Aller au contenu

Réglementation · Union européenne

Cyber Resilience Act : conformité produit et marquage CE

Le CRA impose des exigences de cybersécurité aux logiciels et aux produits connectés commercialisés dans l'Union européenne. Nous déterminons quels produits sont concernés, puis préparons les changements et le dossier nécessaires au marquage CE.

Fiche technique

Type
Réglementation européenne
Texte
Règlement (UE) 2024/2847
Notifications obligatoires
11 septembre 2026
Application complète
11 décembre 2027
Aboutissement
Conformité et marquage CE
Accompagnement
6 à 12 mois

Périmètre d'application

Le périmètre dépend du produit et de votre rôle dans la chaîne de valeur. Il couvre notamment les situations suivantes :

  • Vous commercialisez une application mobile ou desktop, un outil de développement, un système d'exploitation ou un autre logiciel dans l'Union européenne
  • Vous concevez un objet connecté, un équipement réseau ou un produit embarquant du logiciel
  • Votre produit commercial intègre des composants tiers ou open source dont vous devez maîtriser les vulnérabilités
  • Vous importez ou distribuez dans l'Union européenne un produit numérique conçu par un fabricant établi hors UE

Ce que le règlement exige

Les exigences couvrent la conception, la mise sur le marché et toute la période de support du produit.

Sécurité by design et by default

Analyse de risques cyber, configuration sûre par défaut, contrôle des accès, protection des données et réduction de la surface d'attaque dès la conception.

Gestion des vulnérabilités

Inventaire des composants et dépendances, politique de divulgation, traitement des failles et mises à jour de sécurité pendant toute la période de support annoncée.

Documentation et marquage CE

Documentation technique, instructions utilisateur, évaluation de conformité et déclaration UE : les preuves nécessaires pour apposer le marquage CE.

Notifications réglementaires

À partir du 11 septembre 2026, alerte sous 24 heures puis notification sous 72 heures des vulnérabilités activement exploitées et incidents graves via la plateforme européenne.

Notre accompagnement

Nous préparons les analyses, les documents et les preuves entre les ateliers. Nous faisons le point avec votre équipe chaque semaine ou toutes les deux semaines, puis ajoutons des échanges lorsque la mission le demande.

  1. 01

    Qualification

    Cartographie des produits concernés et classement par catégorie : catégorie par défaut, produit important de classe I ou II, ou produit critique.

  2. 02

    Analyse d'écart

    Revue du cycle de développement, de l'architecture, des dépendances et du processus de gestion des vulnérabilités.

  3. 03

    Mise en conformité

    Nous préparons les mesures produit, la documentation technique, la SBOM et le processus de notification, avec des points réguliers pour valider les choix avec votre équipe.

  4. 04

    Évaluation et suivi

    Nous préparons l'évaluation correspondant à votre catégorie, la déclaration UE et le marquage CE, puis organisons le suivi pendant la période de support.

Budget et durée

Le périmètre dépend du nombre de produits et de leur catégorie. Les produits de la catégorie par défaut peuvent généralement être autoévalués ; les produits importants ou critiques peuvent nécessiter une évaluation plus encadrée.

À partir de

3 000 €

par mois · 6 à 12 mois

Voir le détail des tarifs

Notre façon de travailler

Nous commençons par comprendre votre produit et la façon dont votre équipe travaille. Nous pouvons alors proposer des mesures applicables et préparer les preuves que l'auditeur ou le client vérifiera.

Questions fréquentes

Référentiels liés

Vérifier quels produits relèvent du CRA

Lors du premier échange, nous regardons vos produits, votre rôle et la procédure d'évaluation à prévoir.

Vous échangez avec Justin ou Adrien, qui suivent aussi directement les missions.