Audit & accompagnement
Êtes-vous vraiment concerné par le Cyber Resilience Act ?
La plupart des fabricants se trompent de réponse. Certains se croient couverts par leur certification et ne le sont pas. D'autres se croient exclus alors que la moitié de leur catalogue est concernée.
Je tranche la question produit par produit, article par article, et je vous laisse les documents que le règlement exige.
Le diagnostic est offert. L'audit complet démarre à 590 €.
Prestation réalisée en français, pour des clients francophones — France, Belgique, Suisse, Luxembourg, Québec.
Commencez par le diagnostic offert
Laissez votre email professionnel. Je reviens vers vous sous 24 h ouvrées pour récupérer un accès en lecture à un dépôt, puis je vous renvoie le rapport commenté et le SBOM. Sans carte bancaire, sans engagement.

Qui fait l'audit
Maël Barbe
J'ai construit CRAcheck, l'outil qui produit ces documents. C'est moi qui lis votre dépôt, moi qui rédige le rapport, et moi qui réponds au téléphone. Vous ne passerez pas par un commercial.
Laissez votre email : je vous renvoie deux ou trois créneaux de 20 minutes dans la journée. Pas d'agenda automatique, pas de démo commerciale — juste une conversation pour savoir si votre produit est concerné et à quel titre.

Trois façons de travailler ensemble
L'abonnement est un outil que vous branchez vous-même. L'audit et l'accompagnement sont des prestations que je réalise pour vous. Choisissez selon qui écrit le logiciel chez vous.
Abonnement CRAcheck
25 € / mois
Tarif de lancement, à vie pour les 100 premiers. 50 € ensuite.
Pour qui
Vous écrivez le logiciel vous-même et vous avez une équipe technique.
- Dépôts illimités, analysés à chaque push
- SBOM CycloneDX toujours à jour
- Surveillance continue des vulnérabilités
- Déclaration UE et documentation technique générées
- Assistant de signalement ENISA
Audit CRA
890 € une fois
590 € pour les cinq premiers clients
Acompte de 50 % à la commande, solde à la livraison.
Pour qui
Vous fabriquez un produit et vous ne savez pas si le règlement vous concerne.
- Jusqu'à 3 produits ou une gamme complète
- Périmètre tranché produit par produit, exclusions comprises
- Classification : catégorie par défaut, annexe III ou annexe IV
- Écarts annexe I §1 et §2, priorisés par effort et par risque
- Déclaration UE, documentation annexe VII, SECURITY.md
- Période de support à déclarer (article 13(8))
- Restitution de 45 minutes en visio
Accompagnement
Sur devis au trimestre
Quand la conformité doit tenir release après release.
Pour qui
Vous voulez que quelqu'un suive le sujet dans la durée, pas une seule fois.
- L'audit complet en point de départ
- Mise en place du signalement ENISA (24 h / 72 h / 14 jours)
- Revue de conformité à chaque version majeure
- Formation de votre équipe technique
- Point de suivi trimestriel
- Accès direct, sans ticket ni intermédiaire
L'audit couvre jusqu'à 3 produits ou une gamme complète ; au-delà, le périmètre est cadré par devis. Acompte de 50 % à la commande, solde à la livraison. Prestation réalisée en français. C'est un accompagnement à l'auto-évaluation : ni un conseil juridique, ni une certification par un organisme notifié, ni une garantie de conformité — la conformité de vos produits reste sous votre responsabilité. Prix hors taxes, en euros. Voir les conditions générales.

Reconnaissez-vous votre situation ?
Cinq cas que je rencontre en boucle chez les fabricants français. Ouvrez celui qui vous ressemble.
Vous vendez un produit connecté sous votre marque
Capteur, passerelle, automate, instrument, boîtier embarqué. Vous êtes fabricant au sens de l'article 3(13) même si l'électronique ou le firmware viennent d'un partenaire : ce qui compte, c'est le nom sur le produit.
Vous pensez être hors périmètre. Parfois à tort
Le médical, l'automobile, l'aviation civile et la défense sortent du CRA. Mais l'exclusion vise le produit couvert, pas l'entreprise. Une gamme sport à côté d'une gamme médicale, du rétrofit à côté de la première monte, et la moitié du catalogue y retombe.
Vos clients vont vous réclamer des livrables
Vous concevez pour des industriels qui, eux, mettent le produit sur le marché. La responsabilité est chez eux — l'inventaire logiciel est chez vous. Ils vont le demander, y compris sur des projets livrés il y a des années.
Votre certification ne couvre pas ce qu'on croit
ISO 9001, ISO 13485, EN 50128, EN 18031 : ce sont des référentiels de qualité, de sécurité fonctionnelle ou de radio. Aucun ne produit de nomenclature logicielle, de politique de divulgation coordonnée ni de signalement à l'ENISA.
Vos produits déjà vendus ne sont pas tous dispensés
L'antériorité de l'article 69 protège l'exemplaire vendu avant le 11 décembre 2027, pas le modèle. Chaque unité neuve écoulée après cette date doit être conforme. Et l'obligation de signalement s'applique déjà au parc déployé.
Fabricants
Vous vendez un produit connecté sous votre marque
Capteur, passerelle, automate, instrument, boîtier embarqué. Vous êtes fabricant au sens de l'article 3(13) même si l'électronique ou le firmware viennent d'un partenaire : ce qui compte, c'est le nom sur le produit.

Concrètement, il se passe quoi ?
Quatre étapes, deux semaines au plus. Pas de réunion de cadrage à préparer, pas de questionnaire de trente pages à remplir.
Démarrer par le diagnosticJe lis votre dépôt
Vous me donnez un accès en lecture. J'analyse les dépendances, les versions, les licences et les vulnérabilités connues de chaque composant.
Ce que j'analyse
Et tout autre écosystème : si vous produisez déjà une nomenclature logicielle au format CycloneDX — depuis Yocto, un build C/C++, un outil interne — je la reprends telle quelle. Le langage n'est jamais un obstacle, demandez-moi.
Posez la question, même si vous n'achetez rien
« Est-ce que mon produit est concerné ? » est une question à laquelle je réponds gratuitement, en quelques lignes, sans rien vous vendre derrière. Si la réponse est non, je vous le dirai — c'est arrivé plus d'une fois.
Dites-moi juste où vous en êtes
L'email suffit. Les deux autres champs sont facultatifs.










