Le Cyber Resilience Act (règlement (UE) 2024/2847) s'applique à tous les produits comportant des éléments numériques mis sur le marché européen. Pour les éditeurs et les fabricants, deux dates structurent les quinze prochains mois.

Le calendrier

  • 11 septembre 2026 : obligation de signaler les vulnérabilités activement exploitées et les incidents graves.
  • 11 décembre 2027 : exigences essentielles de cybersécurité, marquage CE et gestion des vulnérabilités sur tout le cycle de vie.

Pourquoi c'est un sujet d'architecture

Le CRA exige de connaître ce qui compose un produit. La nomenclature logicielle (SBOM) devient un livrable, et la chaîne d'approvisionnement logicielle — bibliothèques open source, composants tiers, services externes — doit être tracée. C'est exactement ce que demandent, par ailleurs, NIS2 (sécurité de la chaîne d'approvisionnement) et DORA (registre des tiers TIC) : un même référentiel peut servir les trois textes.

Cinq actions à engager

  1. Inventorier les produits concernés et leur classe de risque.
  2. Outiller la génération de SBOM dans la chaîne d'intégration continue, pour chaque version livrée.
  3. Formaliser le processus de gestion des vulnérabilités : réception, qualification, correctif, communication, signalement.
  4. Définir une politique open source : sélection, suivi de la santé des communautés, contribution — le règlement prévoit un régime particulier pour les « intendants » de logiciels libres.
  5. Contractualiser avec vos propres fournisseurs : SBOM, délais de correctifs, notification.

Un indicateur simple

La couverture SBOM des logiciels développés ou acquis. Viser 80 % avant fin 2027 permet d'aborder l'échéance sans précipitation.

Notre offre « Éditeur prêt pour le CRA » couvre ces actions en 2 à 3 mois.