Cyber Resilience Act : conformité firmware et exigences UE
Sécurité by design, gestion des vulnérabilités et documentation technique : anticipez l'impact du CRA sur vos développements embarqués.

Le Cyber Resilience Act (CRA) classe la majorité des produits intégrant du firmware comme éléments à composants numériques. Il impose aux ingénieurs embarqués une traçabilité rigoureuse des vulnérabilités et la fourniture d'un SBOM. La loi exige une conception sécurisée dès l'origine, une notification des failles critiques sous 24h à 72h auprès de l'ENISA dès septembre 2026, et une documentation technique exhaustive (Annexe VII) avant toute mise sur le marché européen.
Pourquoi le firmware est au cœur du Cyber Resilience Act
En tant que couche logicielle bas niveau, le firmware est un vecteur d'attaque critique. Le règlement UE 2024/2847 ne distingue pas le logiciel applicatif du firmware : tout microcontrôleur, SoC ou système embarqué connecté est désormais soumis à ces nouvelles exigences de sécurité.
Les piliers de conformité pour les systèmes embarqués
Pour répondre aux exigences réglementaires, les équipes de développement doivent structurer leur cycle de vie logiciel autour de trois axes majeurs :
- L'inventaire logiciel complet (SBOM) incluant bibliothèques C/C++, RTOS et dépendances tierces.
- La sécurisation des mises à jour OTA et la gestion proactive du cycle de vie des vulnérabilités.
- La constitution du dossier technique d'évaluation (Annexe VII) et du fichier SECURITY.md.
Obligations concrètes du CRA pour vos firmwares
Le CRA impose une transformation profonde du cycle de vie des produits embarqués connectés.
Sécurité dès la conception
Suppression des identifiants par défaut, désactivation des interfaces de debug (JTAG/SWD) en production et chiffrement des flux critiques.
Génération de SBOM
Export standardisé au format CycloneDX de l'ensemble de vos drivers, RTOS et composants logiciels embarqués.
Reporting rapide des failles
Obligation légale d'informer l'ENISA et le CSIRT sous 24h à 72h en cas d'exploitation d'une vulnérabilité critique.
Suivi des patchs et OTA
Garantie de fourniture de correctifs de sécurité pendant toute la durée de vie supportée du produit embarqué.
Conformité CRA sans compromettre vos sprints
La gestion des dépendances dans un environnement temps réel est complexe. CRAcheck automatise l'analyse de vos dépôts pour préparer votre conformité sans alourdir votre charge de travail.
- Analyse automatisée des dépôts GitHub de vos projets embarqués
- Génération de SBOM conformes au standard CycloneDX
- Détection continue des vulnérabilités sur vos composants
- Pré-remplissage des dossiers de documentation technique (Annexe VII)

Classification des produits sous le Cyber Resilience Act
Le CRA catégorise les produits selon leur niveau de risque en quatre classes distinctes :
1. Produits par défaut
La majorité des objets connectés grand public et capteurs IoT simples. Ils relèvent de l'auto-évaluation de conformité.
2. Produits importants (Annexe III - Classes I & II)
Inclut les microcontrôleurs sécurisés, pare-feux et systèmes embarqués critiques. Nécessite l'application de normes harmonisées ou l'intervention d'un organisme notifié.
3. Produits critiques (Annexe IV)
Produits à risque systémique élevé (ex. puces sécurisées pour passeports), soumis à une certification obligatoire.
Calendrier et sanctions du règlement UE 2024/2847
Le règlement impose un calendrier d'application progressif :
- 11 septembre 2026 : Notification obligatoire des vulnérabilités exploitées sous 24h à l'ENISA.
- 11 décembre 2027 : Application intégrale des règles de mise sur le marché et marquage CE obligatoire.
Les amendes administratives peuvent atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial.
Préparez votre firmware aux exigences du CRA
Évaluez dès aujourd'hui la maturité de vos dépôts logiciels avec notre outil d'auto-évaluation.
4 étapes pour mettre à jour vos processus firmware
- 1
1. Inventorier l'écosystème
Auditez l'ensemble des composants open-source, drivers et RTOS intégrés dans vos projets.
- 2
2. Connecter votre dépôt
Liez votre repository GitHub à CRAcheck pour générer votre SBOM et scanner les vulnérabilités.
- 3
3. Rédiger la documentation
Générez les ébauches de déclaration UE de conformité et le dossier technique Annexe VII.
- 4
4. Organiser la veille
Activez des alertes pour traiter les nouvelles failles identifiées et notifier l'ENISA si nécessaire.
Comment CRAcheck accompagne les ingénieurs firmware
CRAcheck structure votre démarche d'auto-évaluation avec des outils adaptés :
- Score de conformité : un tableau de bord pour identifier et prioriser les écarts techniques.
- Support multi-écosystèmes : analyse compatible C/C++, Rust, Go, Python et formats CycloneDX.
- Documentation assistée : pré-remplissage des fichiers SECURITY.md et formulaires ENISA.
Note : CRAcheck est un outil d'aide à la préparation et d'auto-évaluation, non un organisme de certification agréé.
Foire aux questions sur le CRA
Le Cyber Resilience Act s'applique-t-il au firmware open-source ?+
Oui, si le firmware est intégré dans un produit matériel commercialisé sur le marché européen, le CRA s'applique, indépendamment de l'origine des briques open-source.
Comment gérer le SBOM pour du code C/C++ sans gestionnaire de paquets ?+
Le CRA exige une traçabilité totale. CRAcheck permet d'extraire et de structurer vos dépendances tierces au format CycloneDX pour garantir cette transparence.
CRAcheck remplace-t-il un auditeur de certification CE ?+
Non. CRAcheck est une plateforme SaaS d'auto-évaluation. Elle aide vos équipes à auditer leurs projets et préparer les documents requis, mais ne délivre pas de certification officielle.
Quelle est la date limite pour se conformer au CRA ?+
Les obligations de reporting des vulnérabilités débutent le 11 septembre 2026. L'application intégrale du marquage CE CRA est fixée au 11 décembre 2027.
Anticipez les règles du Cyber Resilience Act
Commencez gratuitement en analysant votre dépôt GitHub en quelques clics.
Sur le même thème — Par type de produit
Nouveau sur le Cyber Resilience Act ? Commence par le guide complet.
Le guide CRADepuis le blog
Vérifie ta conformité CRA en 1 minute
Gratuit, sans inscription. Scanne ton dépôt et obtiens ton score de conformité + tes documents pré-remplis.