités connues de vos composants, avec le contexte KEV, EPSS, NVD et ENISA EUVD.
- Des dossiers de réponse CRA et, avec les offres payantes, des projets internes au titre de l’article 14, qu’une personne approuve et soumet.
- Des décisions consignées et un dossier de preuves à partager avec les clients qui le demandent.
Prochainement
Sur la feuille de route, pas encore disponible. Les dates sont des objectifs, pas des promesses ; cette page change le jour où une fonctionnalité est mise en service.
- À venir · T1 2027 (janvier)Module NIS2. Un module NIS2 rassemblera en un seul endroit du produit les mesures de gestion des risques, les délais liés aux incidents et les preuves.
- À venir · T1 2027Preuves pour les contrôles ISO/IEC 27001. Les résultats d’analyse et les décisions consignées seront rattachés aux contrôles ISO/IEC 27001, comme preuves pour vos audits.
Questions fréquentes
Quelle est la principale différence entre le CRA et NIS2 ?
Le CRA fixe des exigences pour les produits comportant des éléments numériques et s’applique à leurs fabricants, importateurs et distributeurs. NIS2 impose des obligations de gestion des risques de cybersécurité et de notification aux entités essentielles et importantes de 18 secteurs. L’un porte sur ce que vous vendez, l’autre sur la manière dont vous faites fonctionner votre organisation.
Le SaaS relève-t-il du CRA ou de NIS2 ?
Les logiciels fournis uniquement en tant que service relèvent de NIS2 lorsque le fournisseur entre dans son champ d’application, et non du CRA. Le CRA peut néanmoins s’appliquer aux solutions de traitement de données à distance qui font partie d’un produit comportant des éléments numériques, comme le back-end cloud dont un appareil a besoin pour fonctionner.
Le CRA et NIS2 ont-ils les mêmes délais de notification ?
Ils sont proches : tous deux commencent par une alerte précoce sous 24 heures et une notification sous 72 heures. Les déclencheurs diffèrent : le CRA vise les vulnérabilités activement exploitées et les incidents graves dans les produits, NIS2 les incidents importants qui affectent les services d’une entité. Les rapports finaux suivent des calendriers différents.
Par lequel un fabricant doit-il commencer ?
Pour la plupart des fabricants, c’est le CRA qui fixe l’échéance ferme la plus proche pour les produits : les notifications de l’article 14 s’appliquent depuis le 11 septembre 2026, y compris pour les produits déjà sur le marché. Si l’entreprise est aussi une entité essentielle ou importante, ses obligations nationales au titre de NIS2 s’appliquent déjà, et les deux programmes devraient partager un même processus de gestion des vulnérabilités et des incidents.
NIS2 impose-t-elle un SBOM ?
NIS2 n’emploie pas ce terme. Elle exige la sécurité de la chaîne d’approvisionnement et le traitement des vulnérabilités dans le cadre de la gestion des risques. Le CRA impose aux fabricants d’établir un SBOM, ce qui est l’un des moyens dont disposent les entités pour évaluer les composants des produits qu’elles achètent.