• /
  • Blog
  • /
  • Technique
  • /
  • La CRA est désormais en vigueur — de nombreuses entreprises ne font que réagir maintenant

La CRA est désormais en vigueur — de nombreuses entreprises ne font que réagir maintenant

2 minutesTechnique
Andy French photoAF
Andy French

Director of Product Marketing


À compter du 11 septembre 2026, le Cyber Resilience Act (CRA) de l’UE n’est plus un « problème futur ». Les fabricants de produits comportant des éléments numériques doivent désormais signaler aux autorités compétentes les vulnérabilités activement exploitées et les incidents graves, dans des délais qui se comptent en heures plutôt qu’en semaines. Les autres obligations, notamment le marquage CE et la documentation de conformité, s’appliquent à partir du 11 décembre 2027. Les importateurs, distributeurs et revendeurs ont également des obligations de « diligence raisonnable » au titre du règlement. 

Pour un règlement entré en vigueur en décembre 2024, le CRA a suscité remarquablement peu d’attention en dehors des équipes conformité. Cela commence à changer, et pas toujours confortablement. 

Si vous vendez du matériel ou des logiciels comportant des éléments numériques sur le marché de l’UE, qu’il s’agisse d’une montre connectée grand public ou d’une appliance Sauvegarde B2B, le CRA s’applique à vous (et à nous aussi !). Et si vous achetez plutôt que vous ne vendez, le CRA joue en votre faveur : votre résilience dépend de vos fournisseurs, et vous disposez désormais d’une norme commune pour les y contraindre. 

Qu’est-ce qui a réellement changé en septembre 

L’obligation de notification est la partie qui exige une attention immédiate. Un fabricant qui prend connaissance d’une vulnérabilité activement exploitée dans son produit doit désormais en informer l’équipe nationale compétente de réponse aux incidents de sécurité informatique (CSIRT) et l’ENISA, l’agence de l’UE pour la cybersécurité. Il s’agit d’un processus en trois étapes : une alerte précoce, puis une évaluation plus complète, et enfin un rapport final. Il en va de même pour les incidents graves affectant la Sécurité du produit.  

Ce n’est pas un exercice de documentation que vous pouvez boucler la semaine précédant un audit. Cela exige un processus permettant aux personnes de vous signaler des problèmes, quelqu’un pour les évaluer, des responsables désignés, et une règle convenue pour décider de ce qui doit être déclaré — le tout opérationnel avant que l’événement déclencheur ne survienne. 

Si vous revendez ou distribuez dans l’UE, on attend déjà de vous que vous vérifiiez l’existence de ce processus, que le fabricant dispose ou non d’une entité juridique dans l’UE. 

Pourquoi vous pourriez être pris au dépourvu 

Trois choses, principalement. La première est le périmètre. Le CRA couvre les produits comportant des « éléments numériques », ce qui constitue un champ bien plus large que ce que de nombreux fournisseurs avaient supposé lorsqu’ils l’ont envisagé pour la première fois. Le matériel connecté, les logiciels autonomes et les composants intégrés à d’autres produits sont tous concernés.  

La deuxième concerne à qui incombe l’obligation : les importateurs, distributeurs et revendeurs ont eux aussi des obligations, notamment celle de vérifier que le fabricant a fait ce qu’il devait faire.  

La troisième est le calendrier. Décembre 2027 paraissait confortablement lointain en 2024 ; il est donc probable que de nombreuses feuilles de route d’organisations aient repoussé ces travaux au profit de tâches plus urgentes — par exemple les réglementations NIS2 ou DORA. Mais la première échéance du CRA, la date de notification de septembre 2026, a toujours été plus proche et elle est désormais là, avec des obligations immédiates. 

La conformité est le point de départ, pas l’objectif 

Une question plus intéressante se cache derrière les échéances. Le CRA est conçu pour relever le niveau de référence Sécurité des produits vendus en Europe, et cela vaut la peine. Mais presque toutes ses exigences visent à réduire la probabilité de compromission : développement Sécurisé, gestion des vulnérabilités, mises à jour en temps voulu, absence de mots de passe par défaut livrés dans la boîte. 

Rien de tout cela n’indique à une organisation ce qui se passe le jour où la prévention échoue, malgré ces précautions. Même des programmes Sécurité matures, bien financés et bien dotés en personnel finiront inévitablement par être compromis.  

Le CRA aide à prévenir les attaques. Stockage des sauvegardes avec Absolute Immutability aide les organisations à s’en remettre. 

Nous saluons tout effort visant à relever le niveau Sécurité dans l’ensemble du secteur, et le CRA le fait. Mais chez Object First, nous le considérons comme une étape plutôt que comme la ligne d’arrivée. Le respecter est nécessaire, et nous le respectons ; toutefois, le résultat qui importe réellement aux clients est de savoir s’ils peuvent récupérer leurs données lorsqu’un attaquant franchit leurs défenses. 

La position de Object First 

En tant que fabricant nous-mêmes, nos processus de notification des incidents et des vulnérabilités sont en place depuis l’entrée en vigueur de l’obligation de septembre, alignés sur les exigences de notification de l’ENISA, et nous travaillons dès à présent sur les futures exigences applicables du CRA avant décembre 2027, notamment le marquage CE et la documentation de conformité. 

Deux engagements comptent au-delà de la paperasse.  

Le premier est que la Sécurité est intégrée à nos produits dès le départ plutôt qu’ajoutée après coup, c’est pourquoi nous avons signé le CISA Sécurisé dès la conception Pledge avant même qu’une réglementation ne nous y oblige.  

Le second est que nous ne nous attendons pas à ce que quiconque prenne nos affirmations Sécurité pour argent comptant. Le CRA autorise l’auto-évaluation pour des produits comme les appliances Sauvegarde ; nous estimons que les clients et partenaires méritent mieux que cela, c’est pourquoi notre architecture a été testée de manière indépendante par NCC Group, avec Absolute Immutability, l’authentification multifacteur et des contrôles d’accès basés sur les rôles, mis face à des personnes cherchant activement à les contourner. 

Les preuves à l’appui de tout cela se trouvent désormais dans notre Trust Center, qui est la voie la plus rapide vers la documentation que votre propre équipe conformité demandera. 

Que demander à vos fournisseurs 

Si vous êtes importateur, distributeur, revendeur ou acheteur plutôt que fabricant, le CRA vous a, de fait, remis une liste de contrôle de diligence raisonnable. Trois questions vous mènent l’essentiel du chemin :  

  1. Avez-vous aujourd’hui un processus de signalement des vulnérabilités en place, et pouvez-vous me le montrer ? 
  2. Votre architecture Sécurité a-t-elle été testée par quelqu’un d’autre que vous, et puis-je lire le rapport dans son intégralité ? 
  3. Lorsque la prévention échoue dans mon environnement et que des attaquants entrent, votre produit fera-t-il toujours ce qu’il est censé faire ? 

Un fournisseur qui répond aux deux premières et ne peut pas répondre à la troisième a conçu pour la conformité, pas pour la résilience. Découvrez comment les tests Sécurité indépendants de NCC valident le stockage Sécurisé dès la conception de Object First.

Télécharger le rapport