SBOM et Cyber Resilience Act : tout ce que les éditeurs de logiciels doivent savoir
Le Cyber Resilience Act (CRA) européen révolutionne la cybersécurité logicielle. Découvrez pourquoi la SBOM est désormais un élément clé de votre conformité et comment vous préparer aux nouvelles…

Le paysage de la cybersécurité logicielle est en pleine mutation. Avec l'adoption du Cyber Resilience Act (CRA) par l'Union Européenne, les éditeurs de logiciels font face à de nouvelles obligations rigoureuses. Au cœur de ces exigences se trouve la Software Bill of Materials (SBOM), un élément dont la maîtrise est désormais indispensable. Cet article explore ce que le CRA implique concrètement pour vous et pourquoi la SBOM deviendra votre meilleure alliée pour assurer votre conformité.
Le Cyber Resilience Act : ce qui change pour vous
Le Cyber Resilience Act (Règlement UE 2024/2847) vise à renforcer la cybersécurité des produits numériques. Si vous développez ou mettez sur le marché un logiciel (SaaS, applications mobiles, logiciels embarqués, etc.) ou un produit connecté intégrant du logiciel, vous êtes concerné. Les échéances clés sont le 11 septembre 2026 (notification ENISA) et le 11 décembre 2027 (entrée en vigueur de toutes les obligations).
Les exigences clés du CRA
Le règlement impose un cadre strict couvrant la conception sécurisée et la gestion des vulnérabilités. Vous devrez notamment :
Évaluer les risques de cybersécurité dès la conception, mettre en place des processus de gestion des vulnérabilités, et notifier les incidents.
Fournir une documentation technique complète, une déclaration UE de conformité, et maintenir la sécurité de vos produits tout au long de leur cycle de vie.
La SBOM, pilier central de votre conformité CRA
La Software Bill of Materials (SBOM) est une liste exhaustive de tous les composants (open source ou propriétaires) constituant un logiciel. Elle offre une transparence cruciale sur votre chaîne d'approvisionnement logicielle, permettant d'identifier et de gérer les risques, et de réagir rapidement en cas de découverte de vulnérabilités affectant des composants tiers. C'est un prérequis pour prouver que vous avez géré les risques liés à ces éléments.
Défis et solutions pour la SBOM
Les logiciels modernes intègrent de nombreuses dépendances provenant de divers écosystèmes. La génération et le maintien manuels d'une SBOM sont impraticables. L'automatisation est essentielle pour intégrer la génération de SBOM dans votre cycle de développement et assurer leur complétude et leur actualisation continue.
Risques, sanctions et avantages d'une démarche proactive
La non-conformité au CRA peut entraîner des sanctions sévères, incluant des amendes allant jusqu'à 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial, ainsi que le retrait de vos produits du marché de l'UE et une atteinte à votre réputation. Inversement, une approche proactive renforce la sécurité, accroît la confiance des clients et vous procure un avantage concurrentiel en tant qu'acteur fiable et conforme.
Votre plan d'action pour anticiper le CRA
Pour vous préparer efficacement, voici les étapes clés :
1. Inventoriez vos logiciels et produits connectés mis sur le marché UE, et identifiez leurs dépendances.
2. Mettez en place la génération automatique de SBOM dans votre chaîne CI/CD pour tous vos écosystèmes (Java, Python, Node.js, Go, etc.).
3. Surveillez activement les bases de données de vulnérabilités et instaurez un processus réactif de correctifs et de mises à jour.
4. Préparez la documentation requise : documentation technique, déclaration UE de conformité et un fichier SECURITY.md.
CRAcheck : votre allié pour la conformité CRA
Pour accompagner les éditeurs de logiciels dans cette transition, des outils comme CRAcheck offrent un soutien précieux. CRAcheck facilite la gestion des exigences du CRA en proposant la connexion à votre dépôt GitHub pour une génération automatique de SBOM pour 9 écosystèmes, un score de conformité, des alertes de vulnérabilités, et des documents pré-remplis (déclaration UE, documentation technique, SECURITY.md, reporting ENISA). Cet outil est un support à votre auto-évaluation pour vous aider à rester conforme.
Le Cyber Resilience Act n'est pas une simple contrainte, mais une opportunité de renforcer la cybersécurité de vos produits. La maîtrise de la SBOM est le pilier central de cette transition. En agissant dès maintenant avec les bonnes pratiques et les outils adéquats, vous pouvez transformer cette exigence réglementaire en un avantage concurrentiel, en améliorant la sécurité de vos solutions et la confiance de vos utilisateurs.