Qu’est-ce que le Cyber Resilience Act ?
Le Cyber Resilience Act (règlement (UE) 2024/2847) fixe des règles de cybersécurité pour les produits comportant des éléments numériques : matériel et logiciels qui se connectent à un appareil ou à un réseau, y compris leur traitement de données à distance. Les fabricants conçoivent leurs produits selon les exigences essentielles de l’annexe I, gèrent les vulnérabilités pendant toute la période d’assistance, notifient les événements de sécurité graves et démontrent la conformité avant d’apposer le marquage CE.
Quand le CRA s’applique
- 10 décembre 2024 : entrée en vigueur du règlement.
- 11 juin 2026 : règles sur les organismes notifiés (chapitre IV).
- 11 septembre 2026 : notification des vulnérabilités activement exploitées et des incidents graves (article 14), y compris pour les produits mis sur le marché avant le 11 décembre 2027.
- 11 décembre 2027 : toutes les autres obligations, dont les exigences essentielles, l’évaluation de la conformité et le marquage CE.
L’ENISA a ouvert la plateforme unique de signalement le 11 septembre 2026. La Commission a décrit les catégories de produits importants et critiques dans le règlement d’exécution (UE) 2025/2392 et a publié en juillet 2026 des lignes directrices sur l’application du CRA. Source : règlement (UE) 2024/2847 sur EUR-Lex.
Qui doit s’y conformer
- Fabricants de matériel et de logiciels mis sur le marché de l’UE, à titre onéreux ou gratuit, dans le cadre d’une activité commerciale
- Importateurs et distributeurs, qui vérifient le marquage CE, la documentation et les coordonnées avant la vente
- Toute personne ou entreprise qui vend un produit sous son propre nom ou le modifie substantiellement devient fabricant
- Gestionnaires de logiciels libres et ouverts, avec un régime propre et plus léger (article 24)
Classes de produits et évaluation de la conformité
Le critère est la fonctionnalité principale du produit. Les logiciels libres et ouverts de l’annexe III peuvent recourir au contrôle interne lorsque leur documentation technique est publique.
Notifications au titre de l’article 14
- Alerte précoce sous 24 heures après avoir pris connaissance d’une vulnérabilité activement exploitée ou d’un incident grave.
- Notification sous 72 heures, avec la nature de l’exploitation ou de l’incident et les mesures prises.
- Rapport final au plus tard 14 jours après la mise à disposition d’un correctif pour une vulnérabilité, ou un mois après la notification d’un incident.
Les notifications passent par la plateforme unique de signalement de l’ENISA, vers le CSIRT désigné comme coordinateur dans l’État membre de votre établissement principal. Vous informez aussi les utilisateurs et utilisatrices concernés.
Principaux contrôles CRA couverts par Dazr
Comment Dazr vous aide avec le CRA
Dazr Compliance est une plateforme de gestion de la conformité (logiciel GRC) hébergée dans l’UE pour les organisations européennes de toute taille, de l’équipe de cinq personnes au grand groupe. Le Cyber Resilience Act est l’un de ses douze référentiels : 42 contrôles récurrents et un module produits. Concrètement :
- Un registre des produits avec versions, période d’assistance, procédure de conformité, marquage CE et statut de la déclaration
- Une classification guidée selon l’article 2 et les annexes III et IV, qui indique les procédures d’évaluation de la conformité autorisées
- Import de SBOM (CycloneDX ou SPDX en JSON) avec composants, licences et contrôle des vulnérabilités connues sur OSV.dev
- Vulnérabilités avec identifiants CVE et GHSA, versions concernées et corrigées et statut de divulgation
- Notifications au titre de l’article 14 avec délais en temps réel pour 24 heures, 72 heures et le rapport final, un projet de texte par étape et des rappels par e-mail
- Documentation technique (annexe VII) et déclaration UE de conformité (annexe V) en PDF, ainsi qu’une politique de divulgation coordonnée des vulnérabilités à adopter dans Politiques


Une piste de preuves scellée
Tout ce que vous enregistrez dans le module CRA devient une entrée de votre piste de preuves : produits, classifications, SBOM, versions et correctifs, vulnérabilités, notifications et documents générés. Chaque entrée est hachée en SHA-256, contient le hachage de l’entrée précédente et est signée par Dazr. Les entrées ne sont jamais modifiées ; une correction est une nouvelle entrée qui renvoie à l’ancienne. Modifiez, supprimez ou réordonnez une entrée et la vérification échoue.
- Le portail vérifie sur demande toute la chaîne et chaque signature
- Un dossier de preuves contient les entrées, les fichiers, les signatures, les clés publiques, une synthèse PDF lisible et un petit programme de vérification qui fonctionne hors ligne
- Les autorités de surveillance du marché et les organismes notifiés peuvent contrôler le dossier sans accès à votre espace de travail
« Scellé par Dazr » signifie que la clé de signature de Dazr confirme le contenu, l’ordre et l’heure. Il ne s’agit pas d’un cachet électronique qualifié ni d’un horodatage qualifié au sens d’eIDAS.

Vérifier un sceau
Collez un sceau, le fichier manifest.jws d’un dossier de preuves ou le hachage d’une entrée. Dazr vérifie la signature et confirme s’il l’a émise. Rien d’autre n’est envoyé ni affiché.
Ce que regardent les autorités de surveillance du marché
Sur demande motivée, les autorités réclament la documentation technique, la déclaration UE de conformité et, si nécessaire, la SBOM. Elles vérifient que la classification et la procédure de conformité correspondent au produit, que les vulnérabilités ont été traitées et notifiées à temps et que la période d’assistance est respectée. Dazr conserve tout au même endroit, pendant au moins dix ans ou pendant la période d’assistance.
Retour à la présentation complète de Dazr Compliance › | Inscription gratuite ›