Mon SaaS est-il concerné par le Cyber Resilience Act ? Comprendre les critères et obligations
Le Cyber Resilience Act (CRA) arrive, et de nombreux éditeurs SaaS se demandent s'ils sont concernés. Décryptons ensemble les critères d'application pour savoir si votre solution doit se conformer à…

Le Cyber Resilience Act (CRA) est sur toutes les lèvres dans le monde tech européen. Cette nouvelle réglementation, visant à renforcer la cybersécurité des produits numériques, soulève une question essentielle pour de nombreux éditeurs : "Mon SaaS est-il concerné par le Cyber Resilience Act ?" La réponse est cruciale, car les implications en termes de conformité et les sanctions potentielles sont significatives. Cet article vous aidera à y voir plus clair.
Le Cyber Resilience Act en bref : de quoi parle-t-on ?
Adopté fin 2023 par l'Union Européenne, le CRA (Règlement UE 2024/2847) a pour objectif de garantir un niveau de cybersécurité élevé pour l'ensemble des produits avec éléments numériques mis sur le marché européen. Il impose des exigences claires aux fabricants, qu'il s'agisse de matériel ou de logiciel, tout au long du cycle de vie du produit.
Votre SaaS est-il un "produit avec éléments numériques" ? Le critère clé.
Le cœur de l'applicabilité du CRA réside dans la définition de "produit avec éléments numériques". Le règlement vise tout logiciel ou matériel et leurs composants de données, dont la fonction principale ou auxiliaire est la connexion directe ou indirecte à un réseau ou à un autre appareil.
Les services SaaS : une zone grise à éclaircir
Traditionnellement, les services (Software as a Service) étaient souvent considérés différemment des produits physiques ou des logiciels installables. Cependant, le CRA a une approche plus large. Un SaaS est, par nature, un logiciel qui est "mis sur le marché" (dans le sens de rendu disponible) et qui fonctionne via une connexion réseau.
Pour déterminer si votre SaaS est concerné, posez-vous les questions suivantes :
Le logiciel est-il autonome ou intégré à un produit ? Si votre SaaS est un produit à part entière (CRM, ERP, outil de collaboration, plateforme e-commerce, etc.) il est fortement probable qu'il soit concerné.La fonctionnalité principale repose-t-elle sur une connexion réseau ? Presque tous les SaaS répondent à ce critère.Est-il disponible sur le marché de l'UE ? Si vos clients sont en Europe, alors oui.
Le fait que le logiciel soit hébergé sur vos serveurs ou ceux d'un tiers (cloud) n'exclut pas son applicabilité. C'est le "produit logiciel" en tant que tel, avec ses fonctionnalités numériques et sa disponibilité pour les utilisateurs, qui est visé.
Quelles sont les obligations si mon SaaS est concerné ?
Si votre SaaS tombe sous le coup du CRA, vous, en tant que "fabricant", devrez respecter une série d'obligations strictes. Celles-ci couvrent l'ensemble du cycle de vie de votre produit.
Sécurité dès la conception (Security by Design) : Intégrer la cybersécurité dès les premières étapes de développement.Évaluation de la conformité : Mettre en place des procédures pour évaluer la conformité de votre SaaS aux exigences du CRA.Documentation technique : Établir et maintenir une documentation complète, incluant l'évaluation des risques et les mesures de sécurité prises.Déclaration UE de conformité : Rédiger une déclaration attestant que votre SaaS est conforme au règlement.Gestion des vulnérabilités : Mettre en place des processus pour identifier, documenter et remédier aux vulnérabilités tout au long de la durée de vie supportée du produit.Rapports d'incidents : Notifier l'ENISA (Agence de l'UE pour la cybersécurité) et les autorités nationales des incidents de sécurité majeurs.
Quelles sont les exceptions au Cyber Resilience Act ?
Bien que le champ d'application soit large, certaines exceptions existent.
Logiciels open source sans but commercial : Les logiciels open source développés hors cadre commercial ne sont généralement pas concernés. Cependant, si une entité commerciale monétise ce logiciel (en fournissant un support, des services, etc.), elle pourrait être considérée comme un "fabricant".Produits déjà couverts par d'autres réglementations spécifiques : Certains dispositifs médicaux ou systèmes d'aviation, par exemple, sont déjà soumis à des réglementations de cybersécurité spécifiques et peuvent être exclus du CRA.Services n'ayant pas de composant numérique direct "produit" : Par exemple, un service de conseil sans logiciel propriétaire dédié à la vente.
Il est crucial d'analyser ces exclusions avec attention, car la frontière peut être ténue, notamment pour l'open source utilisé commercialement.
Les conséquences d'une non-conformité
Les enjeux sont majeurs. En cas de non-respect du CRA, les sanctions peuvent atteindre jusqu'à 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial de l'entreprise, le montant le plus élevé étant retenu. Au-delà des amendes, une non-conformité peut entraîner le retrait de votre SaaS du marché européen, une atteinte à votre réputation et la perte de confiance de vos clients.
Comment déterminer si mon SaaS est concerné et comment me préparer ?
La première étape est une auto-évaluation rigoureuse de votre solution au regard des définitions et critères du CRA. Si vous êtes concerné, anticipez ! Les échéances approchent : septembre 2026 pour le reporting des vulnérabilités, et décembre 2027 pour l'ensemble des obligations.
CRAcheck a été conçu précisément pour aider les créateurs de logiciels, y compris les éditeurs SaaS, à naviguer dans ce paysage réglementaire complexe. Notre plateforme vous permet de connecter votre dépôt GitHub pour une SBOM automatique, d'obtenir un score de conformité, des alertes sur les vulnérabilités, et de générer des documents pré-remplis essentiels à votre démarche (déclaration UE, documentation technique, etc.). C'est un support précieux pour votre auto-évaluation et la préparation de votre conformité.
N'attendez pas la dernière minute. Évaluer dès maintenant l'applicabilité du Cyber Resilience Act à votre SaaS est la meilleure façon de garantir votre pérennité sur le marché européen.