CRA : en vigueur depuis le 11.09.2026 · êtes-vous en mesure de notifier sous 24 h ?

CRA readiness : être prêt · et pouvoir le prouver

Conseils pratiques

8 min de lecture

Qui est concerné, la séquence Art. 14, le rétro-planning réaliste et la checklist de mise en ordre de marche.

Le règlement européen sur la cyber-résilience (CRA) s’applique aux produits comportant des éléments numériques mis sur le marché de l’UE. Contenu indicatif : ne constitue pas un avis juridique.

Qui est concerné ? Le règlement vise les logiciels, firmwares et objets connectés vendus dans l’UE. Le siège de votre société ne change rien : une PME suisse qui vend un logiciel à des clients européens est concernée. Le périmètre exact dépend de votre produit (art. 2).

Ce qui change le 11 septembre 2026 : les obligations de signalement de l’article 14 deviennent applicables. Une vulnérabilité activement exploitée ou un incident grave devra faire l’objet d’une alerte précoce sous 24 heures (à l’ENISA via la plateforme SRP et au CSIRT coordinateur), d’une notification complète sous 72 heures, puis d’un rapport final : 14 jours après le correctif pour une vulnérabilité, 1 mois après notification pour un incident grave. Les sanctions prévues montent jusqu’à 15 M€ ou 2,5 % du chiffre d’affaires mondial.

Le point que la plupart des équipes sous-estiment : tenir le délai ne suffit pas, il faudra pouvoir démontrer que vous l’avez tenu. D’où l’importance de journaliser et sceller chaque étape dès T0.

Le rétro-planning réaliste : un workflow de notification ne s’improvise pas la nuit de l’incident. Entre l’inventaire des produits, la génération des SBOM, la politique CVD, la définition des rôles et un test à blanc, la durée dépend directement de votre périmètre (nombre de produits, disponibilité des SBOM, processus de notification existants). En partant aujourd’hui, vous gardez la main sur le calendrier ; en partant en août 2026, vous le subirez.

La checklist de mise en ordre de marche comprend six étapes : l’inventaire des produits comportant des éléments numériques vendus dans l’UE, un SBOM généré et maintenu à jour pour chaque produit, un processus de gestion des vulnérabilités documenté avec une politique CVD publiée, un workflow de notification Art. 14 défini (rôles, escalades, modèles de documents), un test à blanc du workflow chronométré et journalisé, et enfin des preuves scellées et datées de tout ce qui précède, réunies dans un pack CRA Readiness.

Le module Compliance CRA automatise cette checklist et scelle chaque étape pour que le délai tenu soit un fait démontrable, pas une déclaration.

Recevez nos actualités

Recevez chaque semaine les derniers articles de nos guides par e-mail.

Similar Topic

Articles liés