Développeurs : Votre plugin ou extension est-il soumis au CRA ?
Avec le Cyber Resilience Act, l'UE renforce la cybersécurité des produits numériques. Comprenez si vos logiciels sont impactés et comment vous préparer.

Le Cyber Resilience Act : une nouvelle réalité pour les logiciels
Le règlement européen sur la cyber-résilience (CRA) entrera pleinement en vigueur en décembre 2027, avec l'obligation de signalement des vulnérabilités dès septembre 2026. Il vise à garantir la cybersécurité des produits numériques tout au long de leur cycle de vie. Pour les développeurs de plugins, d'extensions et de modules logiciels, la question est cruciale : mon travail est-il concerné ?
Qui est visé par le CRA ?
Le CRA s'applique à tout "produit comportant des éléments numériques", qu'il soit matériel ou logiciel. Cela inclut une vaste gamme d'offres, des systèmes d'exploitation aux applications mobiles, en passant par les objets connectés. Pour les logiciels, cela englobe non seulement les applications autonomes, mais aussi les composants qui leur sont intégrés.
Un plugin, une extension ou un module sont par définition des composants logiciels destinés à étendre les fonctionnalités d'un produit principal. S'ils sont mis à disposition sur le marché de l'UE en tant que produit autonome ou en tant que composant d'un produit soumis au CRA, ils tombent potentiellement dans le champ d'application du règlement.
Anticipez les exigences du Cyber Resilience Act
Le temps presse. CRAcheck vous offre les outils pour naviguer dans la complexité du CRA et assurer la résilience de vos logiciels.
Évaluation précise
Identifiez si vos plugins et extensions sont visés par le CRA et quelles obligations s'appliquent.
Documentation simplifiée
Générez automatiquement les documents essentiels : déclaration UE de conformité, documentation technique (Annexe VII) et politique de divulgation.
Surveillance proactive
Recevez des alertes en continu sur les vulnérabilités de vos composants et respectez les délais de reporting ENISA (24h/72h/14j).
Score de conformité
Visualisez votre niveau de préparation au CRA avec un score clair sur 100 et identifiez les axes d'amélioration.
Transformez la contrainte CRA en avantage concurrentiel
Le Cyber Resilience Act représente un défi, mais aussi une opportunité d'améliorer la sécurité de vos logiciels. CRAcheck s'intègre à votre workflow pour vous décharger des tâches fastidieuses et vous permettre de vous concentrer sur le développement.
- Connectez votre dépôt GitHub en quelques clics.
- Obtenez un SBOM détaillé de vos dépendances logicielles.
- Identifiez les vulnérabilités avant qu'elles ne deviennent des problèmes.
- Générez des documents prêts à l'emploi pour les régulateurs.

Quand un plugin devient-il un "produit avec des éléments numériques" selon le CRA ?
La définition clé du CRA est "produit comportant des éléments numériques". Si votre plugin est vendu, licencié ou mis à disposition gratuitement en tant qu'unité fonctionnelle distincte, il est fort probable qu'il tombe sous le coup du règlement. Même s'il est un composant d'un logiciel plus vaste, le fabricant du produit final aura des obligations, et votre plugin, en tant que fournisseur, pourrait être indirectement impacté.
Les facteurs à considérer pour l'applicabilité
Pour déterminer l'applicabilité, plusieurs facteurs entrent en jeu :
bullet: Autonomie : Le plugin peut-il fonctionner indépendamment ou est-il indissociable d'un produit hôte ? S'il est autonome, il est plus directement visé.
bullet: Mise à disposition sur le marché de l'UE : Est-il destiné à des utilisateurs finaux ou entreprises au sein de l'Union Européenne ?
bullet: Catégorie de produit : Le CRA distingue les produits "critiques" et "hautement critiques" qui ont des exigences renforcées. Un plugin peut se retrouver dans ces catégories selon sa fonction (ex: sécurité, gestion de données sensibles).
Les responsabilités du "fabricant"
Le CRA désigne comme "fabricant" toute personne qui développe un produit comportant des éléments numériques ou le fait concevoir ou fabriquer, et le commercialise sous son nom ou sa marque. Si vous êtes développeur d'un plugin, vous pourriez être considéré comme le fabricant si vous le proposez directement aux utilisateurs finaux. C'est à vous alors qu'incombent les obligations de cybersécurité, de documentation et de reporting.
Ne laissez pas le CRA vous prendre au dépourvu
Anticipez les obligations légales et protégez la réputation de vos produits logiciels dès aujourd'hui.
3 étapes clés pour la conformité CRA de vos logiciels
- 1
1. Comprendre votre exposition
Déterminez si votre plugin ou extension est un "produit avec éléments numériques" et dans quelle catégorie il se situe (standard, critique, hautement critique) selon le CRA. Identifiez les obligations spécifiques qui en découlent.
- 2
2. Auditer vos dépendances logicielles
Cartographiez tous les composants tiers de vos logiciels avec un SBOM (Software Bill of Materials). C'est la première étape pour repérer les vulnérabilités potentielles et assurer la traçabilité.
- 3
3. Mettre en place un processus de cybersécurité continu
Au-delà de l'audit initial, le CRA exige une approche proactive. Cela inclut la surveillance des vulnérabilités, la mise à jour des composants, la gestion des incidents et la production de la documentation réglementaire.
CRAcheck : Votre allié pour la préparation au Cyber Resilience Act
Alors que les échéances du Cyber Resilience Act approchent (reporting des vulnérabilités le 11 septembre 2026, obligations complètes le 11 décembre 2027), la pression sur les développeurs s'intensifie. Les sanctions peuvent atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires mondial. CRAcheck a été conçu pour vous offrir un support concret et automatisé.
Des fonctionnalités pensées pour les développeurs
bullet: **Connectivité GitHub** : Synchronisez facilement vos dépôts pour une analyse rapide et continue.
bullet: **SBOM automatique** : Générez des inventaires de composants (npm, PyPI, Go, Rust, .NET, PHP, Ruby, Java, CycloneDX) sans effort.
bullet: **Score de conformité CRA** : Obtenez une vision claire de votre niveau de préparation et des points à améliorer.
bullet: **Alertes vulnérabilités** : Soyez informé en temps réel des failles de sécurité affectant vos dépendances.
bullet: **Génération de documents** : Créez des ébauches de déclaration UE de conformité, documentation technique, politique de divulgation (SECURITY.md) et workflows de reporting ENISA.
CRAcheck est un support d'auto-évaluation précieux, conçu pour vous aider à structurer votre démarche. Il ne remplace pas une certification officielle mais vous guide pas à pas vers une meilleure préparation.
Questions fréquentes sur le CRA et les plugins
Qu'est-ce que le Cyber Resilience Act (CRA) ?+
Le Cyber Resilience Act est un règlement européen qui établit des règles communes en matière de cybersécurité pour les produits comportant des éléments numériques, qu'ils soient matériels ou logiciels. Il vise à réduire les vulnérabilités et à renforcer la résilience cybernétique dans l'UE.
Mon plugin ou mon extension est-il un "produit avec des éléments numériques" ?+
Si votre plugin est mis à disposition sur le marché de l'UE en tant qu'unité fonctionnelle distincte, qu'il soit payant ou gratuit, il est considéré comme un "produit avec des éléments numériques" et est susceptible d'être concerné. La nuance réside dans son autonomie et sa destination.
Quelles sont les échéances clés du CRA pour les développeurs ?+
Les obligations de signalement des vulnérabilités (à l'ENISA) s'appliqueront à partir du 11 septembre 2026. L'ensemble des autres obligations de conformité du CRA deviendra pleinement applicable à partir du 11 décembre 2027.
Quelles sont les sanctions en cas de non-conformité au CRA ?+
Les sanctions peuvent être significatives, allant jusqu'à 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu.
Comment CRAcheck m'aide-t-il à me préparer au CRA ?+
CRAcheck vous aide en automatisant la génération de SBOM, en calculant un score de conformité, en surveillant les vulnérabilités en continu et en pré-remplissant les documents requis par le CRA, tels que la déclaration UE de conformité et la documentation technique. C'est un outil de support à l'auto-évaluation.
Assurez la conformité de vos plugins et extensions
Protégez vos produits et votre entreprise face aux exigences du Cyber Resilience Act.
Sur le même thème — Par type de produit
Nouveau sur le Cyber Resilience Act ? Commence par le guide complet.
Le guide CRADepuis le blog
Vérifie ta conformité CRA en 1 minute
Gratuit, sans inscription. Scanne ton dépôt et obtiens ton score de conformité + tes documents pré-remplis.