Le Cyber Resilience Act est en vigueur depuis décembre 2024. La première échéance dure est septembre 2026 : les fabricants sans processus de signalement des vulnérabilités auront un problème concret.
Cet article donne le calendrier CRA, ce qui s’applique dès septembre 2026, ce qui attend 2027, une liste de contrôle et les erreurs que nous voyons.
Pourquoi le CRA est un sujet d’aujourd’hui
Le CRA vise presque toute personne qui met sur le marché de l’UE des produits comportant des éléments numériques — matériel et logiciel. Commandes de machines, objets IoT, microgiciels et logiciels connectés sont dans le champ.
À partir du 11 septembre 2026, les fabricants signalent les vulnérabilités exploitées activement et les incidents graves. Les exigences essentielles, l’évaluation de conformité et le marquage CE suivent le 11 décembre 2027.
Le calendrier CRA
- 11 décembre 2024 : le règlement est entré en vigueur.
- 11 septembre 2026 : obligations de signalement assorties d’amendes.
- 11 décembre 2027 : exigences essentielles, documentation, SBOM, conformité et CE.
- Période de support : mises à jour pendant la durée de vie attendue, au moins cinq ans si une durée plus courte n’est pas justifiée.
Liste de contrôle pour septembre 2026
- Inventaire des produits à éléments numériques mis sur le marché de l’UE.
- Un responsable de la réception des vulnérabilités et de l’information des clients.
- Un SBOM (CycloneDX) par produit, tenu à jour.
- Gravité, alerte précoce sous 24 heures et rapport de suivi.
- Des pratiques de développement sécurisé déjà documentées, pour que 2027 ne parte pas de zéro.
Les erreurs les plus fréquentes
Les équipes traitent le CRA comme un projet documentaire de 2027, gardent la liste des produits dans un tableur sans propriétaire et découvrent trop tard que le microgiciel et le logiciel seul sont dans le champ.
Conclusion
Septembre 2026 est la première date exécutoire. Un inventaire, un SBOM et un processus de signalement lancés maintenant laissent le temps de travailler proprement.
Structurer inventaire CRA, SBOM et signalement dans deveca GRC
