Conformité au Cyber Resilience Act pour l'IoT
Anticipez les exigences de sécurité, automatisez la génération de vos SBOM et constituez votre documentation technique conforme au règlement européen.

Le Cyber Resilience Act (CRA) impose aux fabricants d'objets connectés de concevoir des produits sécurisés par défaut. Cette réglementation européenne exige un suivi rigoureux des vulnérabilités, la fourniture d'une documentation technique exhaustive, l'établissement de SBOM précis et une réactivité exemplaire lors de la divulgation de failles. Anticiper ces obligations est crucial pour garantir la pérennité de vos produits sur le marché européen.
Pourquoi les fabricants IoT sont directement visés
De la domotique aux appareils électroménagers intelligents, la quasi-totalité des produits intégrant des éléments numériques est soumise au CRA. Les constructeurs doivent désormais garantir une transparence totale sur la composition logicielle de leurs systèmes et assurer une maintenance de sécurité continue.
Outils de conformité logicielle pour l'IoT
Une suite logicielle conçue pour alléger la charge administrative et technique de vos équipes R&D.
Génération automatisée de SBOM
Inventaire complet de vos dépendances (npm, PyPI, Go, Rust, .NET, PHP, Ruby, Java, CycloneDX) pour une visibilité totale sur votre supply chain.
Veille et surveillance des failles
Alertes proactives par email dès l'identification d'une vulnérabilité affectant vos bibliothèques logicielles ou votre firmware.
Score de conformité dynamique
Évaluation en temps réel de votre niveau de préparation face aux exigences strictes du Cyber Resilience Act.
Documentation réglementaire facilitée
Assistance à la rédaction de la Déclaration UE de conformité, du fichier SECURITY.md et des éléments requis par l'Annexe VII.
Sécuriser l'intégralité de votre pile technologique
La conception d'un objet connecté combine firmware, services cloud et applications mobiles. CRAcheck s'intègre à vos dépôts de code pour analyser vos dépendances et structurer efficacement vos dossiers de conformité technique.
- Analyse automatisée via GitHub pour détecter les librairies vulnérables
- Support à la préparation du reporting ENISA (délais de 24h, 72h et 14 jours)
- Standardisation des protocoles de divulgation coordonnée des vulnérabilités

Calendrier de mise en œuvre et sanctions
Entré en vigueur le 10 décembre 2024, le règlement impose deux échéances majeures aux fabricants :
- 11 septembre 2026 : Notification obligatoire des vulnérabilités activement exploitées auprès de l'ENISA et des autorités compétentes.
- 11 décembre 2027 : Application intégrale du CRA, sous peine de sanctions financières sévères.
En cas de non-conformité, les amendes peuvent atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial de l'entreprise.
Classification des risques et évaluation
La majorité des objets connectés relève de l'auto-évaluation. Toutefois, selon leur criticité (sécurité du domicile, accès), certains équipements sont classés comme produits importants (Annexe III) ou critiques (Annexe IV), nécessitant des procédures de certification renforcées.
Anticipez la conformité CRA de vos produits
Gagnez en visibilité sur vos vulnérabilités et générez votre premier SBOM en quelques minutes.
4 étapes clés pour votre mise en conformité
- 1
1. Connexion des dépôts
Connectez votre organisation GitHub à CRAcheck pour auditer vos composants logiciels.
- 2
2. Cartographie des dépendances
Générez un SBOM complet au format standard CycloneDX pour votre stack logicielle.
- 3
3. Correction et suivi
Suivez votre score de conformité et résolvez les failles critiques signalées en priorité.
- 4
4. Export des livrables
Téléchargez vos modèles de documentation technique (Annexe VII) et votre Déclaration UE.
Un outil d'aide à l'auto-évaluation technique
CRAcheck automatise l'auto-évaluation pour les développeurs et constructeurs. Bien que nous ne soyons pas un organisme de certification agréé, notre solution fournit les artéfacts techniques indispensables à la constitution de votre dossier de conformité réglementaire.
Questions fréquentes : CRA et IoT
Le Cyber Resilience Act concerne-t-il les objets déjà commercialisés ?+
Le règlement s'applique aux produits mis sur le marché après son entrée en application. Les mises à jour majeures ou modifications substantielles de produits existants sont également soumises aux nouvelles exigences.
Comment CRAcheck facilite-t-il le reporting ENISA ?+
La plateforme centralise vos données de sécurité et propose des modèles prêts à l'emploi pour notifier les vulnérabilités dans les délais légaux de 24h, 72h et 14 jours.
CRAcheck remplace-t-il un laboratoire d'essai ?+
Non. CRAcheck automatise la gestion du SBOM et la détection des failles. Pour les produits de classes supérieures nécessitant un examen UE de type, l'intervention d'un organisme notifié reste requise.
Préparez vos gammes d'objets connectés au CRA
Rejoignez la plateforme et auditez vos dépôts dès aujourd'hui.
Sur le même thème — Par type de produit
Nouveau sur le Cyber Resilience Act ? Commence par le guide complet.
Le guide CRADepuis le blog
Vérifie ta conformité CRA en 1 minute
Gratuit, sans inscription. Scanne ton dépôt et obtiens ton score de conformité + tes documents pré-remplis.