Cybersécurité produit12 min de lecture

La checklist 2026–2027 du Cyber Resilience Act pour les constructeurs

La notification commence avant l'échéance principale. Il faut un système opérationnel de sécurité produit, pas un dossier préparé au dernier moment.

Drapeaux de l’Union européenne et de la Pologne sur un bâtiment à Bruxelles
Photo : Fer ID, via Pexels

À propos de l’auteur

Dr. Mehran Kiani-Oshtorjani

Ingénieur en logiciels industriels et simulation

Mehran Kiani-Oshtorjani est ingénieur mécanicien et développeur logiciel. Son travail couvre la simulation temps réel, les systèmes hydrauliques, le contrôle industriel et les logiciels connectés. Sa recherche doctorale à LUT University portait sur des méthodes de calcul efficaces pour les systèmes industriels temps réel.

Points clés pour l’ingénierie

  • Notification obligatoire le 11 septembre 2026; obligations principales le 11 décembre 2027.
  • Le fabricant est celui dont le nom ou la marque place le produit sur le marché.
  • Commencer par inventaire, risques, support, vulnérabilités et propriétaires des preuves.

Deux dates au calendrier d'ingénierie

L'article 14 s'applique le 11 septembre 2026 et le corps principal le 11 décembre 2027. La notification couvre aussi des produits déjà disponibles.[1][2][3]

DateChangementAction
11/06/2026Organismes notifiésClasse et voie
11/09/2026NotificationsExercice 24/72 h
11/12/2027Obligations principalesProduit conforme et preuves

Définir produit, fabricant et classe

Machine connectée, logiciel de commande et service distant peuvent créer plusieurs décisions de périmètre. Documenter produit et rôle économique.[1][2]

Les annexes III/IV et le règlement 2025/2392 décrivent les catégories importantes et critiques. Même la classe par défaut doit être motivée.[5][1]

Une base sécurité par version supportée

  1. Identifier produit, variantes et dépendances
  2. Maintenir l'analyse de risques
  3. Relier Annexe I aux tests
  4. SBOM lisible machine liée au hash
  5. Communiquer fin de support
  6. Conserver la documentation

Une SBOM est un index; elle devient utile reliée aux produits, vulnérabilités, clients, décisions et mises à jour.[1][2]

Transformer l'Annexe I en critères d'acceptation

La matrice nomme menace, contrôle, test, résultat, version et risque résiduel. Une politique sans résultat est une preuve faible.[1]

  • Pas de secret par défaut partagé
  • Séparer commande et gestion distante
  • Authentifier et protéger du rollback
  • Journaliser utilement et sobrement
  • Retester après changement

Répéter l'horloge de notification

À partir du 11 septembre 2026, vulnérabilités exploitées et incidents graves passent par la plateforme ENISA : alerte à 24 h, notification à 72 h.[3][4]

  1. Canal surveillé
  2. Rôles de décision
  3. Versions et clients
  4. Paquets 24/72 h
  5. Correction et communication
  6. Exercice chronométré

Un départ concret en 90 jours

SemainesLivrableSortie
1–2Produits, rôles, responsablesPérimètre accepté
3–5Inventaire, SBOM, supportUn appareil résout ses composants
6–8Risques et Annexe IRisques principaux testés
9–10Processus vulnérabilitéCVE reliée aux produits
11–12Exercice notification24/72 h tenues
13Plan, budgetResponsable et date

Support, mises à jour et instructions claires réduisent aussi l'incertitude commerciale.

Questions fréquentes

Le CRA concerne-t-il les machines ?

Potentiellement. Produit, usage, dépendances, exclusions et rôle exigent une analyse documentée.

Quand débute la notification ?

L'article 14 s'applique le 11 septembre 2026, y compris aux produits pertinents déjà disponibles.

Une SBOM suffit-elle ?

Non. Risque, conception, mises à jour, documentation, conformité et notification s'ajoutent.

Sources et normes

  1. Regulation (EU) 2024/2847: Cyber Resilience ActEUR-Lex
  2. The Cyber Resilience Act: summary of the legislative textEuropean Commission
  3. Cyber Resilience Act: reporting obligationsEuropean Commission, Updated June 2026
  4. Cyber Resilience Act Single Reporting PlatformEuropean Union Agency for Cybersecurity, Updated 17 July 2026
  5. Implementing Regulation (EU) 2025/2392 on important and critical product categoriesEUR-Lex

BootCtrl Engineering a vérifié pour la dernière fois les affirmations techniques et les liens sources le 26 juillet 2026. Les déclarations produit sont confrontées aux dépôts d’implémentation actuels ; les éléments de feuille de route ne sont pas présentés comme disponibles.

Intégrer les preuves sécurité à la version

Discutons du processus de version et mise à jour nécessaire à votre CRA.

Discuter des preuves