Accompagner les fabricants tout au long du parcours de conformité au CRA, de la compréhension initiale à l’évaluation de conformité.
Le Cyber Resilience Act n’est pas encore entièrement obligatoire, mais ses obligations s’appliqueront progressivement. Les fabricants présentent différents niveaux de maturité en cybersécurité, et la préparation dépend de quand les obligations du CRA s’appliqueront et de dans quelle mesure les produits et les organisations sont déjà prêts.
Commencez par comprendre le périmètre, les objectifs et la structure du Cyber Resilience Act, ainsi que les produits et opérateurs économiques concernés.
La conformité au CRA implique des obligations spécifiques sur l’ensemble du cycle de vie du produit, soutenues par des exigences essentielles en cybersécurité définissant ce que doivent respecter les produits avec éléments numériques en pratique. Obligations des fabricants CRA
Bien que la conformité complète ne soit obligatoire qu’en décembre 2027, la notification des vulnérabilités exploitées et des incidents graves deviendra obligatoire en septembre 2026. Obligations de reporting CRA (septembre 2026)
Dans le cadre du Cyber Resilience Act, les fabricants disposent de plusieurs voies d’évaluation de la conformité. Cependant, ce choix n’est pas totalement discrétionnaire. Le CRA définit clairement quelles voies de conformité sont applicables selon la catégorie du produit.
Avant de sélectionner une voie de conformité au CRA, les fabricants doivent d’abord déterminer si leur produit entre dans le champ d’application du CRA et comment il est classé. Cette classification initiale limite ou permet directement les modules d’évaluation de la conformité disponibles.
Électronique grand public, logiciels à usage général, etc.
Auto-évaluation
Réseaux, authentification, solutions domotiques, etc.
Auto-évaluation si hEN ou évaluation par un tiers
Puces résistantes à l’altération, pare-feu, hyperviseurs, etc.
Évaluation par un tiers
Boîtiers de sécurité, compteurs intelligents, cartes à puce, SE.
Évaluation par un tiers
Complétez notre questionnaire de cadrage et de préparation CRA afin de confirmer si vos produits entrent dans le champ d’application du CRA et de comprendre votre niveau actuel de maturité en cybersécurité par rapport aux exigences clés sur l’ensemble du cycle de vie du produit.
Lorsque la maturité en cybersécurité est encore faible, des sessions de formation CRA peuvent constituer une première étape utile, avant de passer à une analyse structurée de préparation et des écarts.
Avant de choisir une voie de conformité au CRA, les fabricants doivent prendre en compte l’état des normes harmonisées ainsi que l’interaction avec les certifications de cybersécurité existantes.
Pour les entreprises disposant de plusieurs produits ou appartenant aux catégories Important et Critique, ces facteurs peuvent affecter l’applicabilité de l’auto‑évaluation et permettre la réutilisation des éléments de preuve ou l’alignement avec des approches fondées sur la qualité telles que le module H.
Applus+ Laboratories progresse dans le processus d’accréditation et de notification en tant qu’organisme notifié (NB) dans le cadre du Cyber Resilience Act. En attendant, les fabricants peuvent déjà commencer à préparer leurs produits et leur documentation technique pour l’évaluation de conformité au CRA, en particulier pour les voies impliquant une évaluation par un tiers telles que les modules B+C et le module H.
Une préparation anticipée permet aux fabricants d’évaluer à l’avance la conception du produit, les processus de gestion des vulnérabilités et les preuves associées, réduisant ainsi l’incertitude et évitant les reprises une fois que les évaluations formelles par organisme notifié auront commencé.
Identification des écarts par rapport aux exigences essentielles de cybersécurité du CRA et définition d’une feuille de route vers la conformité.
Recommandé pour la catégorie Par défaut et pour les entreprises disposant d’une expérience limitée des exigences réglementaires en matière de cybersécurité.
Préparation des produits et de la documentation pour le module B+C, permettant la réutilisation des essais et des éléments de preuve lors de l’évaluation formelle.
Une approche fondée sur le produit, adaptée à toutes les catégories, et destinée aux entreprises cherchant à réduire le risque réglementaire d’une auto-évaluation interne.
Préparez votre organisation et votre système qualité pour l’audit du module H avec un futur organisme notifié.
Recommandé pour les produits de classe II et critiques, ainsi que pour les entreprises recherchant une alternative évolutive au module B+C.
Certification européenne de cybersécurité pour les produits Important et Critique nécessitant une évaluation indépendante par un tiers.
L’EUCC fournit des niveaux d’assurance reconnus dans toute l’UE et peut soutenir la conformité au CRA lorsque cela est applicable.
La conformité au CRA est complexe, évolutive et fortement dépendante de la catégorie du produit, du niveau d’assurance et de l’état de la normalisation. Il ne s’agit pas d’un processus unique applicable à tous.
Parlez à nos experts CRA et définissez votre stratégie de conformité au CRA
Applus+ uses first-party and third-party cookies for analytical purposes and to show you personalized advertising based on a profile drawn up based on your browsing habits (eg. visited websites). You can accept all cookies by pressing the "Accept" button or configure or reject their use. Consult our Cookies Policy for more information.
They allow the operation of the website, loading media content and its security. See the cookies we store in our Cookies Policy.
They allow us to know how you interact with the website, the number of visits in the different sections and to create statistics to improve our business practices. See the cookies we store in our Cookies Policy.
Based on your behavior on the website (where you click, how long you browse, etc.) we establish parameters and a profile for you to display ads that correspond to your interests. See the cookies we store in our Cookies Policy.