Points clés pour l’ingénierie
- Notification obligatoire le 11 septembre 2026; obligations principales le 11 décembre 2027.
- Le fabricant est celui dont le nom ou la marque place le produit sur le marché.
- Commencer par inventaire, risques, support, vulnérabilités et propriétaires des preuves.
Deux dates au calendrier d'ingénierie
L'article 14 s'applique le 11 septembre 2026 et le corps principal le 11 décembre 2027. La notification couvre aussi des produits déjà disponibles.[1][2][3]
| Date | Changement | Action |
|---|---|---|
| 11/06/2026 | Organismes notifiés | Classe et voie |
| 11/09/2026 | Notifications | Exercice 24/72 h |
| 11/12/2027 | Obligations principales | Produit conforme et preuves |
Définir produit, fabricant et classe
Machine connectée, logiciel de commande et service distant peuvent créer plusieurs décisions de périmètre. Documenter produit et rôle économique.[1][2]
Les annexes III/IV et le règlement 2025/2392 décrivent les catégories importantes et critiques. Même la classe par défaut doit être motivée.[5][1]
Une base sécurité par version supportée
- Identifier produit, variantes et dépendances
- Maintenir l'analyse de risques
- Relier Annexe I aux tests
- SBOM lisible machine liée au hash
- Communiquer fin de support
- Conserver la documentation
Une SBOM est un index; elle devient utile reliée aux produits, vulnérabilités, clients, décisions et mises à jour.[1][2]
Transformer l'Annexe I en critères d'acceptation
La matrice nomme menace, contrôle, test, résultat, version et risque résiduel. Une politique sans résultat est une preuve faible.[1]
- Pas de secret par défaut partagé
- Séparer commande et gestion distante
- Authentifier et protéger du rollback
- Journaliser utilement et sobrement
- Retester après changement
Répéter l'horloge de notification
À partir du 11 septembre 2026, vulnérabilités exploitées et incidents graves passent par la plateforme ENISA : alerte à 24 h, notification à 72 h.[3][4]
- Canal surveillé
- Rôles de décision
- Versions et clients
- Paquets 24/72 h
- Correction et communication
- Exercice chronométré
Un départ concret en 90 jours
| Semaines | Livrable | Sortie |
|---|---|---|
| 1–2 | Produits, rôles, responsables | Périmètre accepté |
| 3–5 | Inventaire, SBOM, support | Un appareil résout ses composants |
| 6–8 | Risques et Annexe I | Risques principaux testés |
| 9–10 | Processus vulnérabilité | CVE reliée aux produits |
| 11–12 | Exercice notification | 24/72 h tenues |
| 13 | Plan, budget | Responsable et date |
Support, mises à jour et instructions claires réduisent aussi l'incertitude commerciale.
Questions fréquentes
Le CRA concerne-t-il les machines ?
Potentiellement. Produit, usage, dépendances, exclusions et rôle exigent une analyse documentée.
Quand débute la notification ?
L'article 14 s'applique le 11 septembre 2026, y compris aux produits pertinents déjà disponibles.
Une SBOM suffit-elle ?
Non. Risque, conception, mises à jour, documentation, conformité et notification s'ajoutent.
Sources et normes
- Regulation (EU) 2024/2847: Cyber Resilience ActEUR-Lex
- The Cyber Resilience Act: summary of the legislative textEuropean Commission
- Cyber Resilience Act: reporting obligationsEuropean Commission, Updated June 2026
- Cyber Resilience Act Single Reporting PlatformEuropean Union Agency for Cybersecurity, Updated 17 July 2026
- Implementing Regulation (EU) 2025/2392 on important and critical product categoriesEUR-Lex
BootCtrl Engineering a vérifié pour la dernière fois les affirmations techniques et les liens sources le 26 juillet 2026. Les déclarations produit sont confrontées aux dépôts d’implémentation actuels ; les éléments de feuille de route ne sont pas présentés comme disponibles.



