Produit comportant des éléments numériques : Définition et enjeux
Comprenez le périmètre du Cyber Resilience Act (UE 2024/2847) et les impératifs de sécurité pour vos solutions technologiques.

Un produit comportant des éléments numériques désigne tout matériel ou logiciel dont le fonctionnement repose sur une connexion logique ou physique, directe ou indirecte, à un appareil ou un réseau. Selon le Cyber Resilience Act (règlement UE 2024/2847), ce périmètre englobe les logiciels autonomes, les solutions SaaS avec composants locaux, ainsi que les équipements connectés et leurs firmwares intégrés.
Le cadre réglementaire du Cyber Resilience Act
Entré en vigueur le 10 décembre 2024, ce règlement européen impose des standards de cybersécurité harmonisés pour toute mise sur le marché de produits numériques au sein de l'Union Européenne.
Quels sont les acteurs assujettis ?
La réglementation cible les entités concevant, développant ou distribuant des produits intégrant du code :
- Éditeurs de logiciels SaaS, applications mobiles et outils de productivité.
- Développeurs indépendants, TPE et PME technologiques commercialisant leurs solutions dans l'UE.
- Fabricants d'équipements industriels et d'objets connectés (IoT).
Classification des produits numériques selon le risque
Le Cyber Resilience Act segmente les produits numériques selon leur niveau de criticité pour la sécurité des utilisateurs et des infrastructures.
Produits par défaut
Logiciels et matériels standard sans risque critique, soumis aux exigences essentielles de cybersécurité dès la conception.
Produits importants (Annexe III)
Catégories Classe I et II (ex: gestionnaires de mots de passe, pare-feu, OS) soumises à des exigences de conformité renforcées.
Produits critiques (Annexe IV)
Composants matériels ou logiciels à haut risque nécessitant une évaluation de type UE par un organisme notifié.
Sécuriser vos produits au quotidien
La conformité ne doit pas entraver votre vélocité de développement. Elle exige une automatisation rigoureuse des contrôles de sécurité et une gouvernance proactive des composants.
- Inventaire exhaustif des composants tiers via le SBOM
- Veille active sur les vulnérabilités (CVE) en temps réel
- Centralisation de la documentation technique réglementaire

Exigences majeures pour la conformité
Pour apposer le marquage CE, les entreprises doivent respecter des obligations strictes tout au long du cycle de vie du produit :
- Appliquer le principe de cybersécurité dès la conception (Security by Design).
- Assurer une remédiation continue des vulnérabilités durant toute la durée de vie du produit.
- Constituer et maintenir la documentation technique (Annexe VII) incluant le fichier SECURITY.md.
- Notifier les incidents exploitables à l'ENISA selon les délais légaux (24h, 72h et rapport final à 14 jours).
Calendrier de mise en œuvre et sanctions
La transition est progressive : la notification des vulnérabilités à l'ENISA sera obligatoire dès le 11 septembre 2026. L'application intégrale du règlement débutera le 11 décembre 2027. Les sanctions en cas de non-conformité peuvent atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires mondial.
Évaluez la maturité de vos produits numériques
Maîtrisez les exigences réglementaires et préparez sereinement la documentation technique nécessaire à votre mise en conformité.
4 piliers pour structurer votre conformité
- 1
1. Établir le SBOM
Répertoriez l'intégralité des dépendances open source et bibliothèques logicielles intégrées.
- 2
2. Analyser les failles
Détectez les vulnérabilités actives et déployez les correctifs pour garantir un niveau de sécurité optimal.
- 3
3. Produire le dossier technique
Finalisez l'évaluation des risques et la déclaration UE de conformité selon l'Annexe VII.
- 4
4. Automatiser le suivi
Instaurez un monitoring continu et préparez vos modèles de reporting pour les incidents.
Simplifiez votre conformité avec CRAcheck
CRAcheck accompagne les éditeurs et fabricants dans leur mise en conformité au Cyber Resilience Act via une suite d'outils dédiés :
- Intégration GitHub sécurisée pour une analyse de code sans interruption de votre workflow.
- Génération automatisée de SBOM compatible avec 9 écosystèmes (npm, PyPI, Go, Rust, .NET, PHP, Ruby, Java, CycloneDX).
- Score de conformité en temps réel et alertes quotidiennes sur les nouvelles failles détectées.
- Génération de documents officiels : Déclaration UE, dossier technique (Annexe VII), SECURITY.md et formulaires ENISA.
Questions fréquentes sur le CRA
Un service purement SaaS est-il soumis au CRA ?+
Le CRA s'applique aux logiciels commercialisés dans l'UE. Si votre SaaS inclut un composant téléchargeable, une application mobile, un agent client ou une intégration directe avec du matériel, il entre dans le champ d'application.
Les logiciels open source sont-ils concernés ?+
Les logiciels open source développés hors cadre commercial sont exclus. Toutefois, dès qu'un composant est intégré dans un produit commercialisé ou fait l'objet d'un support payant, les obligations du règlement s'appliquent.
CRAcheck délivre-t-il une certification officielle ?+
Non. CRAcheck est une solution d'assistance à l'auto-évaluation. Il facilite la collecte des preuves techniques et la constitution des dossiers, sans se substituer à une certification par un organisme notifié.
Anticipez la conformité de vos produits
Analysez votre dépôt GitHub pour obtenir votre SBOM et votre score de conformité dès aujourd'hui.
Sur le même thème — Glossaire
Nouveau sur le Cyber Resilience Act ? Commence par le guide complet.
Le guide CRADepuis le blog
Vérifie ta conformité CRA en 1 minute
Gratuit, sans inscription. Scanne ton dépôt et obtiens ton score de conformité + tes documents pré-remplis.