Le Cyber Resilience Act (CRA) arrive.
Votre produit est-il prêt ?
Dès décembre 2027, tous les produits comportant des éléments numériques vendus dans l’UE devront répondre à des exigences de cybersécurité obligatoires. Si vous développez, fabriquez, importez ou distribuez des produits connectés ou des logiciels, le CRA vous concerne.
Cingulum vous aide à comprendre vos obligations, à identifier vos lacunes et à construire une feuille de route concrète vers la conformité, sans perturber votre activité quotidienne.


















Qu’est-ce que le règlement sur la cyberrésilience ?
Le CRA rend la cybersécurité obligatoire pour tout produit comportant un composant numérique vendu dans l’UE. Il couvre l’ensemble du cycle de vie : la conception, la maintenance, et la réaction en cas de problème.
Contrairement à un simple cadre de recommandations, le CRA est une législation européenne contraignante. Si votre organisation entre dans son champ d’application, la conformité n’est pas facultative.
Concrètement, cela implique pour vous les obligations suivantes :
- Intégrer la sécurité dans votre produit dès sa conception
- Réaliser et documenter des analyses de risques
- Mettre en place un processus de gestion et de traitement des vulnérabilités
- Fournir des mises à jour et correctifs de sécurité
- Préparer une documentation technique et des déclarations de conformité
- Signaler rapidement les vulnérabilités connues, dans les délais légaux prévus
Comprendre vos obligations dès maintenant vous donne le temps nécessaire pour bien vous y préparer.
Qui doit agir dès maintenant ?
Le CRA s’applique aux organisations qui :
- Développent des logiciels ou des produits connectés
- Fabriquent des produits comportant des éléments numériques
- Importent des produits dans l’UE
- Distribuent des produits numériques sous leur propre marque
Vos obligations dépendent de votre position dans la chaîne d’approvisionnement. Même si vous n’êtes pas le fabricant d’origine, vous pouvez tout de même être soumis à des responsabilités au titre du CRA.
Vous n’êtes pas sûr(e) que le CRA vous concerne ? C’est justement une bonne raison de le vérifier sans tarder.
Votre projet CRA peut-il être cofinancé ?
Si votre organisation est une PME, vous pourriez être éligible à un soutien financier via SECURE4SME, une initiative financée par l’UE destinée à aider les petites et moyennes entreprises à progresser vers la conformité au CRA.
Via son système d’appels ouverts, SECURE4SME propose un cofinancement couvrant 50 % des coûts éligibles du projet, jusqu’à un maximum de 30 000 €.
Qui peut candidater ?
- Les micro, petites et moyennes entreprises établies dans l'UE ou l'EEE
- Les organisations qui développent, fabriquent, importent ou distribuent des produits comportant des éléments numériques
- Les projets visant directement à améliorer la conformité au CRA
Les activités éligibles incluent les analyses d’écart, les analyses de risques, la gestion des vulnérabilités, les pratiques de développement sécurisé, la mise en place de la gouvernance et la documentation technique, exactement le type de travail que Cingulum vous aide à réaliser.
L’appel à projets en cours se clôture le 29 mars 2026.
Vous ne savez pas si vous êtes éligible, ou par où commencer ? Parlez-en à l’un de nos experts. Nous vous aidons à cadrer un projet éligible, à clarifier ce qui doit être mis en place, et à vous assurer que votre démarche de conformité est solide, tant sur papier que dans la pratique.
Comment Cingulum vous accompagne vers la conformité au CRA
Nous abordons la conformité au CRA comme un processus de maturité structuré, et non comme une simple case à cocher.
Notre méthodologie s’articule autour de quatre phases :
Évaluer
Nous analysons votre situation actuelle et la manière dont le CRA s’applique à votre organisation. Cela comprend :
Analyse d'applicabilité
basée sur votre portefeuille de produits, avec clarification de votre rôle (fabricant, importateur, distributeur).
Analyse des écarts
par rapport aux exigences du CRA.
Revue
des processus existants de développement sécurisé et de gestion des vulnérabilités.
Analyse de risques
alignée sur les obligations de sécurité applicables aux produits.
Vous obtenez une vision claire de vos écarts de conformité et de vos priorités.
Mettre en oeuvre
Nous traduisons les exigences réglementaires en actions opérationnelles concrètes. Selon votre contexte, cela peut inclure :
Intégration de la « security-by-design »
dans vos processus de développement.
Analyses de risques produit
formalisées et mises en œuvre.
Mise en place de procédures de divulgation
et de traitement des vulnérabilités.
Structuration de la documentation technique
et des preuves de conformité.
Alignement avec vos cadres existants
par exemple : ISO 27001, CyFun, pratiques de cycle de développement logiciel sécurisé (SDLC).
Mise en place d'une gouvernance
autour de la responsabilité de la sécurité produit.
Notre priorité : une mise en œuvre concrète, pas une documentation théorique.
Valider
Avant que les autorités de surveillance du marché ne posent leurs questions, vous devez déjà avoir les réponses. Nous vous aidons à :
Revoir
la documentation de conformité.
Préparer les contrôles internes
et les responsabilités associées.
Simuler un audit
ou un contrôle par les autorités.
Aligner la conformité au CRA
avec votre gouvernance cybersécurité plus large (NIS2, ISO, sécurité de la chaîne d'approvisionnement).
L’objectif : une conformité démontrable et défendable.
Maintenir
Nous vous aidons à mettre en place et à pérenniser une gouvernance durable de la sécurité produit.
Assurer la continuité
des processus de surveillance des vulnérabilités.
Surveiller
les composants tiers et les dépendances logicielles.
Structurer
les mécanismes de gestion sécurisée des mises à jour et correctifs.
Revoir périodiquement
les analyses de risques produit.
Maintenir à jour
la documentation technique et les preuves de conformité.
Vos produits restent conformes, sécurisés et défendables, non seulement au lancement, mais tout au long de leur présence sur le marché.
Pourquoi choisir Cingulum ?
La conformité au CRA se situe au croisement de la réglementation, du développement produit et de la sécurité. Il vous faut un partenaire qui maîtrise ces trois dimensions.
En tant que société sœur de CRANIUM spécialisée en cybersécurité, Cingulum réunit expertise réglementaire et expérience terrain en sécurité. Nous travaillons aux côtés de vos équipes juridiques, produit et techniques pour transformer vos obligations en un processus structuré et maîtrisable.
Notre priorité : construire une véritable maturité et une résilience durable. Pas cocher des cases.
Frequently Asked Questions
Le CRA a été adopté au niveau européen et sa mise en œuvre se déroule par phases.
- La première échéance est fixée au 11 septembre 2026, date d’entrée en vigueur des obligations de signalement.
- La conformité totale est exigée à partir du 11 décembre 2027.
Cela peut sembler laisser du temps, mais intégrer la sécurité dans vos processus de développement et de support ne se fait pas du jour au lendemain. Plus vous commencez tôt, plus vous avez de marge pour bien faire les choses.
Cela dépend du type de logiciel concerné. Si votre logiciel doit être installé localement et nécessite une connexion réseau, il entre le plus souvent dans le champ d’application. Les produits purement SaaS ne sont en général pas couverts par le CRA, mais peuvent relever de NIS2. La frontière n’est pas toujours nette, et l’UE travaille encore sur des lignes directrices techniques pour la clarifier. En cas de doute, contactez-nous : nous l’établirons ensemble.
Cela dépend du mode de distribution du logiciel. Un logiciel open source développé et partagé à titre non commercial est en général exempté du CRA. En revanche, si vous en tirez un revenu, proposez un support payant, ou l’intégrez à un produit commercial, vous pouvez entrer dans le champ d’application. La frontière n’est pas toujours évidente, et l’UE travaille encore sur des lignes directrices techniques pour clarifier les cas limites. Si votre organisation distribue ou développe des solutions commerciales à partir de logiciels open source, il est recommandé d’évaluer votre situation avec attention.
L’ISO 27001 constitue une base solide, mais elle ne suffit pas à elle seule. Elle porte sur la manière dont votre organisation gère la sécurité de l’information. Le CRA va plus loin en fixant des exigences spécifiques pour les produits que vous concevez et commercialisez : leur conception, la gestion des vulnérabilités après leur mise sur le marché, ainsi que la documentation et la preuve de votre conformité.
Cela dit, l’ISO 27001 et le CRA se complètent bien. La version 2022 de la norme ISO 27001 inclut plusieurs mesures de l’Annexe A spécifiquement dédiées au développement sécurisé, couvrant notamment les pratiques de codage sécurisé, la protection des environnements de test et la sécurité des processus de développement et de support. Ces mesures constituent un bon point de départ, mais le CRA exige une approche plus spécifique au produit et davantage documentée, qui va au-delà de ce que demande l’ISO 27001 à elle seule.
Ces deux réglementations visent des objets différents. NIS2 porte sur la manière dont les organisations protègent leurs propres systèmes, réseaux et activités. Le CRA, lui, porte sur les produits qu’elles conçoivent et commercialisent.
Si votre organisation relève de NIS2 et développe ou distribue également des produits comportant des éléments numériques, les deux réglementations s’appliquent à vous. En pratique, elles se complètent : une gouvernance solide et une bonne gestion des risques au titre de NIS2 constituent une base utile pour la conformité au CRA, mais ce dernier ajoute des obligations propres aux produits que NIS2 ne couvre pas.
Le non-respect du CRA peut entraîner des amendes, des mesures coercitives, voire une interdiction de vente de votre produit sur le marché européen. Au-delà des conséquences juridiques, cela peut également nuire à vos relations avec vos clients et partenaires, ainsi qu’à votre couverture d’assurance. Plus fondamentalement, le CRA vise à relever le niveau d’exigence pour l’ensemble des produits numériques en Europe. Les organisations qui en font une priorité stratégique plutôt qu’une simple obligation légale seront mieux positionnées, tant sur le plan commercial que sur celui de leur réputation.
La conformité au titre du CRA se démontre principalement par le marquage CE, associé à une évaluation de conformité documentée. Vous devez donc pouvoir démontrer quelle analyse de risques a été menée, quelles mesures de sécurité ont été mises en place, comment les vulnérabilités sont surveillées et traitées, et comment les mises à jour de sécurité sont mises à disposition. Le CRA impose également que certaines informations soient rendues publiques, notamment les risques pertinents et les aspects de sécurité de votre produit. En résumé, la conformité ne se limite pas à ce que vous faites : elle repose sur votre capacité à le prouver, de façon claire et cohérente.
Cingulum peut vous accompagner dans la préparation de l’ensemble de ces documents de conformité.
À partir du 11 septembre 2026, les organisations devront signaler aux autorités nationales compétentes les vulnérabilités activement exploitées et les incidents graves affectant la sécurité de leurs produits. Le calendrier de signalement est strict : une alerte précoce doit être transmise dans les 24 heures suivant la prise de connaissance de l’incident, suivie d’une notification plus détaillée dans les 72 heures. Cela suppose des processus internes clairs, bien avant l’échéance. De nombreuses organisations sous-estiment l’ampleur de la préparation structurelle nécessaire, qu’il s’agisse de définir les responsabilités ou de mettre en place les bons processus de surveillance et de documentation.
Oui. Dès lors que vos produits sont mis sur le marché européen, le CRA s’applique, quel que soit le lieu où se trouve votre organisation. La réglementation suit le produit, pas le producteur. Si vous vendez à des clients dans l’UE, importez dans l’UE, ou distribuez sous votre propre marque au sein de l’UE, vous êtes concerné(e). De nombreux fabricants et éditeurs de logiciels non européens sont ainsi concernés, même sans présence physique en Europe.
Relevant blogs
Prêt à aller de l'avant avec le CRA?
Que vous repartiez de zéro ou que vous affiniez ce qui est déjà en place, nous vous aiderons à franchir la prochaine bonne étape.
Écris-nous. Nous vous recontacterons dans un jour ouvrable.
