RÉGLEMENTATION · CRA
Une conformité CRA démontrable, produit par produit.
Dès 2027, un produit comportant des éléments numériques n’entre sur le marché européen qu’avec une cybersécurité conçue dès l’origine et des vulnérabilités traitées pendant toute la période de support. Mindlapse traduit ces obligations en contrôles vérifiés en continu, pas en classeur assemblé au moment du marquage CE.
QU’EST-CE QUE LE CRA ?
La loi européenne de cybersécurité des produits numériques.
Le CRA (règlement (UE) 2024/2847), Cyber Resilience Act, est le premier règlement horizontal européen qui fait de la cybersécurité une condition d’accès au marché pour les produits comportant des éléments numériques, matériel comme logiciel. Entré en vigueur le 10 décembre 2024, il s’applique pour l’essentiel à partir du 11 décembre 2027, les obligations de notification des vulnérabilités et incidents démarrant le 11 septembre 2026.
Il engage d’abord les fabricants, puis les importateurs et distributeurs : exigences essentielles de cybersécurité sur tout le cycle de vie du produit (annexe I), analyse de risque cyber documentée, configuration sécurisée par défaut, processus de traitement des vulnérabilités avec divulgation coordonnée, et mises à jour de sécurité pendant la période de support. La conformité passe par le marquage CE, avec des parcours d’évaluation renforcés pour les classes de produits importants et critiques.
La non-conformité expose à des amendes jusqu’à 15 millions d’euros ou 2,5 % du chiffre d’affaires mondial, et au retrait du produit du marché. Comme NIS2 et DORA, le CRA attend un fonctionnement démontrable, pas des intentions.
LES OBLIGATIONS
Ce que le CRA vous demande vraiment.
Sécurité dès la conception (annexe I, partie I)
Des produits livrés sans vulnérabilité exploitable connue, sécurisés par défaut, surface d’attaque réduite, avec la protection de la confidentialité et de l’intégrité intégrée dès la conception.
Analyse de risque cyber
Une analyse documentée des risques du produit, maintenue de la planification à la maintenance, et intégrée à la documentation technique.
Traitement des vulnérabilités (annexe I, partie II)
Identifier et documenter les composants, y compris un SBOM lisible par machine ; corriger sans délai ; organiser la divulgation coordonnée ; diffuser les mises à jour de sécurité pendant la période de support.
Obligations de notification (art. 14)
À partir de septembre 2026 : notifier les vulnérabilités activement exploitées et les incidents graves affectant la sécurité du produit à votre CSIRT et à l’ENISA, selon des échéances de 24 puis 72 heures.
Conformité & marquage CE
Documentation technique, évaluation de conformité adaptée à la classe du produit (de l’auto-évaluation à l’organisme notifié), déclaration UE de conformité et marquage CE avant mise sur le marché.
CE QUE FAIT MINDLAPSE
Des obligations produit tenues en contrôles vérifiés.
Le CRA récompense les équipes qui opèrent déjà un jeu de contrôles : ses exigences rejoignent vos référentiels existants, son analyse de risque vit en enregistrements, et la preuve est datée plutôt que déclarée.
Exigences de l’annexe I en contrôles
Smart Compliance porte les exigences essentielles du CRA dans votre jeu de contrôles par mapping inter-référentiels : une mesure déjà en place pour ISO 27001 ou IEC 62443 est implémentée une fois et démontrée aussi pour le CRA.
Analyse de risque produit, maintenue
Risk Intelligence tient l’analyse de risque cyber du produit en enregistrements vivants : menaces, vraisemblance et impact, décisions de traitement, prêts pour la documentation technique au lieu d’être reconstruits pour elle.
Exposition composants & fournisseurs
TPRM évalue les fournisseurs derrière vos composants, et la chaîne de valeur cartographie les produits qui en dépendent : une dépendance vulnérable se trace jusqu’aux produits qui l’embarquent.
Développement sécurisé, dès la conception
Le parcours Security by Design attache les exigences de sécurité aux initiatives produit dès la conception et les vérifie au fil du projet, jamais rattrapées avant la mise sur le marché.
La preuve pour la conformité
Le Cyber Cockpit consolide l’état vérifié des contrôles en vues de niveau documentation : ce que le dossier de marquage CE affirme, adossé à des verdicts sourcés et datés.
CRA - FAQ
Questions fréquentes, réponses directes.
À qui s’applique le CRA ?
Aux fabricants de produits comportant des éléments numériques mis sur le marché européen, matériel ou logiciel, grand public ou industriel, puis aux importateurs et distributeurs. Le logiciel libre développé hors activité commerciale reste largement hors périmètre, et les gestionnaires de projets open source bénéficient d’un régime allégé dédié.
Quand le CRA s’applique-t-il ?
Il est entré en vigueur le 10 décembre 2024. Les obligations de notification des vulnérabilités activement exploitées et des incidents graves s’appliquent à partir du 11 septembre 2026 ; l’essentiel des obligations, annexe I et marquage CE compris, à partir du 11 décembre 2027.
Qu’est-ce que la période de support ?
La période pendant laquelle le fabricant doit traiter les vulnérabilités et fournir des mises à jour de sécurité. Elle se fixe produit par produit, selon la durée d’utilisation à laquelle les utilisateurs peuvent raisonnablement s’attendre, avec cinq ans comme référence par défaut sauf durée de vie plus courte justifiée.
Le CRA impose-t-il un SBOM ?
Oui. Le fabricant doit identifier et documenter les composants du produit, y compris un inventaire logiciel (SBOM) dans un format lisible par machine couvrant au moins les dépendances de premier niveau. Il n’est pas publié par défaut, mais les autorités de surveillance du marché peuvent le demander.
Comment le CRA s’articule-t-il avec NIS2 ?
NIS2 sécurise des organisations ; le CRA sécurise les produits que ces organisations construisent, achètent et exploitent. Une entreprise dans les deux périmètres partage l’essentiel des mesures : Mindlapse mappe les deux régimes sur un seul jeu de contrôles, chaque mesure implémentée une fois et démontrée pour chacun.
GLOSSAIRE
Termes à connaître
CRA, OPÉRATIONNALISÉ
Votre sécurité produit, prête à être prouvée.
Venez avec une ligne de produits. Nous montrons ses obligations CRA en contrôles vérifiés, pas en checklist.