Logiciels Open Source et Cyber Resilience Act : Êtes-vous concerné ?
Le règlement européen CRA introduit de nouvelles exigences de cybersécurité pour les produits numériques, y compris de nombreux logiciels open source. Comprenez quand votre projet est assujetti et comment vous préparer.

Le Cyber Resilience Act (CRA) : Qu'est-ce que c'est ?
Le Cyber Resilience Act (règlement UE 2024/2847) est une nouvelle législation européenne visant à renforcer la cybersécurité des produits numériques. Il impose des exigences tout au long du cycle de vie des produits, de la conception à la fin de vie, et touche un large éventail de logiciels, y compris ceux basés sur des composants open source.
Pourquoi le CRA est crucial pour l'open source ?
Alors que l'open source est le fondement de l'innovation logicielle, la frontière entre 'projet communautaire' et 'mise à disposition commerciale' peut être floue. Le CRA vise à couvrir tous les produits numériques avec des fonctions de sécurité mis sur le marché européen. Pour les mainteneurs et entreprises commercialisant des logiciels open source en Europe, il est essentiel de comprendre cette distinction pour anticiper les obligations.
Ne pas se conformer peut entraîner des sanctions sévères, allant jusqu'à 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial.
Logiciels Open Source et CRA : Les critères d'applicabilité
Pour déterminer si votre logiciel open source est impacté par le Cyber Resilience Act, il est essentiel d'examiner attentivement ces points clés. La nuance réside souvent dans la définition de l'«activité commerciale».
Produits avec Éléments Numériques
Le CRA s'applique aux 'produits avec éléments numériques', c'est-à-dire tout logiciel ou matériel et ses composants logiciels ou physiques, y compris les logiciels open source, s'il est mis à disposition sur le marché de l'UE et a des fonctions de sécurité.
Activité Commerciale
Un logiciel open source est concerné s'il est mis à disposition dans le cadre d'une activité commerciale. Cela inclut la vente directe, mais aussi des modèles où le logiciel est fourni 'gratuitement' mais finance des services associés (support, consulting, etc.) ou génère des revenus publicitaires.
Mise à Disposition sur le Marché de l'UE
Les obligations s'appliquent dès lors que le logiciel (ou ses composants open source significatifs) est mis à disposition sur le marché de l'Union Européenne, qu'il soit développé au sein ou en dehors de l'UE.
Rôle de Développeur ou Importateur
Si vous êtes le 'développeur' d'un logiciel open source mis sur le marché ou un 'importateur' le rendant disponible dans l'UE, vous assumez la responsabilité de sa conformité CRA.
La complexité du CRA pour les projets open source
La distinction entre un projet open source purement non commercial et un logiciel open source commercialisé peut être subtile et source d'incertitude. Pour les mainteneurs et les entreprises qui dépendent de l'open source, naviguer dans ce nouveau paysage réglementaire est un défi majeur.
- Comment prouver l'inventaire des composants (SBOM) de mon logiciel ?
- Quelles sont les obligations de déclaration de vulnérabilités ?
- Comment gérer la documentation technique exigée par l'Annexe VII ?
- Mon projet sera-t-il toujours viable sous ces nouvelles contraintes ?

Définition de l'Activité Commerciale et Exclusions Spécifiques
Le CRA ne vise pas à entraver le développement open source non commercial. Il est crucial de comprendre la définition de l'«activité commerciale» pour savoir si un projet est assujetti.
Qu'est-ce qu'une activité commerciale au sens du CRA ?
Une activité est considérée comme commerciale si elle vise à générer des revenus. Cela inclut, mais ne se limite pas à :
Vente directe de licences logicielles.
Offre de services payants (support, maintenance, personnalisation) autour du logiciel.
Intégration du logiciel dans un produit matériel commercialisé.
Monétisation via la publicité, l'analyse de données ou des modèles d'abonnement.
Qui est exclu des obligations du CRA ?
Le CRA prévoit des exclusions pour :
Les personnes ou micro-entreprises qui mettent à disposition des logiciels ou des composants open source à des fins non commerciales. Par exemple, un développeur individuel contribuant à un projet sans objectif de profit.
Les produits qui ne sont pas « mis à disposition sur le marché » de l'UE, c'est-à-dire ceux qui sont développés et utilisés en interne sans être accessibles à des tiers en dehors de l'organisation.
Les logiciels déjà couverts par une réglementation sectorielle spécifique sur la cybersécurité, comme les dispositifs médicaux.
Ne laissez pas l'incertitude peser sur vos projets open source
CRAcheck vous aide à identifier rapidement vos obligations et à piloter votre conformité.
Comment CRAcheck simplifie votre mise en conformité CRA
- 1
1. Connectez votre dépôt GitHub
Intégrez CRAcheck à votre environnement de développement en quelques clics. Nous analysons votre codebase pour détecter les composants open source.
- 2
2. Générez votre SBOM (Software Bill of Materials)
Obtenez un inventaire complet de tous les composants de votre logiciel sur 9 écosystèmes (npm, PyPI, Go, Rust, .NET, PHP, Ruby, Java, CycloneDX), une exigence clé du CRA.
- 3
3. Évaluez votre score de conformité CRA
CRAcheck calcule un score de conformité sur 100, vous offrant une vue claire de votre situation actuelle et des points à améliorer.
- 4
4. Surveillez les vulnérabilités en continu
Recevez des alertes email en cas de nouvelles vulnérabilités découvertes dans vos dépendances open source, pour une gestion proactive des risques.
- 5
5. Générez les documents réglementaires
Accélérez la création de votre déclaration UE de conformité, documentation technique (Annexe VII), politique de divulgation (SECURITY.md) et workflow de reporting ENISA (24h/72h/14j) avec des modèles pré-remplis.
Les échéances du CRA approchent : agissez dès maintenant
Le Cyber Resilience Act entre progressivement en vigueur : le reporting des vulnérabilités est obligatoire dès le 11 septembre 2026, et les obligations complètes s'appliqueront à partir du 11 décembre 2027. Anticiper est la clé pour éviter les sanctions.
Avec CRAcheck, vous êtes prêt pour :
Maintenir un inventaire précis de vos composants open source (SBOM).
Mettre en place une gestion proactive des vulnérabilités.
Documenter votre conformité selon les exigences de l'UE.
Protéger la réputation et la viabilité commerciale de vos logiciels open source.
Questions Fréquentes sur l'Open Source et le CRA
Le CRA s'applique-t-il à tous les logiciels open source ?+
Non, le CRA ne s'applique qu'aux logiciels open source mis à disposition dans le cadre d'une activité commerciale sur le marché de l'UE. Les projets purement non commerciaux ou les contributions individuelles sans objectif de profit en sont généralement exclus.
Comment puis-je déterminer si mon activité est considérée comme 'commerciale' ?+
Une activité est commerciale si elle vise à générer des revenus, directement ou indirectement, à partir du logiciel ou des services qui y sont liés (support payant, intégration dans un produit vendu, etc.). Si vous avez des doutes, une auto-évaluation détaillée est recommandée.
Les petites entreprises et les TPE sont-elles exemptées ?+
Non, le CRA ne prévoit pas d'exemption générale pour les petites entreprises. Si vous commercialisez un logiciel open source en Europe, quelle que soit la taille de votre structure, vous êtes potentiellement soumis au règlement.
Quand le CRA entre-t-il réellement en vigueur ?+
Les règles concernant le reporting des vulnérabilités (articles 11 et 12) entrent en application le 11 septembre 2026. Toutes les autres obligations du CRA s'appliqueront à partir du 11 décembre 2027.
CRAcheck garantit-il la conformité à 100% ?+
CRAcheck est un support à l'auto-évaluation et à la préparation à la conformité. Il fournit les outils (SBOM, score, documentation) pour vous aider à répondre aux exigences, mais ne constitue pas une certification officielle ni une garantie d'absence totale de risque face aux régulateurs. La responsabilité finale de la conformité incombe au développeur ou à l'importateur.
Protégez l'avenir de vos projets open source avec CRAcheck
Prenez une longueur d'avance sur le Cyber Resilience Act et assurez la résilience de vos logiciels en Europe.
Sur le même thème — Par type de produit
Nouveau sur le Cyber Resilience Act ? Commence par le guide complet.
Le guide CRADepuis le blog
Vérifie ta conformité CRA en 1 minute
Gratuit, sans inscription. Scanne ton dépôt et obtiens ton score de conformité + tes documents pré-remplis.