Accompagner les fabricants tout au long du parcours de conformité au CRA, de la compréhension initiale à l’évaluation de conformité.

Le Cyber Resilience Act n’est pas encore entièrement obligatoire, mais ses obligations s’appliqueront progressivement. Les fabricants présentent différents niveaux de maturité en cybersécurité, et la préparation dépend de quand les obligations du CRA s’appliqueront et de dans quelle mesure les produits et les organisations sont déjà prêts. 

 


Liste de contrôle de conformité CRA : étapes clés pour les fabricants

  • ✓ Identifier la classification de produit applicable (Default, Important Classe I/II, Critique)
  • ✓ Déterminer la voie d’évaluation de conformité appropriée (Module A, B+C, H ou schéma CSA)
  • ✓ Vérifier la disponibilité des normes harmonisées (hEN) pour les produits Importants
  • ✓ Préparer la documentation technique
  • ✓ Réaliser une auto‑évaluation ou faire appel à un organisme tiers
  • ✓ Garantir la conformité aux exigences en cybersécurité et réglementaires
  • ✓ Maintenir la documentation et les preuves de conformité
Étape 1

Comprendre la réglementation CRA

Commencez par comprendre le périmètre, les objectifs et la structure du Cyber Resilience Act, ainsi que les produits et opérateurs économiques concernés.

La conformité au CRA implique des obligations spécifiques sur l’ensemble du cycle de vie du produit, soutenues par des exigences essentielles en cybersécurité définissant ce que doivent respecter les produits avec éléments numériques en pratique. Obligations des fabricants CRA

Bien que la conformité complète ne soit obligatoire qu’en décembre 2027, la notification des vulnérabilités exploitées et des incidents graves deviendra obligatoire en septembre 2026. Obligations de reporting CRA (septembre 2026)


Étape 2

Identifier la classification de produit applicable et les voies potentielles de conformité

Dans le cadre du Cyber Resilience Act, les fabricants disposent de plusieurs voies d’évaluation de la conformité. Cependant, ce choix n’est pas totalement discrétionnaire. Le CRA définit clairement quelles voies de conformité sont applicables selon la catégorie du produit. 

Avant de sélectionner une voie de conformité au CRA, les fabricants doivent d’abord déterminer si leur produit entre dans le champ d’application du CRA et comment il est classé. Cette classification initiale limite ou permet directement les modules d’évaluation de la conformité disponibles.

Par défaut

Électronique grand public, logiciels à usage général, etc.

Auto-évaluation

  • Module A
  • Options volontaires : Module B+C ou Module H
Important – Classe I

Réseaux, authentification, solutions domotiques, etc.

Auto-évaluation si hEN ou évaluation par un tiers

  • Module A (si hEN disponible)
  • Module B+C
  • Module H
Important – Classe II

Puces résistantes à l’altération, pare-feu, hyperviseurs, etc.

Évaluation par un tiers

  • Module B+C
  • Module H
  • Schéma CSA, si disponible et applicable (Substantiel)
Critique

Boîtiers de sécurité, compteurs intelligents, cartes à puce, SE.

Évaluation par un tiers

  • Module B+C
  • Module H
  • Schéma CSA (EUCC)

Voies vers la conformité au CRA

  • Module A – Contrôle interne : Le fabricant est seul responsable de garantir la conformité aux exigences essentielles de cybersécurité de l’annexe I. Il prépare la documentation technique et garantit des processus appropriés de conception, de développement, de production et de gestion des vulnérabilités. La déclaration de conformité est établie et le marquage CE apposé, la documentation étant conservée pendant au moins dix ans ou pendant la période de support.
  • Module B – Examen UE de type: Un organisme notifié évalue la conception technique du produit et les processus de gestion des vulnérabilités sur la base de la documentation soumise. Il vérifie la conformité aux exigences essentielles et, en cas de résultat favorable, délivre un certificat d’examen UE de type pour le type de produit approuvé.
  • Module C – Conformité au type sur la base du contrôle interne de la production: Le fabricant garantit que les unités produites sont conformes au type approuvé dans le cadre du module B et continuent de satisfaire aux exigences de cybersécurité. Des contrôles de production sont mis en œuvre, le marquage CE est apposé et la déclaration de conformité est établie et conservée pendant la période requise.
  • Module H – Conformité sur la base de l’assurance qualité complète: Le fabricant met en œuvre un système de gestion de la qualité approuvé par un organisme notifié couvrant l’ensemble du cycle de vie du produit. L’organisme notifié évalue le système et effectue une surveillance continue afin de garantir le maintien de la conformité. Les produits portent le marquage CE et une déclaration de conformité. 
  • Schéma CSA : Les produits, services ou processus TIC peuvent être certifiés dans le cadre des schémas européens de certification en cybersécurité définis dans le Cybersecurity Act. La certification est réalisée par des organismes accrédités ou des autorités nationales et confirme la conformité aux exigences définies. Les certificats sont valables dans tous les États membres de l’UE.

Étape 3

Évaluer votre niveau de préparation au Cyber Resilience Act

Complétez notre questionnaire de cadrage et de préparation CRA afin de confirmer si vos produits entrent dans le champ d’application du CRA et de comprendre votre niveau actuel de maturité en cybersécurité par rapport aux exigences clés sur l’ensemble du cycle de vie du produit.

Lorsque la maturité en cybersécurité est encore faible, des sessions de formation CRA peuvent constituer une première étape utile, avant de passer à une analyse structurée de préparation et des écarts.

Questionnaire CRA

Formation CRA

Étape 4

Considérations relatives aux voies de conformité au CRA

Avant de choisir une voie de conformité au CRA, les fabricants doivent prendre en compte l’état des normes harmonisées ainsi que l’interaction avec les certifications de cybersécurité existantes. 

Pour les entreprises disposant de plusieurs produits ou appartenant aux catégories Important et Critique, ces facteurs peuvent affecter l’applicabilité de l’auto‑évaluation et permettre la réutilisation des éléments de preuve ou l’alignement avec des approches fondées sur la qualité telles que le module H.

Interaction du CRA avec d’autres certifications (EUCC)

Cartographie des normes CRA

 


Étape 5

S’aligner dès maintenant pour la conformité au CRA, avec un futur organisme notifié

Applus+ Laboratories progresse dans le processus d’accréditation et de notification en tant qu’organisme notifié (NB) dans le cadre du Cyber Resilience Act. En attendant, les fabricants peuvent déjà commencer à préparer leurs produits et leur documentation technique pour l’évaluation de conformité au CRA, en particulier pour les voies impliquant une évaluation par un tiers telles que les modules B+C et le module H.

Une préparation anticipée permet aux fabricants d’évaluer à l’avance la conception du produit, les processus de gestion des vulnérabilités et les preuves associées, réduisant ainsi l’incertitude et évitant les reprises une fois que les évaluations formelles par organisme notifié auront commencé.

Services pour le module A

Évaluation de la préparation au CRA

Identification des écarts par rapport aux exigences essentielles de cybersécurité du CRA et définition d’une feuille de route vers la conformité.

Recommandé pour la catégorie Par défaut et pour les entreprises disposant d’une expérience limitée des exigences réglementaires en matière de cybersécurité.

Commencez votre analyse des écarts CRA

Services pour le module B+C

Évaluez votre produit pour la conformité au CRA

Préparation des produits et de la documentation pour le module B+C, permettant la réutilisation des essais et des éléments de preuve lors de l’évaluation formelle.

Une approche fondée sur le produit, adaptée à toutes les catégories, et destinée aux entreprises cherchant à réduire le risque réglementaire d’une auto-évaluation interne.

Commencez votre processus de conformité produit

Services pour le module H

Évaluez votre système qualité pour la conformité au CRA

Préparez votre organisation et votre système qualité pour l’audit du module H avec un futur organisme notifié.

Recommandé pour les produits de classe II et critiques, ainsi que pour les entreprises recherchant une alternative évolutive au module B+C.

Commencez vos processus de conformité du système qualité

Certification cybersécurité de l’UE

Évaluation de conformité EUCC

Certification européenne de cybersécurité pour les produits Important et Critique nécessitant une évaluation indépendante par un tiers.

L’EUCC fournit des niveaux d’assurance reconnus dans toute l’UE et peut soutenir la conformité au CRA lorsque cela est applicable.

Obtenez la conformité au CRA grâce à la certification EUCC

 

Pourquoi choisir Applus+ Laboratories comme partenaire dans votre parcours de conformité au CRA ?

La conformité au CRA est complexe, évolutive et fortement dépendante de la catégorie du produit, du niveau d’assurance et de l’état de la normalisation. Il ne s’agit pas d’un processus unique applicable à tous.

  • Agissez maintenant, préparez-vous tôt : les obligations du CRA s’appliquent progressivement, et une préparation anticipée réduit les risques et les coûts.
  • Expertise en cybersécurité centrée sur le produit : solide expérience dans l’évaluation de produits complexes.
  • Préparation alignée sur les modules B+C et le module H.
  • EUCC déjà disponible : assistance immédiate pour les voies de certification à haut niveau d’assurance.
  • Interaction et réutilisation : alignement éprouvé entre les cadres CRA, EUCC, CC et de certification.
  • Un seul partenaire, de bout en bout : de la préparation à l’évaluation de conformité et à la certification.

 

Parlez à nos experts CRA et définissez votre stratégie de conformité au CRA

Applus+ uses first-party and third-party cookies for analytical purposes and to show you personalized advertising based on a profile drawn up based on your browsing habits (eg. visited websites). You can accept all cookies by pressing the "Accept" button or configure or reject their use. Consult our Cookies Policy for more information.

Cookie settings panel