{"id":6616,"date":"2026-04-09T14:05:32","date_gmt":"2026-04-09T14:05:32","guid":{"rendered":"https:\/\/cingulum.eu\/cra-compliance-what-the-cyber-resilience-act-means-for-your-software-and-hardware\/"},"modified":"2026-04-23T15:05:29","modified_gmt":"2026-04-23T15:05:29","slug":"conformite-au-cra","status":"publish","type":"post","link":"https:\/\/cingulum.eu\/fr\/conformite-au-cra\/","title":{"rendered":"Conformit\u00e9 au CRA : Ce que signifie le r\u00e8glement sur la cyberr\u00e9silience pour vos logiciels et mat\u00e9riels"},"content":{"rendered":"\t\t<div data-elementor-type=\"wp-post\" data-elementor-id=\"6616\" class=\"elementor elementor-6616 elementor-6487\" data-elementor-post-type=\"post\">\n\t\t\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-78d94bc elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"78d94bc\" data-element_type=\"section\" data-e-type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-100 elementor-top-column elementor-element elementor-element-6f3a15b\" data-id=\"6f3a15b\" data-element_type=\"column\" data-e-type=\"column\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-61ac76e elementor-widget elementor-widget-text-editor\" data-id=\"61ac76e\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<h2>Points cl\u00e9s<\/h2>\n<ul>\n<li>Le r\u00e8glement sur la cyberr\u00e9silience (CRA) fixe des exigences minimales pour la cybers\u00e9curit\u00e9 des produits comportant des \u00e9l\u00e9ments num\u00e9riques.<\/li>\n<li>Le r\u00e8glement ne se concentre pas sur les organisations, mais sur les produits eux-m\u00eames.<\/li>\n<li>Toute personne qui place un produit num\u00e9rique sur le march\u00e9 europ\u00e9en doit d\u00e9montrer qu&rsquo;il est con\u00e7u, construit et entretenu de mani\u00e8re s\u00e9curis\u00e9e.<\/li>\n<li>La s\u00e9curit\u00e9 doit \u00eatre int\u00e9gr\u00e9e \u00e0 la fois dans la phase de construction (s\u00e9curis\u00e9 par conception) et dans la phase de soutien.<\/li>\n<li>Les vuln\u00e9rabilit\u00e9s doivent \u00eatre surveill\u00e9es activement et les incidents graves doivent \u00eatre signal\u00e9s \u00e0 partir de septembre 2026.<\/li>\n<li>Le marquage CE devient une preuve de conformit\u00e9, bas\u00e9e sur des processus document\u00e9s et des analyses de risques.<\/li>\n<li>La demande compl\u00e8te du CRA suivra en d\u00e9cembre 2027, mais la conformit\u00e9 n\u00e9cessite une pr\u00e9paration rapide<\/li>\n<\/ul>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-0217710 elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"0217710\" data-element_type=\"section\" data-e-type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-100 elementor-top-column elementor-element elementor-element-bb7316e\" data-id=\"bb7316e\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-736b608 elementor-widget elementor-widget-text-editor\" data-id=\"736b608\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<h2>Introduction : L&rsquo;Europe trace une ligne claire<\/h2>\n<p>L&rsquo;Europe s&rsquo;engage \u00e0 un avenir num\u00e9rique s\u00e9curis\u00e9. Elle agit de diff\u00e9rentes mani\u00e8res pour y parvenir. L&rsquo;une des \u00e9tapes concr\u00e8tes dans cette direction consiste \u00e0 rendre les produits num\u00e9riques plus s\u00e9curis\u00e9s.<\/p>\n<p>Avec le Cyber Resilience Act (CRA), l&rsquo;Union europ\u00e9enne fixe un seuil minimum clair pour la cybers\u00e9curit\u00e9 des produits comportant des \u00e9l\u00e9ments num\u00e9riques. L\u00e0 o\u00f9 NIS2 se concentre sur la s\u00e9curisation des organisations, le CRA se concentre sur autre chose : les produits eux-m\u00eames.<\/p>\n<p>Jusqu&rsquo;\u00e0 r\u00e9cemment, les fabricants pouvaient souvent dire : <em>\u00ab Voici notre produit. Le client doit l&rsquo;utiliser en toute s\u00e9curit\u00e9. \u00bb<\/em> La responsabilit\u00e9 incombait en grande partie \u00e0 l&rsquo;utilisateur lui-m\u00eame. Ce CRA renverse ce principe : toute personne qui apporte un produit comportant des \u00e9l\u00e9ments num\u00e9riques sur le march\u00e9 europ\u00e9en doit d\u00e9sormais pouvoir d\u00e9montrer que le produit est con\u00e7u, construit et entretenu en toute s\u00e9curit\u00e9.<\/p>\n<p>Le CRA est donc plus qu&rsquo;une nouvelle r\u00e8gle. Il fait de la cybers\u00e9curit\u00e9 une partie int\u00e9grante des produits num\u00e9riques. Qu&rsquo;est-ce que cela signifie concr\u00e8tement pour les fabricants et les fournisseurs ? Vous le d\u00e9couvrirez sur ce blogpost.<\/p>\n<h2>Qu&rsquo;est-ce que le r\u00e8glement sur la cyberr\u00e9silience (CRA) ?<\/h2>\n<p>Le r\u00e8glement sur cyberr\u00e9silience (CRA) est un r\u00e8glement europ\u00e9en qui fixe des exigences minimales pour la cybers\u00e9curit\u00e9 des produits comportant des \u00e9l\u00e9ments num\u00e9riques.<\/p>\n<p>En r\u00e9sum\u00e9 : le CRA d\u00e9termine le niveau de s\u00e9curit\u00e9 qu&rsquo;un produit num\u00e9rique doit atteindre avant de pouvoir \u00eatre mis sur le march\u00e9 europ\u00e9en.<\/p>\n<p>Alors que NIS2 exige que les organisations s\u00e9curisent mieux leurs syst\u00e8mes et processus, le CRA se concentre sur le produit lui-m\u00eame. L&rsquo;objectif est de garantir que les produits num\u00e9riques soient con\u00e7us et construits de mani\u00e8re s\u00e9curis\u00e9e d\u00e8s le d\u00e9part, et qu&rsquo;ils restent s\u00e9curis\u00e9s m\u00eame apr\u00e8s leur vente.<\/p>\n<p>Cette loi vise principalement \u00e0 r\u00e9soudre un probl\u00e8me fondamental : trop souvent, les produits ont \u00e9t\u00e9 mis sur le march\u00e9 sans une attention suffisante \u00e0 la cybers\u00e9curit\u00e9. Les mises \u00e0 jour sont limit\u00e9es, les vuln\u00e9rabilit\u00e9s sont poursuivies tardivement et la responsabilit\u00e9 a \u00e9t\u00e9 transf\u00e9r\u00e9e au client.<\/p>\n<p>Avec le CRA, l&rsquo;Europe trace une ligne claire. Toute personne vendant un produit avec des \u00e9l\u00e9ments num\u00e9riques dans l&rsquo;UE doit :<\/p>\n<ul>\n<li>Int\u00e9grer de la s\u00e9curit\u00e9 dans la conception et le d\u00e9veloppement<\/li>\n<li>Surveiller activement les vuln\u00e9rabilit\u00e9s<\/li>\n<li>Fournir des mises \u00e0 jour de s\u00e9curit\u00e9 (pour la dur\u00e9e pr\u00e9vue du produit)<\/li>\n<li>\u00catre capable de d\u00e9montrer que tout cela est fait de mani\u00e8re structurelle<\/li>\n<\/ul>\n<p>Il ne s&rsquo;agit donc pas d&rsquo;un contr\u00f4le technique ponctuel ni d&rsquo;un exercice typique de \u00ab check in the box \u00bb. Il s&rsquo;agit d&rsquo;une responsabilit\u00e9 permanente sur tout le cycle de vie du produit.<\/p>\n<h2>\u00c0 qui s\u2019applique le CRA ?<\/h2>\n<p>Le r\u00e8glement sur la cyberr\u00e9silience n&rsquo;est pas sp\u00e9cifique \u00e0 un secteur. Il ne s&rsquo;agit donc pas seulement des infrastructures critiques, des institutions de sant\u00e9 ou des acteurs financiers comme pour NIS2.<\/p>\n<p>Le CRA s&rsquo;applique \u00e0 toute personne qui place un produit comportant des \u00e9l\u00e9ments num\u00e9riques sur le march\u00e9 europ\u00e9en.<\/p>\n<p>Un produit est compris comme : \u00ab Un produit logiciel ou mat\u00e9riel et ses solutions de traitement de donn\u00e9es \u00e0 distance \u00bb. Il peut donc s&rsquo;agir de logiciels autonomes (tels que des applications ou programmes), du mat\u00e9riel avec logiciel embarqu\u00e9 (comme des dispositifs de l&rsquo;Internet des objets), du mat\u00e9riel autonome (comme des circuits int\u00e9gr\u00e9s ou des cartes m\u00e8res) ou une combinaison de ces options.<\/p>\n<p>Les produits peuvent \u00eatre commercialis\u00e9s sur le march\u00e9 europ\u00e9en par :<\/p>\n<ul>\n<li>Le fabricant<\/li>\n<li>L&rsquo;importateur<\/li>\n<li>Ou toute partie qui propose le produit en premier dans l&rsquo;UE (y compris en dehors de l&rsquo;UE)<\/li>\n<\/ul>\n<p>En pratique, c&rsquo;est g\u00e9n\u00e9ralement le fabricant. Mais les importateurs portent aussi des responsabilit\u00e9s. Si vous placez un produit sur le march\u00e9 europ\u00e9en, vous devez pouvoir d\u00e9montrer qu&rsquo;il r\u00e9pond aux exigences du CRA.<\/p>\n<h3>Cela s&rsquo;applique-t-il aussi aux PME ?<\/h3>\n<p>Oui. La taille de votre organisation n&rsquo;a pas d&rsquo;importance. Si vous mettez un produit num\u00e9rique sur le march\u00e9, vous relevez du CRA. Les petites et moyennes entreprises doivent \u00e9galement r\u00e9pondre aux exigences de base.<\/p>\n<p>L&rsquo;Europe reconna\u00eet que cela peut repr\u00e9senter un d\u00e9fi plus important pour les PME. C&rsquo;est pourquoi des mesures de soutien sont mises en place, notamment par le biais d&rsquo;initiatives telles que l&rsquo; <a href=\"https:\/\/www.secure4sme.eu\/cascade-funding\/first-open-call\" target=\"_blank\" rel=\"noopener\">appel \u00e0 financement en cascade Secure4SME.<\/a> Dans le cadre de cet appel, les PME europ\u00e9ennes peuvent demander un soutien financier pour renforcer leur cybers\u00e9curit\u00e9 et se pr\u00e9parer au CRA.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-60c6a51d elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"60c6a51d\" data-element_type=\"section\" data-e-type=\"section\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-wider\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-100 elementor-top-column elementor-element elementor-element-486410ec\" data-id=\"486410ec\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-40fac71e elementor-widget elementor-widget-heading\" data-id=\"40fac71e\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Voulez-vous en savoir plus ?<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-58304aa0 elementor-widget elementor-widget-text-editor\" data-id=\"58304aa0\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p>Cingulum peut guider les organisations dans la cartographie de leur maturit\u00e9 actuelle, l&rsquo;\u00e9laboration d&rsquo;une roadmap CRA et la mise en \u0153uvre des processus techniques et de gouvernance n\u00e9cessaires. Nous soutenons non seulement la pr\u00e9paration du CRA sur le fond, mais aidons \u00e9galement \u00e0 \u00e9valuer comment des initiatives telles que Secure4SME peuvent \u00eatre utilis\u00e9es strat\u00e9giquement.<\/p>\n<p>Souhaitez-vous savoir o\u00f9 en est votre organisation aujourd&rsquo;hui et si vous \u00eates \u00e9ligible au soutien ? Ensuite, nous aimerions examiner cela ensemble lors d&rsquo;une r\u00e9union exploratoire.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<section class=\"elementor-section elementor-inner-section elementor-element elementor-element-835f4bb elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"835f4bb\" data-element_type=\"section\" data-e-type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-inner-column elementor-element elementor-element-95b43a7\" data-id=\"95b43a7\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-ba9b92a elementor-mobile-align-center elementor-widget elementor-widget-button\" data-id=\"ba9b92a\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"button.default\">\n\t\t\t\t\t\t\t\t\t\t<a class=\"elementor-button elementor-button-link elementor-size-sm\" href=\"https:\/\/cingulum.eu\/contact\/\">\n\t\t\t\t\t\t<span class=\"elementor-button-content-wrapper\">\n\t\t\t\t\t\t\t\t\t<span class=\"elementor-button-text\">Contactez-nous<\/span>\n\t\t\t\t\t<\/span>\n\t\t\t\t\t<\/a>\n\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-inner-column elementor-element elementor-element-8aff81f\" data-id=\"8aff81f\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-03db4a3 elementor-widget__width-auto elementor-mobile-align-center elementor-widget-mobile__width-inherit elementor-widget elementor-widget-button\" data-id=\"03db4a3\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"button.default\">\n\t\t\t\t\t\t\t\t\t\t<a class=\"elementor-button elementor-button-link elementor-size-sm\" href=\"https:\/\/cingulum.eu\/cyber-resilience-act\/\">\n\t\t\t\t\t\t<span class=\"elementor-button-content-wrapper\">\n\t\t\t\t\t\t\t\t\t<span class=\"elementor-button-text\">D\u00e9couvrez-en plus sur le CRA<\/span>\n\t\t\t\t\t<\/span>\n\t\t\t\t\t<\/a>\n\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-1540e5f elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"1540e5f\" data-element_type=\"section\" data-e-type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-100 elementor-top-column elementor-element elementor-element-c463b82\" data-id=\"c463b82\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-c1c1bac elementor-widget elementor-widget-text-editor\" data-id=\"c1c1bac\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<h3>Chaque produit num\u00e9rique est-il trait\u00e9 de mani\u00e8re \u00e9gale ?<\/h3>\n<p>Non. Le CRA adopte une approche bas\u00e9e sur le risque. Plus votre produit a un impact sur la s\u00e9curit\u00e9 des utilisateurs ou d&rsquo;autres syst\u00e8mes, plus les exigences peuvent \u00eatre strictes.<\/p>\n<p>Un produit qui remplit une fonction critique, comme un syst\u00e8me de contr\u00f4le ou un composant de v\u00e9hicule intelligent, sera \u00e9valu\u00e9 plus fortement qu&rsquo;un produit ayant un impact moindre. Mais la base reste la m\u00eame : toute personne vendant un produit comportant des \u00e9l\u00e9ments num\u00e9riques dans l&rsquo;UE doit d\u00e9montrer qu&rsquo;il a \u00e9t\u00e9 con\u00e7u de mani\u00e8re s\u00e9curis\u00e9e et qu&rsquo;il restera s\u00e9curis\u00e9 tout au long de sa dur\u00e9e de vie.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-cad8018 elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"cad8018\" data-element_type=\"section\" data-e-type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-100 elementor-top-column elementor-element elementor-element-1df2ee5\" data-id=\"1df2ee5\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-c6c466f elementor-widget elementor-widget-text-editor\" data-id=\"c6c466f\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<h2>Qu&rsquo;est-ce qui va changer concr\u00e8tement ? Deux engagements majeurs<\/h2>\n<p>Le r\u00e8glement sur la cyberr\u00e9silience apporte avec lui beaucoup de terminologie nouvelle et famili\u00e8re. Mais en pratique, cela se r\u00e9sume \u00e0 deux obligations majeures. Le r\u00e8glement distingue deux phases du cycle de vie d&rsquo;un produit : la phase de construction et la phase de soutien. En d&rsquo;autres termes, il faut construire un produit en toute s\u00e9curit\u00e9 et le garder en s\u00e9curit\u00e9.<\/p>\n<h3>1. La phase de construction : produits de construction en toute s\u00e9curit\u00e9<\/h3>\n<p>Le premier changement majeur se situe dans la phase de d\u00e9veloppement. La s\u00e9curit\u00e9 ne doit pas \u00eatre une couche suppl\u00e9mentaire que vous ajoutez ensuite, mais doit \u00eatre int\u00e9gr\u00e9e dans la conception et le d\u00e9veloppement du produit lui-m\u00eame.<\/p>\n<p>Le CRA parle souvent de <em>\u00ab secure by design <\/em>\u00bb. Cela peut sembler abstrait, mais le principe est simple : d\u00e8s le premier design, il faut r\u00e9fl\u00e9chir \u00e0 la mani\u00e8re dont le produit peut \u00eatre mal utilis\u00e9 et \u00e0 la mani\u00e8re de l&rsquo;\u00e9viter. Nous connaissons le m\u00eame principe gr\u00e2ce au RGPD, qui parle de <em>privacy by design<\/em>.<\/p>\n<p>Cela peut concerner des choses comme authentifier l&rsquo;utilisateur lors de l&rsquo;installation initiale, \u00e9viter les param\u00e8tres par d\u00e9faut susceptibles d&rsquo;\u00eatre exploit\u00e9s, ou prot\u00e9ger des interfaces internes sensibles, mais cela ne s&rsquo;arr\u00eate pas l\u00e0. Les mesures exactes d\u00e9pendent du type de produit et du risque encouru.<\/p>\n<p>Ce qui est certain, c&rsquo;est que les fabricants doivent \u00eatre capables de d\u00e9montrer qu&rsquo;ils :<\/p>\n<ul>\n<li>ont identifi\u00e9 les risques,<\/li>\n<li>ont fait des choix de s\u00e9curit\u00e9 conscients int\u00e9gr\u00e9s,<\/li>\n<li>et aussi document\u00e9 ces choix.<\/li>\n<\/ul>\n<p>Il s&rsquo;agit donc moins d&rsquo;une liste technique fixe qu&rsquo;une mani\u00e8re structur\u00e9e de travailler. La s\u00e9curit\u00e9 deviendra une composante int\u00e9gr\u00e9e du cycle de d\u00e9veloppement du projet.<\/p>\n<h3>2. La phase de support : Assurer la s\u00e9curit\u00e9 des produits<\/h3>\n<p>Le deuxi\u00e8me changement majeur a lieu apr\u00e8s la vente.<\/p>\n<p>Par le pass\u00e9, la responsabilit\u00e9 de nombreux fabricants s&rsquo;arr\u00eatait en grande partie d\u00e8s la livraison du produit. Les mises \u00e0 jour \u00e9taient limit\u00e9es dans le temps, les vuln\u00e9rabilit\u00e9s \u00e9taient suivies de mani\u00e8re r\u00e9active et la s\u00e9curit\u00e9 suppl\u00e9mentaire reposait souvent sur le client.<\/p>\n<p>Le CRA change fondamentalement cela. Les fabricants doivent continuer \u00e0 surveiller, suivre et r\u00e9soudre activement les vuln\u00e9rabilit\u00e9s lorsque cela est n\u00e9cessaire. Cela signifie que vous devez non seulement construire un produit s\u00e9curis\u00e9, mais aussi fournir un m\u00e9canisme pour d\u00e9ployer des mises \u00e0 jour de s\u00e9curit\u00e9. Ces mises \u00e0 jour doivent rester disponibles pendant toute la dur\u00e9e de vie pr\u00e9vue du produit.<\/p>\n<p>En d&rsquo;autres termes, la cybers\u00e9curit\u00e9 deviendra une obligation permanente.<\/p>\n<p>De plus, le CRA introduit \u00e9galement des obligations de d\u00e9claration. A partir de septembre 2026, les vuln\u00e9rabilit\u00e9s activement exploit\u00e9es et les incidents graves ayant un impact sur la s\u00e9curit\u00e9 du produit doivent \u00eatre signal\u00e9s aux autorit\u00e9s comp\u00e9tentes. Cela n\u00e9cessite non seulement une capacit\u00e9 technique, mais aussi des processus internes clairs.<\/p>\n<p>Et c&rsquo;est un d\u00e9fi. Beaucoup d&rsquo;organisations sous-estiment le degr\u00e9 de suivi structurel que cela requi\u00e8re. Il s\u2019agit notamment de :<\/p>\n<ul>\n<li>responsabilit\u00e9s claires au sein de l&rsquo;entreprise,<\/li>\n<li>processus de gestion des vuln\u00e9rabilit\u00e9s,<\/li>\n<li>documentation et \u00e9l\u00e9ments de preuve,<\/li>\n<li>et une vision \u00e0 long terme du support produit.<\/li>\n<\/ul>\n<p>Prot\u00e9ger un produit n&rsquo;est pas une action ponctuelle. C&rsquo;est un choix op\u00e9rationnel qui peut prendre des ann\u00e9es.<\/p>\n<h2>Comment commencer en tant qu&rsquo;entreprise ?<\/h2>\n<p>Pour de nombreuses organisations, le CRA semble complexe et technique. Le r\u00e9flexe est souvent de chercher imm\u00e9diatement des solutions dans des outils suppl\u00e9mentaires ou des v\u00e9rifications additionnels. Mais la premi\u00e8re question que vous devez vous poser est plus simple : o\u00f9 en \u00eates-vous aujourd&rsquo;hui ? Avez-vous d\u00e9j\u00e0 des processus li\u00e9s au d\u00e9veloppement s\u00e9curis\u00e9 ? Les vuln\u00e9rabilit\u00e9s sont-elles syst\u00e9matiquement surveill\u00e9es ? Existe-t-il une proc\u00e9dure claire de mise \u00e0 jour ? Les analyses de risques sont-elles r\u00e9alis\u00e9es et document\u00e9es ?<\/p>\n<p>Un bon d\u00e9part se compose g\u00e9n\u00e9ralement de trois \u00e9tapes :<\/p>\n<h3><strong>1. Cr\u00e9ation d\u2019une vision claire<\/strong><\/h3>\n<p>Cartographiez quels processus existent d\u00e9j\u00e0 et o\u00f9 se trouvent les plus grandes lacunes. Cela donne une image r\u00e9aliste de votre maturit\u00e9 actuelle.<\/p>\n<h3><strong>2. D\u00e9finir les priorit\u00e9s<\/strong><\/h3>\n<p>Tout n&rsquo;a pas besoin d&rsquo;\u00eatre fait en m\u00eame temps. Le CRA repose sur une approche bas\u00e9e sur les risques. Tout d&rsquo;abord, concentrez-vous sur ce qui a le plus grand impact sur la s\u00e9curit\u00e9 de votre produit.<\/p>\n<h3><strong>3. Ancrer dans la dur\u00e9e<\/strong><\/h3>\n<p>La s\u00e9curit\u00e9 doit \u00eatre int\u00e9gr\u00e9e dans vos processus de d\u00e9veloppement et de support. Cela signifie des responsabilit\u00e9s claires, de la documentation et du suivi.<\/p>\n<p>Il est important d&rsquo;int\u00e9grer cette op\u00e9ration dans toute votre organisation. Ce n&rsquo;est pas un projet avec une date de fin, mais plut\u00f4t une fa\u00e7on de travailler modifi\u00e9e. Les entreprises qui adoptent une approche strat\u00e9gique utilisent le CRA non seulement pour se conformer \u00e0 la l\u00e9gislation, mais aussi pour am\u00e9liorer la qualit\u00e9 de leurs produits et renforcer la confiance des clients.<\/p>\n<h2>Comment d\u00e9montrer que vous \u00eates conforme ?<\/h2>\n<p>\u00catre conforme, c&rsquo;est une chose. Pouvoir le d\u00e9montrer est autre chose.<\/p>\n<p>Le CRA attend non seulement que vous preniez des mesures de s\u00e9curit\u00e9, mais aussi que vous puissiez prouver que vous les avez prises. Cela signifie : documentation, justification et transparence.<\/p>\n<p>Le marquage CE <strong>joue un r\u00f4le central dans ce processus<\/strong>. Comme pour d&rsquo;autres lois europ\u00e9ennes sur les produits, le marquage CE indiquera que votre produit r\u00e9pond aux exigences applicables, y compris celles du CRA. Mais ce marquage n&rsquo;est pas une formalit\u00e9. Il doit reposer sur une \u00e9valuation de la conformit\u00e9 \u00e9tay\u00e9e.<\/p>\n<p>Concr\u00e8tement, cela signifie que vous devez \u00eatre capable de d\u00e9montrer, entre autres choses :<\/p>\n<ul>\n<li>Quelle analyse des risques a \u00e9t\u00e9 r\u00e9alis\u00e9e<\/li>\n<li>Quelles mesures de s\u00e9curit\u00e9 ont \u00e9t\u00e9 prises<\/li>\n<li>Comment les vuln\u00e9rabilit\u00e9s sont suivies<\/li>\n<li>Comment les mises \u00e0 jour sont d\u00e9ploy\u00e9es<\/li>\n<li>Quels processus internes existent pour cela<\/li>\n<\/ul>\n<p>Le CRA exige \u00e9galement que certaines informations soient rendues publiques (par exemple, dans la documentation technique et les informations destin\u00e9es aux utilisateurs), telles que les risques pertinents et les aspects de s\u00e9curit\u00e9 du produit. La transparence devient donc une partie int\u00e9grante de la conformit\u00e9.<\/p>\n<p>\u00a0<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-6280137 elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"6280137\" data-element_type=\"section\" data-e-type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-100 elementor-top-column elementor-element elementor-element-6a3dc6d\" data-id=\"6a3dc6d\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-5972eef elementor-widget elementor-widget-text-editor\" data-id=\"5972eef\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<h2>D\u00e9lais et conformit\u00e9<\/h2>\n<p>Le r\u00e8glement sur la cyberr\u00e9silience ne prendra pas pleinement effet du jour au lendemain. Des p\u00e9riodes de transition claires sont pr\u00e9vues. Mais cela ne signifie pas que les entreprises peuvent attendre la derni\u00e8re minute.<\/p>\n<p>Une premi\u00e8re date importante est <strong>le 11 septembre 2026.<\/strong> \u00c0 partir de ce moment, les obligations de d\u00e9claration s&rsquo;appliqueront pleinement. Cela signifie que les vuln\u00e9rabilit\u00e9s activement exploit\u00e9es et les incidents graves qui affectent la s\u00e9curit\u00e9 des produits comportant des \u00e9l\u00e9ments num\u00e9riques doivent \u00eatre signal\u00e9s aux autorit\u00e9s comp\u00e9tentes.<\/p>\n<p>La demande compl\u00e8te de la CRA suivra plus tard, le <strong>11 d\u00e9cembre 2027. <\/strong>\u00c0 partir de ce moment, les produits mis sur le march\u00e9 europ\u00e9en doivent \u00eatre pleinement conformes aux exigences de s\u00e9curit\u00e9 \u00e9tablies.<\/p>\n<p>Ceux qui attendent jusqu&rsquo;en 2026 ou 2027 pour commencer remarqueront qu&rsquo;il ne s&rsquo;agit pas d&rsquo;un ajustement rapide, mais d&rsquo;un changement fondamental dans la fa\u00e7on de travailler.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<\/div>\n\t\t","protected":false},"excerpt":{"rendered":"<p>Points cl\u00e9s Le r\u00e8glement sur la cyberr\u00e9silience (CRA) fixe des exigences minimales pour la cybers\u00e9curit\u00e9 des produits comportant des \u00e9l\u00e9ments num\u00e9riques. Le r\u00e8glement ne se concentre pas sur les organisations, mais sur les produits eux-m\u00eames. Toute personne qui place un produit num\u00e9rique sur le march\u00e9 europ\u00e9en doit d\u00e9montrer qu&rsquo;il est con\u00e7u, construit et entretenu de [&hellip;]<\/p>\n","protected":false},"author":3,"featured_media":6620,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"content-type":"","footnotes":""},"categories":[],"tags":[56],"post_folder":[],"class_list":["post-6616","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","tag-cra"],"acf":[],"_links":{"self":[{"href":"https:\/\/cingulum.eu\/fr\/wp-json\/wp\/v2\/posts\/6616","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cingulum.eu\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cingulum.eu\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cingulum.eu\/fr\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/cingulum.eu\/fr\/wp-json\/wp\/v2\/comments?post=6616"}],"version-history":[{"count":0,"href":"https:\/\/cingulum.eu\/fr\/wp-json\/wp\/v2\/posts\/6616\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cingulum.eu\/fr\/wp-json\/wp\/v2\/media\/6620"}],"wp:attachment":[{"href":"https:\/\/cingulum.eu\/fr\/wp-json\/wp\/v2\/media?parent=6616"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cingulum.eu\/fr\/wp-json\/wp\/v2\/categories?post=6616"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cingulum.eu\/fr\/wp-json\/wp\/v2\/tags?post=6616"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/cingulum.eu\/fr\/wp-json\/wp\/v2\/post_folder?post=6616"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}