Cyber Resilience Act : sécurisez vos gammes de caméras
Fabricants de systèmes vidéo connectés : anticipez les exigences du règlement UE 2024/2847, auditez vos firmwares et automatisez vos dossiers de conformité.

Le Cyber Resilience Act (CRA) impose aux fabricants de caméras connectées une sécurité native dès la conception. Cela inclut la maintenance d'un inventaire logiciel (SBOM) exhaustif, le suivi proactif des vulnérabilités et la documentation technique associée. Dès le 11 septembre 2026, tout incident critique sur une caméra distribuée dans l'UE devra être notifié à l'ENISA sous 24 heures, avant l'entrée en vigueur totale des obligations techniques le 11 décembre 2027.
Pourquoi les caméras connectées sont au cœur du CRA
Cibles privilégiées des botnets en raison de flux non chiffrés et d'identifiants par défaut, les caméras IP intègrent des écosystèmes complexes (Linux embarqué, FreeRTOS, API cloud). Le règlement européen 2024/2847 impose désormais des standards de sécurité rigoureux pour ces produits numériques :
- Suppression définitive des mots de passe par défaut génériques ou non modifiables.
- Fourniture obligatoire de mises à jour de sécurité gratuites et automatisées durant tout le cycle de vie du produit.
- Intégrité garantie des flux vidéo, des firmwares signés cryptographiquement et des protocoles de communication (RTSP, ONVIF, WebRTC).
- Transparence totale sur la composition logicielle via un SBOM standardisé au format CycloneDX.
Modules clés pour la mise en conformité de vos caméras
Des outils opérationnels pour structurer votre gestion du risque logiciel avant l'application des contrôles obligatoires.
SBOM Firmware & Backend
Cartographiez vos dépendances logicielles pour 9 écosystèmes (C/C++, Rust, Python, etc.) via CycloneDX pour vos daemons embarqués et passerelles cloud.
Score de conformité technique
Évaluez votre conformité selon l'Annexe I : durcissement des interfaces, chiffrement des données, gestion des accès et correctifs de sécurité.
Surveillance continue des CVE
Recevez des alertes automatiques dès qu'une faille critique affecte une bibliothèque embarquée (OpenSSL, busybox, serveurs RTSP) présente dans vos firmwares.
Dossier technique Annexe VII
Générez des modèles de documentation technique et de déclaration UE de conformité pour accélérer vos procédures de marquage CE.
Workflows de reporting ENISA
Utilisez des gabarits d'alerte conformes aux délais du CRA : notification initiale sous 24h, suivi sous 72h et rapport d'incident sous 14 jours.
Modèle SECURITY.md standard
Déployez une politique de divulgation coordonnée des vulnérabilités (CVD) pour vos portails de support et dépôts publics.
La réalité terrain des ingénieurs firmware face au CRA
Développer une caméra IP moderne exige une maîtrise parfaite du BSP, des noyaux Linux et des microservices cloud. Le CRA interdit désormais la mise sur le marché de composants obsolètes sans suivi de sécurité.
- Traçabilité précise des bibliothèques tierces et binaires intégrés dans vos images système.
- Validation, signature et déploiement sécurisé de chaque mise à jour OTA.
- Préparation rigoureuse de l'évaluation de conformité, qu'il s'agisse d'un produit standard ou classé important (Annexe III).
- Capacité de réaction immédiate (24h) en cas d'exploitation active sur vos modèles distribués.

Classification CRA : Produit standard ou Important ?
Le règlement distingue les produits selon leur niveau de criticité :
- Produits standards : la majorité des objets connectés grand public relèvent de l'auto-évaluation (Module A) avec une documentation technique conforme à l'Annexe VII.
- Produits importants (Annexe III, Classe I) : certaines caméras de surveillance avancées ou domotiques sensibles peuvent nécessiter l'intervention d'un organisme notifié.
- Produits critiques (Annexe IV) : réservés aux infrastructures hautement sensibles, soumis à des exigences de certification renforcées.
Calendrier d'application et sanctions
Le Cyber Resilience Act est en vigueur depuis le 10 décembre 2024. Deux échéances clés structurent votre feuille de route :
- 11 septembre 2026 : Notification obligatoire des vulnérabilités exploitées et incidents sévères auprès de l'ENISA.
- 11 décembre 2027 : Application complète des obligations techniques (Annexe I) et du marquage CE CRA.
Les manquements peuvent entraîner des amendes jusqu'à 15 millions d'euros ou 2,5 % du chiffre d'affaires mondial, ainsi que des rappels de produits.
Votre firmware de caméra est-il prêt pour le CRA ?
Connectez votre dépôt GitHub en quelques minutes pour cartographier vos dépendances et identifier vos failles prioritaires.
4 étapes pour préparer vos caméras au CRA
- 1
1. Générer le SBOM complet
Connectez vos dépôts pour extraire la liste exhaustive des composants tiers et licences au format CycloneDX.
- 2
2. Auditer les vulnérabilités
Identifiez les CVE sur vos composants embarqués, évaluez leur exploitabilité et appliquez les correctifs nécessaires.
- 3
3. Établir le protocole de signalement
Définissez vos processus de réponse aux incidents pour respecter les délais ENISA et publiez votre politique de divulgation.
- 4
4. Constituer le dossier technique
Centralisez votre matrice de risques, vos tests de sécurité et vos déclarations de conformité pour le marquage CE.
Comment CRAcheck accompagne les fabricants
CRAcheck est une plateforme d'aide à la décision conçue pour simplifier l'auto-évaluation et le travail des équipes techniques :
- Analyse automatisée des dépendances sur 9 écosystèmes (npm, PyPI, Go, Rust, C/C++, etc.).
- Score de conformité dynamique pour suivre la préparation de chaque gamme avant l'audit officiel.
- Modèles éditables de documentation (Annexe VII) et fiches d'alerte ENISA pour standardiser vos processus qualité.
Questions fréquentes sur le CRA pour caméras
Les caméras déjà en vente avant 2027 sont-elles concernées ?+
Le règlement s'applique aux produits mis sur le marché après le 11 décembre 2027. Toutefois, toute modification substantielle d'un modèle existant ou la vente de nouveaux stocks après cette date impose la conformité. L'obligation de notification des vulnérabilités s'applique dès septembre 2026.
CRAcheck délivre-t-il un certificat officiel CE ?+
Non. CRAcheck est une solution logicielle d'évaluation technique. Il aide les fabricants à structurer leur SBOM, détecter les vulnérabilités et générer la documentation requise pour l'auto-évaluation ou l'audit par un organisme notifié.
Quelles sont les obligations sur les mots de passe ?+
Le CRA interdit les identifiants par défaut universels. Les caméras doivent forcer la configuration d'un mot de passe robuste lors de la première installation ou utiliser des mécanismes d'authentification uniques générés en usine.
Comment gérer le SBOM pour un firmware C/C++ ?+
CRAcheck supporte le format CycloneDX. Vous pouvez intégrer la génération du SBOM dans votre chaîne de compilation (Yocto, Buildroot, CMake) et importer les manifestes pour un suivi continu des CVE.
Structurez la cyber-résilience de vos caméras
Analysez vos composants, générez votre SBOM et préparez vos documents de conformité exigés par le CRA.
Sur le même thème — Par type de produit
Nouveau sur le Cyber Resilience Act ? Commence par le guide complet.
Le guide CRADepuis le blog
Vérifie ta conformité CRA en 1 minute
Gratuit, sans inscription. Scanne ton dépôt et obtiens ton score de conformité + tes documents pré-remplis.