EU Cyber Resilience Act (CRA) – De l'analyse des ecarts CRA a l'evaluation de conformite
Nous accompagnons les fabricants, importateurs et distributeurs dans leur mise en conformite CRA tout au long du cycle de vie des produits : Security by Design, Security by Default, gestion des vulnerabilites, processus de signalement des incidents et gestion robuste des preuves.
Le CRA en bref : comment rendre vos produits cyber-securises
Le CRA consolide les obligations relatives aux produits, la gestion des vulnerabilites, la transparence de la chaine d'approvisionnement et les exigences d'information des utilisateurs en quatre piliers centraux. Le CRA exige des mesures de securite tout au long du cycle de vie du produit – pas seulement lors de la mise sur le marche initiale.
Avec le Cyber Resilience Act, l'UE etablit un cadre juridique contraignant pour garantir la securite des produits comportant des elements numeriques tout au long de leur cycle de vie. Les fabricants, importateurs et distributeurs sont tenus de prendre en compte le Security by Design des la phase de developpement.
Exigences CRA en un coup d'oeil
Exigences produit : niveau de cybersecurite adequat, Security-by-Design, Security-by-Default, protection de la confidentialite, de l'integrite et de la disponibilite
Gestion des vulnerabilites : accepter les signalements, tests reguliers, mises a jour de securite gratuites avec notification des utilisateurs, divulgation publique des vulnerabilites
Composants tiers et chaine d'approvisionnement : nomenclature logicielle (SBOM), diligence raisonnable pour les composants tiers, suivi des vulnerabilites potentielles aupres des fournisseurs
Informations minimales du fabricant : point de contact pour les vulnerabilites, identification du produit, informations sur l'utilisation prevue, declaration de conformite UE
Obligations de signalement actives a partir du 11 septembre 2026 : alerte precoce sous 24h, notification sous 72h, rapport final sous 14 jours/1 mois
Conformite CRA complete requise d'ici le 11 decembre 2027
Obligations de signalement pour les vulnerabilites activement exploitees
Le signalement CRA est une architecture de delais reglementaires. Les fabricants portent la charge de la preuve et de l'evaluation pour le declenchement du signalement et le debut du delai.
Alerte precoce
Rapport initial immediat a l'ENISA/autorite nationale pour les vulnerabilites activement exploitees.
Notification
Evaluation detaillee avec contre-mesures, severite et produits concernes.
Rapport final
Rapport complet sur la vulnerabilite incluant la cause racine et les mesures prises.
Rapport d'incident
Rapport final pour les incidents de securite graves.
Votre conformite CRA en un coup d'oeil
Inventaires complets des actifs
Recensement systematique des produits numeriques, composants et dependances. Base de toutes les mesures CRA ulterieures.
Gestion des vulnerabilites
Identification, evaluation et correction continues des vulnerabilites avec des delais de reponse clairs conformement aux exigences CRA.
Processus de documentation
Saisie structuree des mesures, evaluations des risques et preuves de conformite – pret pour l'audit et conforme au marquage CE.
Signalement des incidents et obligations
Le signalement CRA est une architecture de delais reglementaires. Les fabricants portent la charge de la preuve et de l'evaluation lorsqu'un declencheur de signalement survient et que le delai commence.
Integration SMSI et CSMS
Efficacite par l'integration : la liaison entre SMSI, CSMS et processus de developpement cree des synergies au lieu de bureaucratie supplementaire.
Formation des equipes
Les equipes de developpement et de securite comprennent le Secure-by-Design. La culture de la securite est ancree – pour les developpeurs, chefs de produit et dirigeants.
EU CRA Navigator — Etes-vous pret ?
En collaboration avec JUN Legal, nous avons developpe le CRA Navigator — un outil pour une premiere orientation fondee sur les exigences du EU Cyber Resilience Act.
Verification d'impact
Evaluation immediate de si et comment vos produits sont soumis aux exigences CRA.
Analyse rapide des ecarts
Identification rapide des lacunes structurelles dans vos processus de securite et de developpement.
Orientation juridiquement fondee
Classification claire allant des methodes de developpement securise a la gestion des vulnerabilites.
Integre dans vos structures de conformite existantes
5 etapes vers la conformite CRA
Inventaires complets des actifs
Recensement systematique des produits numeriques, composants et dependances.
Gestion des vulnerabilites
Identification, evaluation et correction continues avec des delais de reponse clairs.
Processus de documentation
Saisie structuree des mesures, evaluations des risques et preuves de conformite.
Formation des equipes
Les equipes de developpement et de securite comprennent le Secure-by-Design ; la culture de la securite est ancree.
Evaluation de conformite CE
Creation de la documentation technique, execution de l'evaluation de conformite et marquage CE par categorie de produit.
Nos services pour votre conformite CRA
Categories de produits sous le CRA
Les produits standard (smartphones, logiciels de controle) necessitent une autodeclaration. Les produits importants de classe I (IAM, VPN, routeurs) necessitent des normes harmonisees ou des tests par des tiers. Les produits critiques de classe II (pare-feu, HSM, cartes a puce) necessitent obligatoirement une evaluation par un organisme notifie.
Questions frequemment posees
Ganzheitliche CRA-Compliance
Ein Ansprechpartner. Zwei Expertisen. Von der technischen Produktprüfung bis zum Cyber Security Management System — alles aus einer Hand.

Valeri Milke
Begleitet Sie persönlich durch Ihre CRA-Compliance — technisch wie organisatorisch.
Technische Prüfung Ihrer Produkte entlang des gesamten Entwicklungszyklus — vom Design bis zur Konformitätsbewertung nach CRA.
- Threat Modeling & Security-by-Design
- Source Code Reviews
- Security-Testing in CI/CD (SAST, SCA)
- Penetrationstests
- Konformitätsbewertung nach CRA
Aufbau tragfähiger Security-Strukturen im Unternehmen — vom Managementsystem bis zu den Meldepflichten gemäß CRA.
- Aufbau & Implementierung des CSMS
- SSDLC-Prozesse & Security-Governance
- Incident Management & PSIRT
- Meldepflichten nach CRA (24 h / 72 h)
- CRA-Compliance-Strategie
Assurez votre conformite CRA a temps
De l'analyse des ecarts CRA a l'evaluation de conformite – votre partenaire pour des produits securises et conformes au marquage CE. Reservez des experts CRA maintenant.
Prendre rendez-vous