Cyber Resilience Act pour les routeurs : sécurisez vos firmwares
Les équipements réseau sont classés comme produits importants sous le règlement CRA (UE 2024/2847). Structurez dès maintenant votre SBOM, vos analyses de risques et votre gestion des vulnérabilités.

Le Cyber Resilience Act (CRA) impose aux fabricants de routeurs et box connectées des exigences strictes de cybersécurité dès la phase de conception. En tant que produits importants de l'Annexe III, ces équipements doivent répondre à des standards rigoureux : fourniture d'un inventaire logiciel (SBOM), documentation exhaustive des vulnérabilités et notification obligatoire des failles exploitées à l'ENISA sous 24 heures.
Le statut critique des routeurs et passerelles réseau dans le CRA
Entré en vigueur le 10 décembre 2024, le règlement européen sur la cyber-résilience (UE 2024/2847) cible les équipements gérant le trafic réseau. Routeurs grand public, box d'opérateurs et passerelles industrielles constituent la première ligne de défense numérique, justifiant ainsi un niveau d'exigence renforcé pour garantir l'intégrité des infrastructures.
Les fabricants doivent impérativement anticiper le calendrier de mise en conformité pour éviter tout blocage commercial au sein de l'UE :
- 11 septembre 2026 : application des obligations de reporting des failles exploitées activement et des incidents majeurs auprès de l'ENISA.
- 11 décembre 2027 : entrée en vigueur des exigences essentielles de sécurité, du marquage CE et de la documentation technique complète.
Le non-respect de ces obligations expose les constructeurs à des sanctions financières pouvant atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires mondial, ainsi qu'au retrait immédiat des produits du marché.
Les exigences clés du CRA pour les équipements réseau
Les constructeurs doivent adapter leur cycle de développement logiciel pour répondre aux impératifs de sécurité du matériel connecté.
SBOM et gestion des dépendances
Cartographiez précisément l'ensemble des bibliothèques open source, modules C/C++, Rust ou Python intégrés dans vos firmwares.
Veille et remédiation des vulnérabilités
Surveillez en continu les CVE impactant le noyau Linux, OpenWrt ou vos services propriétaires pour réagir avant toute exploitation.
Workflow de notification ENISA
Automatisez vos procédures d'alerte pour respecter les délais légaux : 24 h pour l'alerte précoce, 72 h pour le rapport d'incident et 14 jours pour le bilan.
Dossier technique Annexe VII
Constituez le dossier technique requis, incluant les analyses de risques, la sécurisation des interfaces et les politiques de mise à jour.
Du firmware au marquage CE : une approche sécurisée
Le développement d'un routeur combine composants matériels, OS embarqué, pilotes et services applicatifs. Sous le CRA, chaque couche logicielle doit être auditée et maintenue avec transparence pour garantir la résilience du produit.
- Inventaire exhaustif des composants open source (formats CycloneDX, SPDX)
- Suppression des identifiants par défaut et durcissement des interfaces d'administration
- Maintien documenté des correctifs de sécurité sur toute la durée de vie commerciale
- Déploiement de mises à jour signées et sécurisées sans impact sur la configuration utilisateur

Classification : votre routeur relève-t-il de l'Annexe III ?
Le règlement UE 2024/2847 classe les produits selon leur criticité. Les équipements de routage et de filtrage sont exclus des produits standards en raison de leur rôle névralgique dans la topologie réseau.
Classe I ou Classe II des produits importants
Les routeurs et passerelles intègrent souvent des fonctions pare-feu ou VPN avancées, les classant généralement en produits importants de Classe I ou II. Cela impose soit le respect de normes harmonisées, soit une évaluation par un organisme notifié.
Le rôle pivot du SBOM pour les firmwares
Un firmware contient de multiples paquets (BusyBox, OpenSSL). Le CRA impose la tenue à jour d'un Software Bill of Materials (SBOM) lisible par machine pour chaque version commercialisée.
Le SBOM permet d'identifier instantanément si une faille critique affecte vos modèles en circulation. Il constitue une pièce maîtresse de la documentation technique exigée par l'Annexe VII.
La procédure d'alerte ENISA : 24 heures pour réagir
Dès le 11 septembre 2026, toute faille exploitée activement sur vos routeurs devra faire l'objet d'une alerte précoce auprès de l'ENISA dans les 24 heures.
Cette alerte doit être suivie d'une notification formelle sous 72 heures, puis d'un rapport complet sous 14 jours. L'absence d'outils de détection automatisés expose directement l'entreprise aux sanctions réglementaires.
Vérifiez vos composants logiciels avant l'audit
Connectez vos dépôts pour générer un SBOM au standard CycloneDX et évaluer votre maturité face aux exigences du CRA.
Feuille de route CRA pour constructeurs
- 1
1. Recenser les couches logicielles
Cartographiez l'intégralité du code source, des dépendances tierces et des distributions embarquées dans vos images.
- 2
2. Établir le SBOM et le suivi des failles
Automatisez la génération d'inventaires CycloneDX et configurez des alertes sur les vulnérabilités CVE détectées.
- 3
3. Rédiger la documentation Annexe VII
Consignez la modélisation des menaces, les mécanismes de mise à jour sécurisée (OTA) et votre politique de divulgation.
- 4
4. Définir le protocole de notification
Préparez les procédures de signalement ENISA respectant les délais stricts de 24h, 72h et 14 jours.
Comment CRAcheck facilite votre auto-évaluation
CRAcheck accompagne vos équipes d'ingénierie dans la préparation technique au règlement. Bien que non certificateur, l'outil automatise les analyses nécessaires à la constitution de votre dossier de conformité.
En analysant vos dépôts (firmware, API, interfaces), CRAcheck couvre 9 écosystèmes logiciels et mesure votre préparation sur une échelle de 100 points.
Bénéficiez de modèles pré-remplis pour votre Déclaration UE de conformité et structurez votre documentation technique selon les exigences de l'ENISA.
Questions fréquentes sur le CRA
Les routeurs industriels sont-ils soumis aux mêmes règles que les box ?+
Oui, tous les équipements de routage connectés relèvent du CRA. Selon leurs fonctions, ils peuvent être rattachés à différentes classes de produits, mais partagent les mêmes exigences de base en matière de SBOM et de reporting.
L'usage d'OpenWrt dispense-t-il de conformité ?+
Non. L'entité qui commercialise le matériel sous sa marque au sein de l'UE est responsable de la conformité au sens du CRA, y compris pour les composants open source intégrés.
CRAcheck garantit-il la conformité officielle ?+
Non. CRAcheck est un outil d'aide à l'auto-évaluation et à la génération documentaire. Il ne remplace ni un audit indépendant ni l'évaluation par un organisme notifié.
Quelle est la date limite pour se conformer ?+
La notification des vulnérabilités exploitées est obligatoire dès le 11 septembre 2026. L'ensemble des exigences de conception et de marquage CE s'applique le 11 décembre 2027.
Anticipez le CRA sur vos architectures réseau
Analysez vos dépendances logicielles et identifiez les chantiers prioritaires pour votre documentation technique.
Sur le même thème — Par type de produit
Nouveau sur le Cyber Resilience Act ? Commence par le guide complet.
Le guide CRADepuis le blog
Vérifie ta conformité CRA en 1 minute
Gratuit, sans inscription. Scanne ton dépôt et obtiens ton score de conformité + tes documents pré-remplis.