Réglementation · Union européenne
Cyber Resilience Act : conformité produit et marquage CE
Le CRA impose des exigences de cybersécurité aux logiciels et aux produits connectés commercialisés dans l'Union européenne. Nous déterminons quels produits sont concernés, puis préparons les changements et le dossier nécessaires au marquage CE.
Fiche technique
- Type
- Réglementation européenne
- Texte
- Règlement (UE) 2024/2847
- Notifications obligatoires
- 11 septembre 2026
- Application complète
- 11 décembre 2027
- Aboutissement
- Conformité et marquage CE
- Accompagnement
- 6 à 12 mois
Périmètre d'application
Le périmètre dépend du produit et de votre rôle dans la chaîne de valeur. Il couvre notamment les situations suivantes :
- Vous commercialisez une application mobile ou desktop, un outil de développement, un système d'exploitation ou un autre logiciel dans l'Union européenne
- Vous concevez un objet connecté, un équipement réseau ou un produit embarquant du logiciel
- Votre produit commercial intègre des composants tiers ou open source dont vous devez maîtriser les vulnérabilités
- Vous importez ou distribuez dans l'Union européenne un produit numérique conçu par un fabricant établi hors UE
Ce que le règlement exige
Les exigences couvrent la conception, la mise sur le marché et toute la période de support du produit.
Sécurité by design et by default
Analyse de risques cyber, configuration sûre par défaut, contrôle des accès, protection des données et réduction de la surface d'attaque dès la conception.
Gestion des vulnérabilités
Inventaire des composants et dépendances, politique de divulgation, traitement des failles et mises à jour de sécurité pendant toute la période de support annoncée.
Documentation et marquage CE
Documentation technique, instructions utilisateur, évaluation de conformité et déclaration UE : les preuves nécessaires pour apposer le marquage CE.
Notifications réglementaires
À partir du 11 septembre 2026, alerte sous 24 heures puis notification sous 72 heures des vulnérabilités activement exploitées et incidents graves via la plateforme européenne.
Notre accompagnement
Nous préparons les analyses, les documents et les preuves entre les ateliers. Nous faisons le point avec votre équipe chaque semaine ou toutes les deux semaines, puis ajoutons des échanges lorsque la mission le demande.
- 01
Qualification
Cartographie des produits concernés et classement par catégorie : catégorie par défaut, produit important de classe I ou II, ou produit critique.
- 02
Analyse d'écart
Revue du cycle de développement, de l'architecture, des dépendances et du processus de gestion des vulnérabilités.
- 03
Mise en conformité
Nous préparons les mesures produit, la documentation technique, la SBOM et le processus de notification, avec des points réguliers pour valider les choix avec votre équipe.
- 04
Évaluation et suivi
Nous préparons l'évaluation correspondant à votre catégorie, la déclaration UE et le marquage CE, puis organisons le suivi pendant la période de support.
Budget et durée
Le périmètre dépend du nombre de produits et de leur catégorie. Les produits de la catégorie par défaut peuvent généralement être autoévalués ; les produits importants ou critiques peuvent nécessiter une évaluation plus encadrée.
À partir de
3 000 €
par mois · 6 à 12 mois
Notre façon de travailler
Nous commençons par comprendre votre produit et la façon dont votre équipe travaille. Nous pouvons alors proposer des mesures applicables et préparer les preuves que l'auditeur ou le client vérifiera.
Questions fréquentes
Référentiels liés
ISO 27001 couvre une partie du travail sur les risques, les incidents et les fournisseurs.
AI ActUn produit intégrant de l'IA peut relever des deux règlements : cybersécurité du produit d'un côté, risques IA de l'autre.
Test d'intrusion applicatifUne preuve technique pour valider la sécurité du produit et alimenter votre analyse de risques CRA.