CRA : Checklist de conformité pour fondateurs SaaS
Le Cyber Resilience Act impose de nouvelles normes aux éditeurs SaaS. Suivez cette checklist opérationnelle pour assurer votre conformité sans freiner votre roadmap.

Entre le développement de nouvelles fonctionnalités et l'acquisition client, la conformité réglementaire est souvent reléguée au second plan. Pourtant, le Cyber Resilience Act (règlement UE 2024/2847) redéfinit les standards de distribution logicielle en Europe, avec des sanctions financières pouvant atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires mondial.
Les deux échéances clés du calendrier CRA
Le règlement impose deux jalons temporels majeurs pour structurer votre mise en conformité :
- 11 septembre 2026 : obligation de notifier les vulnérabilités activement exploitées et les incidents de sécurité majeurs à l'ENISA et aux CSIRT nationaux sous 24 heures.
- 11 décembre 2027 : application intégrale des exigences de sécurité, de documentation technique et de conformité pour tous les produits mis sur le marché européen.
Checklist opérationnelle pour votre SaaS
1. Automatiser la génération du SBOM
Le CRA exige une transparence totale sur votre chaîne d'approvisionnement logicielle. Vous devez produire un Software Bill of Materials (SBOM) exhaustif listant vos dépendances directes et indirectes. Oubliez les inventaires manuels : intégrez la génération automatique de SBOM directement dans vos pipelines CI/CD pour garantir une donnée toujours à jour.
2. Gérer activement les vulnérabilités
La réglementation impose une gestion rigoureuse des failles connues. Dès qu'une vulnérabilité critique est identifiée dans vos dépendances, vous devez disposer d'un processus structuré pour évaluer l'exposition, déployer un correctif de sécurité et notifier vos utilisateurs si nécessaire.
3. Établir un canal de signalement public
Facilitez la divulgation responsable des failles par les chercheurs en sécurité. La mise en place d'un fichier SECURITY.md à la racine de vos dépôts ou sur votre site web est une exigence fondamentale pour formaliser votre politique de réception et de traitement des signalements.
4. Constituer le dossier technique d'évaluation
Avant toute mise sur le marché, vous devez documenter vos risques cyber et prouver l'application du principe de 'security by design'. Ce dossier technique doit synthétiser votre architecture logicielle, les tests de sécurité effectués et vos protocoles de mises à jour sécurisées.
5. Rédiger la déclaration UE de conformité
Pour la majorité des SaaS, la conformité repose sur une auto-évaluation. Le dirigeant engage sa responsabilité en signant une déclaration formelle attestant que le produit respecte les exigences essentielles définies à l'annexe I du règlement.
Simplifier la conformité avec CRAcheck
Pour éviter que la conformité ne devienne un frein à votre développement, des solutions spécialisées permettent d'automatiser ces tâches complexes. CRAcheck est une plateforme conçue pour aider les équipes d'ingénierie et les éditeurs SaaS à répondre aux exigences du CRA sans alourdir leur charge opérationnelle.
En connectant vos dépôts GitHub, CRAcheck génère automatiquement vos SBOM, analyse vos dépendances face aux bases de vulnérabilités et évalue votre score de conformité. L'outil propose également des modèles prêts à l'emploi pour votre déclaration UE, votre dossier technique et vos formulaires de reporting.
CRAcheck structure votre démarche d'auto-évaluation en fournissant les outils concrets nécessaires pour aborder les échéances réglementaires avec sérénité et efficacité.