Se rendre au contenu

Le Cyber Resilience Act (CRA) : ce qui change pour vos produits numériques

Le CRA impose pour la première fois des exigences de cybersécurité européennes directement sur les produits, objets connectés, logiciels, systèmes embarqués. L'échéance paraît lointaine, mais les décisions qui la déterminent (conception, chaîne d'approvisionnement) se prennent dès maintenant.

Logo BCIT Formation
BCIT Formation est noté Excellent
4,7 · Trustpilot
+1000 apprenants formés

Qu'est-ce que le Cyber Resilience Act ?

Le Cyber Resilience Act (règlement européen sur la cyber-résilience) impose aux fabricants, importateurs et distributeurs de « produits comportant des éléments numériques », objets connectés, logiciels embarqués, systèmes industriels, logiciels autonomes, de garantir un niveau de sécurité minimal tout au long du cycle de vie du produit, dès sa conception (« security by design »).

Le texte est entré en vigueur fin 2024. Les obligations de notification des vulnérabilités activement exploitées s'appliquent dès septembre 2026, et l'essentiel du règlement, exigences de sécurité, marquage CE, à partir de décembre 2027. Une échéance qui semble lointaine, mais qui suppose de revoir des processus de conception et une chaîne d'approvisionnement qui, eux, ne se transforment pas en quelques semaines.

Les points clés du CRA

Sécurité dès la conception

La cybersécurité doit être intégrée au produit dès sa conception, et non ajoutée a posteriori, un changement de posture pour beaucoup d'équipes R&D.

Gestion des vulnérabilités

Détection, traitement et documentation des vulnérabilités tout au long de la vie du produit, avec un processus formalisé.

Notification sous 24h

Toute vulnérabilité activement exploitée ou tout incident sévère doit être signalé à l'autorité compétente sous 24 heures (alerte précoce).

Mises à jour dans la durée

Le fabricant doit fournir des correctifs de sécurité pendant toute la période de support annoncée du produit, documentation technique à l'appui.

Qui est concerné ?

Le CRA s'applique aux fabricants de produits numériques vendus dans l'Union européenne, à leurs importateurs et distributeurs, ainsi qu'aux éditeurs de logiciels intégrés à des systèmes physiques ou distribués de façon autonome (SaaS inclus dans certains cas). La plupart des organisations concernées le sont via leurs produits ou leurs composants logiciels, rarement via leur seul système d'information interne, c'est ce qui distingue le CRA de textes comme NIS2 ou le DORA. La première étape consiste à cartographier précisément quels produits, et quels composants numériques qu'ils embarquent, entrent dans le champ du règlement.

Un enjeu de gouvernance produit, pas seulement IT

À la différence de la plupart des réglementations cyber, le CRA touche directement les processus de conception et de développement produit, pas seulement le système d'information. Cela implique d'associer les équipes R&D, achats et supply chain à la démarche, dès la phase de spécification. Les manquements aux exigences essentielles sont sanctionnables jusqu'à 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial, selon le montant le plus élevé, un niveau comparable au RGPD. Bonne nouvelle : une bonne partie du travail se recoupe avec un SMSI ISO 27001 déjà en place ou avec une analyse de risques EBIOS, des socles à mutualiser plutôt qu'à dupliquer.

Se préparer au CRA, étape par étape

1

Cartographier les produits concernés

Identifier quels produits et composants numériques, vendus dans l'UE, entrent dans le périmètre du règlement.

2

Évaluer l'écart

Comparer vos pratiques de conception, de test et de maintenance actuelles aux exigences essentielles du CRA.

3

Intégrer la sécurité dès la conception

Adapter le cycle de développement pour que les exigences de sécurité soient prises en compte dès la spécification.

4

Structurer la gestion des vulnérabilités

Mettre en place un processus de détection, de correction et de documentation des vulnérabilités sur toute la durée de vie du produit.

5

Outiller la notification

Définir le processus permettant de notifier une vulnérabilité activement exploitée sous 24 heures à l'autorité compétente.

6

Documenter et maintenir

Constituer la documentation technique attendue et planifier les mises à jour de sécurité sur la durée de support annoncée.

Pourquoi se faire accompagner par BCIT ?

Clarifier votre périmètre

Nous identifions précisément quels produits et composants sont concernés, et traduisons le CRA en obligations concrètes pour vos équipes.

Des socles mutualisés

Nous nous appuyons sur votre ISO 27001 ou votre démarche gestion des risques existante pour éviter les doublons.

Du diagnostic au pilotage

De la cartographie de vos produits jusqu'à la mise en place du processus de notification, nous vous accompagnons à chaque étape. Nos audits de sécurité et nos tests d'intrusion complètent la démarche sur le plan technique.

Le CRA vous concerne-t-il ? Faisons le point

Prenons 15 minutes pour identifier vos produits concernés et poser les premières briques d'une trajectoire de mise en conformité réaliste.