Qu’est-ce que le CRA, le Cyber Resilience Act ?
Publié sur LinkedIn le 26 aout 2026
Pendant longtemps, la cybersécurité d’un produit numérique dépendait surtout de la bonne volonté du fabricant.
Un objet connecté pouvait être vendu avec un mot de passe par défaut, un logiciel pouvait embarquer des composants vulnérables et les mises à jour pouvaient s’arrêter sans préavis.
Le Cyber Resilience Act change cette logique.
Le CRA est un règlement européen qui impose des exigences communes de cybersécurité aux produits comportant des éléments numériques mis sur le marché de l’Union européenne.
Cela concerne les logiciels, applications, objets connectés, équipements réseau, systèmes industriels et des composants matériels.
Son objectif : rendre les produits plus sûrs dès leur conception et pendant leur durée d’utilisation prévue.
Les fabricants devront notamment :
concevoir des produits sécurisés par défaut ;
réduire la surface d’attaque ;
documenter les composants et dépendances ;
corriger les vulnérabilités ;
fournir des mises à jour de sécurité ;
informer les utilisateurs ;
conserver les preuves de conformité ;
signaler certaines vulnérabilités exploitées et certains incidents graves.
Mettre un produit numérique sur le marché européen ne consistera plus seulement à vérifier ses fonctionnalités.
Il faudra démontrer qu’il respecte les exigences de cybersécurité applicables.
Les produits importants ou critiques seront soumis à des évaluations renforcées.
Mais le CRA n’est pas seulement une affaire de certification.
Il impose une logique de sécurité sur tout le cycle de vie.
Un fabricant ne pourra plus livrer un produit puis oublier les vulnérabilités découvertes après sa mise sur le marché.
Il devra maintenir une capacité de veille, de correction, de notification et d’assistance.
Les obligations de signalement s’appliqueront dès le 11 septembre 2026.
Les principales obligations entreront en application le 11 décembre 2027.
Pour les entreprises, le chantier est déjà concret :
cartographier les produits concernés ;
identifier les composants logiciels ;
gérer les vulnérabilités ;
sécuriser le développement ;
organiser les notifications ;
préparer les preuves ;
revoir les contrats fournisseurs.
Le CRA transforme donc la cybersécurité produit.
Elle ne sera plus seulement une bonne pratique.
Elle deviendra une exigence réglementaire démontrable.
La vraie question n’est plus :
« Notre produit fonctionne-t-il ? »
Mais :
« Pouvons-nous prouver qu’il est sécurisé, maintenu et surveillé pendant son cycle de vie ? »
Le CRA ne promet pas des produits invulnérables.
Il impose que leur cybersécurité cesse d’être optionnelle.
PS : Si vous découvrez mon contenu (veille CERT, Post), je vous invite à me suivre ici sur LinkedIn
#CRA #CyberResilienceAct #Cybersécurité #SécuritéLogicielle #RésilienceIT #SBOM #DevSecOps #RSSI #DSI