Cyber Resilience Act : mettez vos applications mobiles en conformité
Le règlement européen (UE 2024/2847) impose des normes de cybersécurité strictes aux éditeurs d'apps mobiles. Anticipez dès maintenant vos obligations de SBOM, de remédiation des vulnérabilités et de documentation technique.

Le Cyber Resilience Act (CRA) impose aux applications mobiles distribuées commercialement dans l'Union européenne des exigences de sécurité dès la phase de conception. Les éditeurs doivent désormais inventorier leurs composants via un SBOM, corriger activement les failles et documenter leurs processus, sous peine de sanctions financières pouvant atteindre 15 M€ ou 2,5 % du chiffre d'affaires mondial.
Les applications mobiles sont-elles soumises au Cyber Resilience Act ?
Entré en vigueur le 10 décembre 2024, le CRA s'applique à tout produit numérique connecté. Les applications mobiles distribuées sur l'App Store ou Google Play entrent dans ce champ d'application dès lors qu'elles interagissent avec des API distantes ou des serveurs back-end.
Qu'il s'agisse de développements natifs (Swift, Kotlin) ou cross-platform (React Native, Flutter), vos dépôts intègrent des bibliothèques tierces qui engagent votre responsabilité juridique d'éditeur au regard du CRA.
Calendrier réglementaire du CRA pour les éditeurs
Deux échéances majeures rythment la mise en conformité de vos cycles de développement :
- 11 septembre 2026 : obligation de notification des vulnérabilités activement exploitées et des incidents de sécurité auprès de l'ENISA et des CSIRT nationaux.
- 11 décembre 2027 : application intégrale des exigences essentielles, incluant le marquage CE, la documentation technique (Annexe VII) et la traçabilité continue des composants.
Exigences du CRA : sécurisez le cycle de vie de vos applications
Le règlement exige des processus opérationnels rigoureux, de la phase de développement jusqu'à la maintenance continue de vos applications.
Génération de SBOM
Inventoriez automatiquement chaque dépendance open source et SDK intégré dans vos builds mobiles au format standard CycloneDX.
Surveillance des vulnérabilités
Détectez en temps réel les CVE affectant vos frameworks et bibliothèques mobiles grâce à des alertes ciblées.
Dossier technique (Annexe VII)
Centralisez les preuves exigées par l'UE : évaluation des risques, historique de patchs et politique de divulgation coordonnée.
Gabarits de reporting ENISA
Optimisez vos signalements obligatoires : notification initiale à 24 h, intermédiaire à 72 h et rapport final à 14 jours.
Maîtrisez vos dépendances et SDKs tiers
Une application moderne agrège de nombreux SDKs (analytique, authentification, réseau). Le CRA transfère la responsabilité légale des failles introduites par ces composants tiers directement sur l'éditeur.
- Visibilité exhaustive sur les arbres de dépendances imbriquées (npm, Gradle/Java)
- Traçabilité rigoureuse des correctifs de sécurité avant chaque publication sur les stores
- Maintien à jour d'un fichier SECURITY.md et d'un point de contact dédié aux vulnérabilités

Classification de votre application mobile
Le règlement UE 2024/2847 segmente les produits numériques selon leur niveau de criticité :
- Produits par défaut : concerne la majorité des applications mobiles. L'éditeur réalise une procédure d'auto-évaluation de la conformité sans intervention d'un tiers.
- Produits importants (Annexe III, classes I et II) : inclut les applications gérant des identités ou des données sensibles, nécessitant des normes harmonisées.
- Produits critiques (Annexe IV) : dispositifs hautement sensibles soumis à une évaluation stricte par un organisme notifié.
Comment documenter la conformité de votre application ?
Pour le régime par défaut, la conformité repose sur un dossier technique (Annexe VII) incluant l'architecture logicielle, les résultats des tests de sécurité, l'inventaire SBOM, l'analyse des risques et la déclaration UE de conformité.
Évaluez la maturité CRA de votre application mobile
Connectez votre dépôt GitHub pour obtenir un score de conformité et générer votre premier SBOM en quelques minutes.
Étapes de mise en conformité CRA
- 1
1. Auditer le dépôt de l'application
Cartographiez l'ensemble de vos frameworks et dépendances logicielles (npm, PyPI, Go, Rust, .NET, PHP, Ruby, Java).
- 2
2. Extraire un SBOM standardisé
Générez un inventaire CycloneDX fiable reflétant précisément les bibliothèques embarquées dans vos livrables.
- 3
3. Automatiser la veille vulnérabilités
Configurez des alertes automatiques pour traiter sans délai les failles découvertes sur vos SDKs tiers.
- 4
4. Formaliser la documentation
Finalisez votre déclaration UE de conformité, votre fichier SECURITY.md et vos modèles de signalement ENISA.
Simplifiez votre conformité avec CRAcheck
CRAcheck accompagne les éditeurs et équipes mobiles dans leur auto-évaluation. En connectant votre dépôt GitHub, la plateforme analyse vos dépendances et génère un SBOM prêt pour l'audit.
La solution calcule un score de conformité basé sur le règlement UE 2024/2847 et pré-remplit les documents obligatoires : déclaration de conformité, dossier technique (Annexe VII), fichier SECURITY.md et formulaires ENISA.
CRAcheck est un outil d'aide à la structuration interne pour votre auto-évaluation ; il ne remplace pas une certification officielle délivrée par un organisme notifié.
Questions fréquentes sur le CRA
Une application mobile gratuite est-elle soumise au CRA ?+
Oui, si elle s'inscrit dans une activité commerciale. Si votre application génère des revenus publicitaires, monétise des données ou sert d'interface à un service payant, elle est assujettie au Cyber Resilience Act.
Les SDKs open source sont-ils sous ma responsabilité ?+
Absolument. En tant que fabricant mettant le produit sur le marché européen, vous êtes responsable de la sécurité et de la gestion des vulnérabilités de toutes les bibliothèques intégrées.
CRAcheck délivre-t-il un certificat officiel CE ?+
Non. CRAcheck est une solution logicielle d'aide à l'auto-évaluation. Elle facilite l'audit de code, la génération de SBOMs et la documentation, mais ne se substitue pas à un organisme certificateur.
Quelles sont les sanctions en cas de non-conformité ?+
Les autorités peuvent imposer des amendes administratives allant jusqu'à 15 millions d'euros ou 2,5 % du chiffre d'affaires mondial, ainsi que le retrait de l'application des stores européens.
Préparez votre application mobile aux obligations du CRA
Générez votre premier SBOM et structurez votre documentation technique dès aujourd'hui.
Sur le même thème — Par type de produit
Nouveau sur le Cyber Resilience Act ? Commence par le guide complet.
Le guide CRADepuis le blog
Vérifie ta conformité CRA en 1 minute
Gratuit, sans inscription. Scanne ton dépôt et obtiens ton score de conformité + tes documents pré-remplis.