Conformité CRA pour dispositifs médicaux
Assurez la cybersécurité de vos logiciels médicaux selon le règlement (UE) 2024/2847, en complément des exigences du MDR.

Le Cyber Resilience Act (CRA) renforce la sécurité des dispositifs médicaux connectés. Il impose aux fabricants la tenue d'un inventaire logiciel (SBOM) exhaustif, une gestion proactive des vulnérabilités et la production d'une documentation technique rigoureuse. Ce texte complète le règlement MDR (UE 2017/745) avec des sanctions pouvant atteindre 15 M€ ou 2,5 % du chiffre d'affaires mondial.
Synergie entre le CRA et le Règlement Dispositifs Médicaux (MDR)
Si le MDR garantit la sécurité clinique, le CRA introduit une approche horizontale centrée sur le cycle de vie numérique des composants logiciels. Les fabricants doivent désormais intégrer ces impératifs de cybersécurité dès la phase de conception du code embarqué et des applications mobiles associées pour garantir une conformité native.
Outils d'auto-évaluation pour logiciels de santé
Une suite d'outils automatisés pour piloter la sécurité et la conformité de vos équipements médicaux connectés.
SBOM multi-écosystèmes
Générez automatiquement un SBOM au standard CycloneDX pour vos dépendances npm, PyPI, Go, Rust, .NET, PHP, Ruby et Java.
Veille active des vulnérabilités CVE
Détectez instantanément les failles critiques dans vos bibliothèques et recevez des alertes ciblées pour une remédiation rapide.
Documentation technique automatisée
Générez vos dossiers techniques, incluant l'Annexe VII et la Déclaration UE de conformité, pour simplifier vos audits.
Reporting ENISA simplifié
Maîtrisez vos obligations déclaratives avec un suivi rigoureux des délais réglementaires : 24h, 72h et 14 jours.
Intégrez le CRA dans votre cycle de développement
Les équipes R&D en santé doivent concilier innovation rapide et traçabilité stricte. CRAcheck s'intègre nativement dans votre pipeline CI/CD pour sécuriser vos développements sans ralentir vos cycles de mise sur le marché.
- Intégration directe avec GitHub pour une analyse continue du code source
- Calcul dynamique d'un score de conformité CRA actualisé en temps réel
- Centralisation des preuves pour alimenter votre système de gestion de la qualité (SMQ)

Calendrier de mise en conformité
Suite à l'entrée en vigueur du 10 décembre 2024, deux échéances clés s'imposent aux fabricants :
- 11 septembre 2026 : Application obligatoire des procédures de notification des vulnérabilités exploitées auprès de l'ENISA.
- 11 décembre 2027 : Conformité totale au CRA, incluant la documentation technique, le SBOM et les exigences de sécurité par défaut.
Classification et évaluation
Les produits sont classés selon leur niveau de risque (standard, important en Annexe III, ou critique en Annexe IV). L'auto-évaluation demeure la procédure de référence pour la majorité des fabricants, sous réserve de la criticité spécifique du logiciel médical.
Évaluez la maturité de votre dispositif médical
Connectez vos dépôts, générez votre SBOM et visualisez immédiatement votre score de conformité CRA.
4 étapes pour préparer votre conformité CRA
- 1
1. Connexion du dépôt GitHub
Associez le repository de votre logiciel embarqué ou de votre application compagnon.
- 2
2. Cartographie du SBOM
Obtenez un inventaire structuré et exhaustif de toutes vos dépendances tierces.
- 3
3. Remédiation des vulnérabilités
Priorisez et corrigez les failles détectées selon leur niveau de sévérité.
- 4
4. Export de la documentation
Générez vos dossiers techniques et préparez vos processus de notification d'incident.
Optimisez vos audits de sécurité
CRAcheck est un outil d'assistance à l'auto-évaluation conçu pour rationaliser vos audits. En automatisant l'analyse logicielle et la génération de documents pré-remplis, la plateforme vous permet de gagner un temps précieux tout en garantissant la rigueur exigée par les organismes notifiés.
Questions fréquentes sur le CRA
Le CRA s'applique-t-il aux dispositifs déjà certifiés MDR ?+
Oui. Le Cyber Resilience Act impose des exigences horizontales de cybersécurité venant compléter le cadre du MDR (UE 2017/745), notamment concernant le cycle de vie logiciel et le reporting.
CRAcheck délivre-t-il une certification officielle ?+
Non. CRAcheck est une solution d'aide à l'auto-évaluation technique. Elle fournit les rapports et documents nécessaires pour structurer votre dossier, sans se substituer à un organisme de certification.
Quels sont les délais de déclaration à l'ENISA ?+
La réglementation exige une alerte précoce sous 24h, une notification d'incident sous 72h et un rapport complet sous 14 jours après la découverte d'une vulnérabilité exploitée.
Quels langages sont supportés par la plateforme ?+
CRAcheck analyse les dépendances de 9 écosystèmes majeurs (npm, PyPI, Go, Rust, .NET, PHP, Ruby, Java) et supporte le format standard CycloneDX.
Anticipez vos obligations CRA dès aujourd'hui
Découvrez nos solutions adaptées aux fabricants de dispositifs médicaux et éditeurs de logiciels de santé.
Sur le même thème — Par type de produit
Nouveau sur le Cyber Resilience Act ? Commence par le guide complet.
Le guide CRADepuis le blog
Vérifie ta conformité CRA en 1 minute
Gratuit, sans inscription. Scanne ton dépôt et obtiens ton score de conformité + tes documents pré-remplis.