Le Cyber Resilience Act s'applique-t-il à votre bibliothèque ou SDK ?
Clarifiez le statut réglementaire de vos composants, sécurisez vos clients intégrateurs et anticipez les obligations strictes du règlement UE 2024/2847.

Oui, le Cyber Resilience Act (CRA) s'applique aux bibliothèques et SDK dès lors qu'ils sont mis à disposition sur le marché européen dans le cadre d'une activité commerciale. Ces composants doivent intégrer la sécurité dès la conception, fournir un SBOM et documenter rigoureusement la gestion des vulnérabilités. Les projets purement open source, développés sans monétisation directe ou indirecte, bénéficient toutefois d'exemptions spécifiques.
Qualification d'un SDK ou d'une bibliothèque sous le règlement UE 2024/2847
Le règlement européen définit comme « produit comportant des éléments numériques » tout logiciel ou matériel incluant des solutions de traitement de données. Un SDK ou une bibliothèque logicielle sous licence commerciale, vendu séparément ou intégré à une offre de support payant, entre pleinement dans ce périmètre réglementaire.
L'enjeu est stratégique : vos clients intégrateurs doivent documenter la sécurité de leurs composants tiers selon l'Annexe I du CRA. Un SDK dépourvu de documentation technique conforme bloque mécaniquement la mise sur le marché du produit final de vos clients, fragilisant ainsi votre position sur le marché B2B.
Obligations majeures pour les éditeurs de bibliothèques et SDK
La commercialisation d'un SDK en Europe impose des preuves documentées de sécurité et une gouvernance active du code tout au long de son cycle de vie.
Inventaire logiciel (SBOM)
Vous devez établir et maintenir un inventaire exhaustif des composants et dépendances de votre SDK, exportable dans un format standardisé comme CycloneDX.
Gestion du cycle de vie des vulnérabilités
Obligation de corriger sans délai les failles exploitables, de documenter les correctifs et de garantir des mises à jour de sécurité pendant toute la durée de support.
Reporting des failles à l'ENISA
Notification obligatoire sous 24 heures en cas de vulnérabilité activement exploitée, suivie d'un rapport intermédiaire à 72 heures et d'un rapport final sous 14 jours.
Dossier technique et marquage CE
Rédaction de la documentation technique conforme à l'Annexe VII, déclaration UE de conformité et fourniture des instructions nécessaires à une intégration sécurisée.
Vos clients B2B exigent des garanties de sécurité
Les fabricants d'équipements et éditeurs soumis au CRA portent une responsabilité juridique stricte sur leur chaîne d'approvisionnement. Si votre SDK contient des failles non documentées ou des dépendances obsolètes, c'est l'ensemble du produit final de votre client qui devient non conforme.
- Transparence totale sur les dépendances tierces et transitives
- Publication d'un fichier SECURITY.md précisant votre politique de divulgation
- Fourniture d'un SBOM lisible par machine à chaque nouvelle release
- Assainissement des vulnérabilités connues avant chaque livraison

La distinction clé : SDK commercial vs bibliothèque open source
Le législateur européen a clarifié la frontière entre innovation libre et produits commerciaux pour responsabiliser les acteurs économiques :
- SDK ou bibliothèque commerciale : tout outil distribué contre paiement, abonnement, redevance ou adossé à des services professionnels payants. Ces composants sont soumis aux obligations complètes du CRA.
- Logiciel libre sans activité commerciale : les bibliothèques publiées sous licences libres sans intention de monétisation directe ou indirecte ne sont pas considérées comme des produits mis sur le marché.
- Modèles dual-license et open-core : lorsqu'une entreprise commercialise une version entreprise d'une bibliothèque open source, cette version commerciale est intégralement soumise au CRA.
Classification du SDK : produit par défaut ou important ?
La plupart des SDK relèvent de l'auto-évaluation standard. Toutefois, si votre SDK fournit une fonction de sécurité critique (Annexe III) — comme l'authentification, le chiffrement ou la gestion d'identités —, il peut être classé en produit important, exigeant une conformité renforcée, voire l'intervention d'un tiers certificateur.
Calendrier et sanctions pour les éditeurs
Le Cyber Resilience Act impose deux échéances majeures :
- 11 septembre 2026 : application des obligations de reporting des incidents auprès de l'ENISA et du CSIRT national.
- 11 décembre 2027 : application intégrale des exigences de sécurité, du marquage CE et de la documentation technique pour toute mise sur le marché.
En cas de non-conformité, les sanctions peuvent atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial, assorties d'interdictions de commercialisation.
Évaluez la maturité CRA de votre SDK
Connectez votre code, identifiez vos dépendances critiques et obtenez une estimation précise de votre niveau de préparation réglementaire.
4 étapes pour préparer votre SDK à la conformité CRA
- 1
1. Analyser le modèle de distribution
Déterminez si votre SDK relève de la catégorie standard ou importante (Annexe III) selon ses fonctionnalités de sécurité.
- 2
2. Automatiser la génération de SBOM
Générez un inventaire CycloneDX de vos dépendances directes et transitives à chaque build dans votre pipeline CI/CD.
- 3
3. Surveiller les vulnérabilités
Déployez un suivi continu des CVE pour corriger les failles et respecter le futur délai de notification de 24 heures.
- 4
4. Rédiger la documentation Annexe VII
Structurez l'architecture, la gestion des risques, la politique SECURITY.md et la déclaration UE de conformité.
Comment CRAcheck facilite votre mise en conformité
CRAcheck aide les équipes de développement à structurer leur auto-évaluation sans mobiliser des mois d'ingénierie juridique. La plateforme automatise les tâches techniques complexes du règlement.
- Génération de SBOM multi-écosystèmes : support natif de npm, PyPI, Go, Rust, .NET, PHP, Ruby, Java et CycloneDX pour inventorier votre arbre de dépendances.
- Score de conformité : un tableau de bord évaluant la robustesse de votre composant face aux exigences de l'Annexe I du CRA.
- Alertes de vulnérabilités : détection continue des failles connues avec notification pour anticiper vos obligations de correction.
- Modèles documentaires : génération automatique de la documentation (Annexe VII), du fichier SECURITY.md et des canevas de notification ENISA.
CRAcheck est un outil d'assistance à l'auto-évaluation et ne remplace pas une certification officielle par un organisme notifié pour les produits de l'Annexe IV.
Questions fréquentes sur le CRA et les SDK
Un SDK gratuit sur GitHub est-il exempté du CRA ?+
La gratuité ne suffit pas à l'exemption. Si le SDK est maintenu par une entreprise, sert de passerelle vers une API payante ou fait l'objet de contrats de maintenance, il est considéré comme une activité commerciale. Seuls les projets communautaires indépendants sans retombée commerciale sont exemptés.
Mon SDK n'est pas vendu au grand public, suis-je concerné ?+
Oui. Le CRA s'applique aux relations B2B. Dès qu'un produit numérique est mis sur le marché européen, les exigences de cybersécurité s'appliquent, quel que soit l'utilisateur final.
Que dois-je fournir à mes clients intégrateurs ?+
Vos clients B2B exigent un SBOM (CycloneDX), des instructions d'intégration sécurisée, une confirmation de support de sécurité et une politique de divulgation des vulnérabilités (SECURITY.md).
Quelle est la date limite de mise en conformité ?+
Le reporting des vulnérabilités auprès de l'ENISA est exigible dès le 11 septembre 2026. L'ensemble des exigences de sécurité et de documentation entrera en vigueur le 11 décembre 2027.
Comment CRAcheck gère les SDK multi-langages ?+
CRAcheck analyse les dépôts sur 9 écosystèmes majeurs. Vous obtenez un SBOM consolidé, un score de conformité global et les documents techniques Annexe VII pré-remplis pour chaque composant.
Préparez votre SDK aux exigences du Cyber Resilience Act
Analysez votre dépôt GitHub, cartographiez vos dépendances et sécurisez vos relations commerciales dès aujourd'hui.
Sur le même thème — Par type de produit
Nouveau sur le Cyber Resilience Act ? Commence par le guide complet.
Le guide CRADepuis le blog
Vérifie ta conformité CRA en 1 minute
Gratuit, sans inscription. Scanne ton dépôt et obtiens ton score de conformité + tes documents pré-remplis.