Cyber Resilience Act : la conformité pour les éditeurs de logiciels
Anticipez le règlement UE 2024/2847. Évaluez la sécurité de vos dépôts, automatisez vos SBOMs et constituez votre dossier technique de conformité.

Le Cyber Resilience Act (CRA) impose aux éditeurs de logiciels d'intégrer la sécurité dès la conception et de maintenir cette intégrité tout au long du cycle de vie du produit. Pour se conformer, l'éditeur doit fournir un inventaire logiciel (SBOM), assurer une veille active des vulnérabilités et produire une documentation technique exhaustive avant les échéances de 2026 et 2027.
Quelles sont les obligations du CRA pour les éditeurs ?
Entré en vigueur le 10 décembre 2024, le Cyber Resilience Act (règlement UE 2024/2847) encadre tout produit comportant des éléments numériques distribué dans l'UE. Les éditeurs sont soumis à des exigences strictes de transparence et de sécurité.
- Reporting à l'ENISA : dès le 11 septembre 2026, toute vulnérabilité exploitée ou incident doit être signalé selon un calendrier strict (24h pour l'alerte précoce, 72h pour l'analyse, 14 jours pour le rapport final).
- Exigences de sécurité : à compter du 11 décembre 2027, le respect des règles de sécurité dès la conception (Annexe I) et la constitution du dossier technique deviennent obligatoires. Les sanctions peuvent atteindre 15 M€ ou 2,5 % du chiffre d'affaires mondial.
Un accompagnement expert pour les éditeurs de logiciels
CRAcheck aide les équipes techniques à automatiser leur mise en conformité réglementaire sans impacter la vélocité de développement.
Génération automatique de SBOM
Analysez vos dépôts GitHub et générez des SBOM conformes au standard CycloneDX pour 9 écosystèmes (npm, PyPI, Go, Rust, .NET, PHP, Ruby, Java).
Score de conformité détaillé
Bénéficiez d'une évaluation automatisée de votre niveau d'alignement avec les exigences de sécurité fondamentales du règlement.
Surveillance proactive des vulnérabilités
Assurez un suivi continu de vos dépendances avec des alertes immédiates par email dès la détection d'une CVE critique.
Documentation technique pré-remplie
Générez facilement votre Déclaration UE de conformité, votre fichier SECURITY.md et votre documentation technique (Annexe VII).
Une conformité intégrée à votre workflow de développeur
La gestion du Cyber Resilience Act ne doit pas freiner vos cycles de livraison. CRAcheck s'insère dans votre flux de travail en analysant vos dépôts sans modifier votre code source.
- Analyse automatisée des dépendances en un clic
- Centralisation simplifiée de la documentation technique
- Alertes ciblées sur les dépendances obsolètes
- Génération assistée du reporting d'incident ENISA

Classification des logiciels sous le Cyber Resilience Act
Le CRA segmente les produits numériques en plusieurs catégories, dictant la procédure d'évaluation à suivre. La majorité des logiciels B2B et B2C relève de la catégorie par défaut.
1. Produits par défaut (Auto-évaluation)
La plupart des applications SaaS et outils de gestion entrent ici. L'éditeur réalise lui-même son auto-évaluation et constitue sa documentation technique.
2. Produits importants (Annexe III)
Divisés en Classe I (navigateurs, gestionnaires de mots de passe) et Classe II (pare-feu, OS), ces produits exigent l'application de normes harmonisées ou une évaluation tierce.
3. Produits critiques (Annexe IV)
Inclut les composants hautement sensibles, tels que les puces sécurisées ou les outils cryptographiques, soumis à des certifications de sécurité rigoureuses.
Calendrier des échéances réglementaires
Pour anticiper ces changements, les éditeurs doivent planifier leur mise en conformité selon deux dates clés :
- 11 septembre 2026 : Entrée en vigueur des obligations de signalement des incidents et vulnérabilités exploitées auprès de l'ENISA.
- 11 décembre 2027 : Application intégrale du règlement (exigences essentielles, SBOM, documentation Annexe VII, marquage CE).
Préparez votre logiciel aux exigences du CRA dès aujourd'hui
Évaluez gratuitement votre dépôt GitHub et générez votre premier SBOM au format CycloneDX.
Structurer la conformité de votre logiciel
- 1
1. Connexion du dépôt
Liez votre repository GitHub à CRAcheck pour lancer l'analyse automatique de vos dépendances.
- 2
2. Analyse du SBOM
Générez un inventaire exhaustif de vos composants open source et bibliothèques tierces au standard CycloneDX.
- 3
3. Analyse d'impact
Obtenez votre score de conformité et identifiez les vulnérabilités ou les lacunes documentaires à corriger.
- 4
4. Édition du dossier
Exportez vos documents pré-remplis : Déclaration UE de conformité, SECURITY.md et documentation technique.
Pourquoi anticiper le Cyber Resilience Act ?
Attendre l'échéance de 2027 expose votre entreprise à des risques juridiques et des blocages techniques. Anticiper le CRA devient un levier de compétitivité.
- Rassurez vos clients grands comptes exigeant des garanties de cybersécurité sur leur supply chain logicielle.
- Réduisez les coûts de remédiation en détectant les vulnérabilités dès le début du cycle de développement.
- Évitez tout risque d'interdiction de commercialisation dans l'Union européenne et les amendes administratives associées.
Questions fréquentes sur le CRA
CRAcheck délivre-t-il un certificat officiel de conformité ?+
Non. CRAcheck est un outil d'assistance à l'auto-évaluation. Il facilite la préparation de votre dossier technique mais ne remplace pas une certification par un tiers si votre produit y est soumis.
Le CRA s'applique-t-il aux solutions SaaS ?+
Oui, dès lors que le logiciel comporte des composants numériques distribués sur le marché européen. Les exigences de gestion des vulnérabilités et de documentation s'appliquent pleinement.
Quels formats de SBOM sont supportés ?+
CRAcheck génère des SBOMs au standard CycloneDX pour 9 écosystèmes : npm, PyPI, Go, Rust, .NET, PHP, Ruby, Java et supporte l'import de fichiers existants.
Quels sont les délais de notification d'incident ?+
Dès le 11 septembre 2026, l'éditeur doit soumettre une alerte précoce sous 24h, une notification d'incident sous 72h et un rapport final sous 14 jours.
Évaluez la conformité de votre logiciel
Rejoignez les éditeurs qui préparent leur dossier technique Cyber Resilience Act de manière structurée et automatisée.
Sur le même thème — Par rôle
Nouveau sur le Cyber Resilience Act ? Commence par le guide complet.
Le guide CRADepuis le blog
Vérifie ta conformité CRA en 1 minute
Gratuit, sans inscription. Scanne ton dépôt et obtiens ton score de conformité + tes documents pré-remplis.