Cyber Resilience Act : mise en conformité des produits industriels et systèmes OT
Automatisez l'inventaire logiciel, le suivi des failles et la documentation technique de vos automates, passerelles IIoT et solutions de supervision.

Le Cyber Resilience Act (CRA) impose aux fabricants d'équipements connectés — automates, passerelles IIoT, capteurs et logiciels SCADA — des exigences de cybersécurité strictes dès la phase de conception. Ce règlement européen 2024/2847 exige la production d'un SBOM exhaustif, la remédiation continue des vulnérabilités et la notification des incidents critiques à l'ENISA sous 24 heures.
Pourquoi l'industrie et l'OT sont au cœur du CRA
Dans les environnements industriels, les cycles de vie des machines dépassent souvent dix ans, tandis que les composants logiciels (firmwares Linux, runtimes Java/Go, bibliothèques C/.NET) accumulent rapidement des failles. Le CRA met fin à l'ère des systèmes industriels figés, imposant une maintenance de sécurité proactive sur toute la durée de vie du produit.
Les produits intégrant des éléments numériques déployés en usine relèvent majoritairement des classes par défaut ou importantes (Annexe III) :
- Systèmes embarqués, automates programmables (PLC) et interfaces homme-machine (IHM) connectées au réseau.
- Passerelles de communication IIoT, routeurs industriels et convertisseurs de protocoles (Modbus, OPC UA, MQTT).
- Logiciels de supervision (SCADA), solutions MES et serveurs d'acquisition de données télémétriques.
Obligations majeures pour les fabricants d'équipements industriels
Le règlement européen instaure des règles strictes pour garantir la traçabilité logicielle de la conception jusqu'au retrait du marché.
SBOM continu et exhaustif
Générez un inventaire automatisé et précis des bibliothèques open source et propriétaires intégrées dans vos firmwares (formats SPDX ou CycloneDX).
Gestion du cycle de vie des failles
Assurez une détection proactive des vulnérabilités sans dépendre d'audits ponctuels, avec alertes immédiates dès l'apparition d'une nouvelle CVE.
Reporting d'incident ENISA
Structurez vos processus internes pour notifier l'ENISA et les CSIRT nationaux sous 24 h en cas d'exploitation active d'une vulnérabilité.
Dossier technique (Annexe VII)
Centralisez l'évaluation des risques cyber, les spécifications de sécurité réseau et la déclaration UE de conformité nécessaire au marquage CE.
Concilier contraintes terrain de l'OT et agilité logicielle
Les équipes R&D industrielles conçoivent des systèmes robustes faits pour durer. Toutefois, documenter manuellement les dépendances et suivre des milliers de CVE sur des dizaines de firmwares devient un frein opérationnel majeur.
- Inventaire automatisé des briques logicielles (Go, Rust, .NET, C/C++, Java, Python)
- Alertes ciblées pour chaque nouvelle faille affectant vos dépendances en production
- Génération automatique des modèles d'évaluation technique (Annexe VII)
- Préparation standardisée des notifications d'incidents (échéances 24 h / 72 h / 14 j)

Calendrier et sanctions pour les fournisseurs OT
Le règlement UE 2024/2847 est entré en vigueur en décembre 2024. Deux échéances critiques s'imposent aux constructeurs industriels :
- 11 septembre 2026 : obligation de signalement des vulnérabilités activement exploitées et des incidents graves sous 24 heures.
- 11 décembre 2027 : application intégrale des exigences techniques de sécurité pour toute mise sur le marché européen.
Le non-respect du CRA expose à des amendes pouvant atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial, ainsi qu'à des rappels de produits.
Classification des produits : quel régime pour vos solutions ?
Le CRA définit trois régimes d'évaluation selon la criticité :
- Produits par défaut : auto-évaluation interne (modules IoT génériques, passerelles sans rôle critique).
- Produits importants (Annexe III, classe I et II) : équipements réseau, routeurs, pare-feu et systèmes de contrôle d'accès.
- Produits critiques (Annexe IV) : composants matériels ou logiciels sensibles nécessitant une certification par un organisme tiers notifié.
Préparez votre dossier technique avant les échéances
Analysez vos dépôts de code dès aujourd'hui pour identifier les lacunes de votre chaîne logicielle.
4 étapes pour préparer vos produits OT au Cyber Resilience Act
- 1
1. Connecter vos dépôts de code
Liez vos repositories contenant les sources de vos logiciels applicatifs, passerelles de collecte ou firmwares.
- 2
2. Extraire le SBOM automatiquement
CRAcheck scanne vos dépendances à travers 9 écosystèmes (npm, PyPI, Go, Rust, .NET, etc.) pour générer l'inventaire requis.
- 3
3. Calculer votre score de préparation
Obtenez un score basé sur les exigences du règlement UE 2024/2847 pour prioriser vos actions de remédiation.
- 4
4. Exporter les livrables réglementaires
Générez vos modèles de documentation technique (Annexe VII), déclaration de conformité et templates de reporting ENISA.
Simplifiez votre auto-évaluation avec CRAcheck
Les fabricants industriels manquent souvent de ressources pour auditer en continu leurs briques applicatives. CRAcheck accompagne vos équipes techniques :
- Évaluation continue : un suivi permanent connecté à vos commits et mises à jour logicielles.
- Gain de temps documentaire : génération instantanée de canevas conformes à l'Annexe VII.
- Surveillance active : alertes immédiates dès qu'une faille est répertoriée sur vos dépendances.
Note : CRAcheck fournit un support méthodologique à votre auto-évaluation. L'outil ne remplace pas un organisme notifié et ne délivre pas de certification légale.
Questions fréquentes : CRA et systèmes industriels
Le CRA s'applique-t-il aux automates déjà installés ?+
Le règlement concerne les produits mis sur le marché de l'UE à partir du 11 décembre 2027. Les équipements déjà installés ne sont pas rétroactivement visés, sauf en cas de modification substantielle.
Quelle différence entre le CRA et la directive NIS 2 ?+
La directive NIS 2 impose des obligations aux exploitants d'infrastructures (utilisateurs). Le Cyber Resilience Act s'adresse directement aux fabricants et distributeurs de produits numériques.
Quels écosystèmes logiciels CRAcheck prend-il en charge ?+
CRAcheck analyse les dépendances pour 9 écosystèmes majeurs : npm, PyPI, Go, Rust, .NET, PHP, Ruby, Java, et supporte l'import/export CycloneDX.
CRAcheck remplace-t-il un organisme notifié ?+
Non. CRAcheck automatise votre documentation. Pour les produits critiques de l'Annexe IV, vous devez solliciter un organisme notifié agréé.
Anticipez le Cyber Resilience Act sur vos équipements OT
Connectez vos dépôts pour calculer votre score de préparation et identifier vos priorités de mise en conformité.
Sur le même thème — Par type de produit
Nouveau sur le Cyber Resilience Act ? Commence par le guide complet.
Le guide CRADepuis le blog
Vérifie ta conformité CRA en 1 minute
Gratuit, sans inscription. Scanne ton dépôt et obtiens ton score de conformité + tes documents pré-remplis.