Réponse courte
Le Cyber Resilience Act (CRA) est le règlement (UE) 2024/2847. Il encadre la cybersécurité des produits logiciels et matériels comportant des éléments numériques mis à disposition sur le marché de l’Union européenne.
Disponibilité produit : Disponible comme repère documentaire et cadre de pilotage.
Définition
Le CRA établit des exigences de cybersécurité pour la conception, le développement, la mise sur le marché et le suivi des produits. Il est entré en vigueur le 10 décembre 2024. Les obligations de signalement s’appliquent à partir du 11 septembre 2026 et l’application générale est prévue le 11 décembre 2027.
Pourquoi c’est important
Le fabricant doit intégrer la cybersécurité dans le cycle de vie du produit, documenter ses décisions, traiter les vulnérabilités pendant la période de support et suivre la procédure d’évaluation de conformité applicable.
Comment CRA Manager le modélise
CRA Manager organise les travaux par produit : qualification, composants, points de sécurité à vérifier, vulnérabilités CRA formelles, risques, actions, preuves et documentation technique.
Exemple concret
Une application SaaS commercialisée dans l’Union est qualifiée comme produit. L’équipe documente son exposition, sa stack, ses composants, ses risques et les preuves de traitement.
Limites / points d’attention
CRA Manager aide au pilotage ; il ne certifie pas un produit et ne remplace pas une analyse juridique. Consultez le texte officiel du règlement.
Cette qualification doit être confirmée par les équipes compétentes de l’organisation.
Contexte métier approfondi
Qu’est-ce que le Cyber Resilience Act ? s’inscrit dans une chaîne de pilotage : définir le périmètre, collecter des informations vérifiables, prendre une décision, affecter un responsable puis conserver une trace. Une donnée isolée est rarement suffisante. Elle doit être rattachée au bon produit, à une version ou une période et à la personne qui l’a confirmée.
Dans Comprendre le CRA, CRA Manager sert de support de coordination. L’outil rend les informations comparables et facilite les revues, mais la qualité du résultat dépend des données saisies et de la validation des équipes compétentes. Une estimation, un statut ou un export ne constitue donc ni une certification, ni un avis juridique, ni une évaluation de conformité officielle.
Exemple de mise en situation
Une équipe prépare la revue d’un produit exposé sur Internet. Elle vérifie d’abord que la fiche décrit la version réellement distribuée, puis rapproche inventaire, signaux, risques, actions et preuves. Les désaccords sont consignés au lieu d’être masqués. Le responsable peut alors expliquer ce qui est confirmé, ce qui reste à vérifier et quelle décision est attendue.
Questions à poser pendant une revue
- Le périmètre et la version concernés sont-ils explicites ?
- La source de l’information est-elle identifiable et suffisamment récente ?
- Une hypothèse a-t-elle été présentée comme un fait ?
- La décision est-elle confirmée par la fonction compétente ?
- Les limites et éléments encore inconnus sont-ils visibles ?
Bonnes pratiques complémentaires
Privilégiez des informations courtes mais vérifiables. Nommez les responsables par fonction lorsque l’organisation change souvent. Reliez les preuves à l’objet qu’elles étayent et conservez l’historique des décisions importantes. En revue, commencez par les données les moins fiables ou les enjeux les plus élevés plutôt que par les éléments déjà complets.
Erreurs fréquentes à éviter
- Copier une conclusion d’un autre produit sans vérifier son applicabilité.
- Confondre une donnée importée avec une qualification humaine.
- Utiliser une valeur par défaut pour faire disparaître un champ incomplet.
- Clôturer un travail sans résultat attendu ni preuve exploitable.
- Présenter un indicateur CRA Manager comme une décision réglementaire.
Limites et précautions
Le contenu doit être adapté au rôle de l’organisation, au produit et à sa mise à disposition. En cas de doute sur le champ du règlement (UE) 2024/2847, la procédure d’évaluation ou une obligation de notification, sollicitez les fonctions juridiques, cybersécurité ou conformité compétentes. CRA Manager aide à préparer et tracer leur analyse ; il ne s’y substitue pas.
Exemple concret de revue
Lors d’une revue trimestrielle consacrée à « Qu’est-ce que le Cyber Resilience Act ? », le pilote présente le produit et la version concernés, puis sépare les informations confirmées des hypothèses. Il montre la source, la date de collecte, les décisions prises et les travaux encore ouverts. Une autre personne vérifie que les éléments appartiennent bien au bon périmètre et que les preuves permettent de comprendre le résultat sans connaissance implicite du projet.
Si une donnée importée contredit une information déclarée, l’équipe ne choisit pas arbitrairement la valeur la plus favorable. Elle recherche la cause, documente l’écart et affecte la vérification à un responsable. Le compte rendu précise enfin la prochaine échéance et les conditions nécessaires à la clôture. Cette discipline rend la décision explicable dans le temps et évite qu’un indicateur synthétique masque une information fragile.
Point de vigilance supplémentaire
Avant toute diffusion externe, relisez les termes réglementaires, retirez les données inutiles et vérifiez que les limites sont visibles. Une capture, un export ou un statut isolé ne doit pas être présenté comme une validation officielle.
À retenir
Le CRA est le règlement (UE) 2024/2847 qui fixe des exigences horizontales de cybersécurité pour les produits comportant des éléments numériques mis à disposition sur le marché de l’Union.
Articles liés
- Quels produits sont concernés par le CRA ?
- Comprendre les obligations principales du CRA
Bloc IA support
Intention principale
Expliquer simplement ce qu’est le CRA.
Questions utilisateur couvertes
- À quoi sert le CRA ?
- Quand le CRA s’applique-t-il ?
Réponse courte recommandée
Le CRA est le règlement européen sur la cybersécurité des produits comportant des éléments numériques. Il impose une approche de sécurité sur tout le cycle de vie du produit.
Réponse détaillée recommandée
Présenter le périmètre, les dates et le cycle produit, puis rappeler que CRA Manager facilite la préparation sans prononcer la conformité.
Ne pas répondre automatiquement si
- L’utilisateur demande si son produit est définitivement dans le champ.
- L’utilisateur demande un avis juridique ou une certification.
Articles à proposer ensuite
produits-concernes-par-craobligations-principales-cra
Article issu de la base de connaissance CRA Manager.
Cet article a-t-il été utile ?
C'est super !
Merci pour votre commentaire
Désolé ! Nous n'avons pas pu vous être utile
Merci pour votre commentaire
Commentaires envoyés
Nous apprécions vos efforts et nous allons corriger l'article