Aller au contenu
deveca GRC
Conformité et normes7 min de lecture

Cyber Resilience Act (CRA) : les échéances 2026/2027 — ce que les fabricants doivent faire maintenant

Le Cyber Resilience Act semble être un sujet de 2027. Ce n’est pas le cas : le premier devoir de signalement sanctionné commence en septembre 2026.

Auteur:
  • CRA
  • Cyber Resilience Act
  • Signalement
  • SBOM

Le Cyber Resilience Act est en vigueur depuis décembre 2024. La première échéance dure est septembre 2026 : les fabricants sans processus de signalement des vulnérabilités auront un problème concret.

Cet article donne le calendrier CRA, ce qui s’applique dès septembre 2026, ce qui attend 2027, une liste de contrôle et les erreurs que nous voyons.

Pourquoi le CRA est un sujet d’aujourd’hui

Le CRA vise presque toute personne qui met sur le marché de l’UE des produits comportant des éléments numériques — matériel et logiciel. Commandes de machines, objets IoT, microgiciels et logiciels connectés sont dans le champ.

À partir du 11 septembre 2026, les fabricants signalent les vulnérabilités exploitées activement et les incidents graves. Les exigences essentielles, l’évaluation de conformité et le marquage CE suivent le 11 décembre 2027.

Le calendrier CRA

  • 11 décembre 2024 : le règlement est entré en vigueur.
  • 11 septembre 2026 : obligations de signalement assorties d’amendes.
  • 11 décembre 2027 : exigences essentielles, documentation, SBOM, conformité et CE.
  • Période de support : mises à jour pendant la durée de vie attendue, au moins cinq ans si une durée plus courte n’est pas justifiée.

Liste de contrôle pour septembre 2026

  • Inventaire des produits à éléments numériques mis sur le marché de l’UE.
  • Un responsable de la réception des vulnérabilités et de l’information des clients.
  • Un SBOM (CycloneDX) par produit, tenu à jour.
  • Gravité, alerte précoce sous 24 heures et rapport de suivi.
  • Des pratiques de développement sécurisé déjà documentées, pour que 2027 ne parte pas de zéro.

Les erreurs les plus fréquentes

Les équipes traitent le CRA comme un projet documentaire de 2027, gardent la liste des produits dans un tableur sans propriétaire et découvrent trop tard que le microgiciel et le logiciel seul sont dans le champ.

Conclusion

Septembre 2026 est la première date exécutoire. Un inventaire, un SBOM et un processus de signalement lancés maintenant laissent le temps de travailler proprement.

Structurer inventaire CRA, SBOM et signalement dans deveca GRC

Le GRC en pratique

Découvrez comment deveca soutient votre SMSI et votre programme de conformité.