L'essentiel du texte du Cyber Resilience Act porte sur le système qui entoure un produit : organismes notifiés, surveillance du marché, actes délégués, plateforme de notification unique. La partie sur laquelle un fabricant de logiciels doit agir est bien plus courte, et l'essentiel tient dans un seul article. L'article 13, « Obligations des fabricants », compte vingt-cinq paragraphes, et les lire dans l'ordre est le moyen le plus rapide de savoir ce que le règlement demande à une entreprise qui livre du logiciel. Vingt et un d'entre eux sont des obligations, deux sont des options qu'un fabricant peut prendre, et deux appartiennent à la Commission et aux autorités de surveillance du marché. La page gratuite liste chacune des quatre-vingt-cinq lignes que le règlement impose à un fabricant, un importateur, un distributeur ou un gestionnaire de logiciels libres, dans les termes du Journal officiel dans la langue du lecteur, avec un statut par ligne ; cet article est la lecture qui l'accompagne.

Paragraphes 1 à 7 : le produit et ses composants

Le paragraphe 1 est tout le règlement en une phrase : un produit mis sur le marché doit être conçu, développé et fabriqué conformément aux exigences essentielles de cybersécurité de la partie I de l'annexe I. Les paragraphes 2 à 4 sont l'évaluation des risques qui décide comment : réalisée pour le produit, documentée et tenue à jour pendant la période d'assistance, fondée sur la destination et l'utilisation raisonnablement prévisible, disant lesquelles des propriétés du point 2 de la partie I s'appliquent et comment, et incluse dans la documentation technique avec une justification claire pour chaque exigence jugée non applicable. Le paragraphe 5 est la diligence sur les composants provenant de tiers, libres compris, pour qu'ils ne compromettent pas le produit ; le paragraphe 6 dit quoi faire en découvrant une vulnérabilité dans un tel composant : la signaler à celui qui maintient le composant, y remédier selon la partie II, et partager le correctif lorsqu'il en a été développé un. Le paragraphe 7 demande la documentation systématique des aspects de cybersécurité du produit, des vulnérabilités dont le fabricant a connaissance et des informations fournies par des tiers, et la mise à jour de l'évaluation des risques lorsque cela change.

Paragraphes 8 à 11 : la période d'assistance et les mises à jour

Le paragraphe 8 est le plus long et porte trois obligations distinctes. Premièrement, les vulnérabilités sont traitées efficacement pendant la période d'assistance, selon les huit exigences de la partie II de l'annexe I. Deuxièmement, la période d'assistance est déterminée par le fabricant pour refléter la durée d'utilisation attendue du produit, au moins cinq ans sauf si l'utilisation attendue est plus courte, le raisonnement étant conservé dans la documentation technique. Troisièmement, le fabricant dispose de politiques et de procédures, dont la politique de divulgation coordonnée des vulnérabilités, pour traiter et corriger les vulnérabilités signalées de l'intérieur et de l'extérieur. Le paragraphe 9 garde chaque mise à jour de sécurité disponible pendant dix ans après sa publication ou pour le reste de la période d'assistance, la plus longue des deux durées. Les paragraphes 10 et 11 sont les deux options : un fabricant qui a mis sur le marché des versions substantiellement modifiées d'un logiciel peut satisfaire l'exigence de remédiation du point 2 de la partie II pour la dernière version seulement, à condition que les utilisateurs des versions antérieures obtiennent la dernière gratuitement et sans adapter leur environnement ; et il peut tenir des archives publiques des versions historiques tant que les utilisateurs sont clairement informés des risques de l'utilisation d'un logiciel non pris en charge.

Paragraphes 12 à 20 : le dossier, le marquage et ce qui accompagne le produit

Le paragraphe 12 est la séquence de conformité : la documentation technique de l'article 31 établie avant la mise sur le marché, l'évaluation de la conformité de l'article 32 réalisée, la déclaration UE de conformité établie selon l'article 28 et le marquage CE apposé selon l'article 30. Le paragraphe 13 tient la documentation et la déclaration à la disposition des autorités de surveillance du marché pendant au moins dix ans ou la période d'assistance, la plus longue des deux. Le paragraphe 14 veut des procédures pour que la production en série reste conforme quand le processus, la conception ou les normes harmonisées changent. Les paragraphes 15 et 16 sont l'identification : un numéro de type, de lot ou de série, et le nom, l'adresse et les coordonnées du fabricant sur le produit, son emballage ou un document qui l'accompagne. Le paragraphe 17 est le point de contact unique que les utilisateurs peuvent joindre directement, y compris pour signaler des vulnérabilités, sans se limiter à des outils automatisés. Le paragraphe 18 est l'information et les instructions de l'annexe II, dans une langue que les utilisateurs comprennent, conservées dix ans ; le paragraphe 19 la date de fin de la période d'assistance indiquée à l'achat, au moins le mois et l'année, avec une notification quand le produit l'atteint lorsque c'est faisable ; le paragraphe 20 la déclaration de conformité, ou sa forme simplifiée avec une adresse, fournie avec le produit.

Paragraphes 21 à 25 : quand quelque chose ne va pas, et les deux qui ne sont pas les vôtres

Le paragraphe 21 est l'obligation corrective : un fabricant qui sait ou a des raisons de croire que le produit ou ses processus ne sont plus conformes prend immédiatement les mesures correctives, en retirant ou rappelant le produit s'il y a lieu. Le paragraphe 22 répond à une demande motivée d'une autorité de surveillance du marché par les informations qui démontrent la conformité, dans une langue que l'autorité comprend, et coopère sur les mesures prises. Le paragraphe 23 passe facilement inaperçu : un fabricant qui cesse ses activités et ne peut plus se conformer en informe les autorités et, dans la mesure du possible, les utilisateurs avant que la cessation ne prenne effet. Les deux derniers paragraphes ne sont pas ceux du fabricant. Le paragraphe 24 permet à la Commission de préciser par acte d'exécution le format et les éléments de la nomenclature logicielle, et le paragraphe 25 permet aux autorités de surveillance du marché de demander la nomenclature aux fabricants d'une catégorie de produits lorsque l'ADCO, le groupe de coopération administrative, mène une évaluation des dépendances à l'échelle de l'Union ; le quatrième alinéa du paragraphe 8 permet de même à la Commission de fixer par acte délégué des périodes d'assistance minimales pour des catégories de produits. Rien de cela n'est une ligne de la liste de contrôle avant que l'acte ou la demande n'existe.

Au-delà de l'article 13 : les lignes que la page ajoute

L'article 13 n'est pas toute la liste. L'article 14 ajoute les obligations de notification, la vulnérabilité activement exploitée et l'incident grave, chacun avec une alerte précoce dans les 24 heures, une notification dans les 72 heures et un rapport final, le premier 14 jours après qu'une mesure corrective est disponible et le second un mois après la notification, le tout via la plateforme de notification unique au CSIRT coordinateur de l'établissement principal du fabricant. L'annexe I ajoute les vingt-deux exigences que le produit et ses processus doivent respecter, et c'est là que « non applicable » exige la justification du paragraphe 4. Les articles 19 et 20 donnent à l'importateur et au distributeur leurs propres listes plus courtes, l'article 21 fait de l'un ou l'autre un fabricant lorsqu'il vend sous son propre nom ou modifie substantiellement le produit, l'article 22 fait de même pour quiconque modifie substantiellement, l'article 23 demande à chaque opérateur de pouvoir nommer ses fournisseurs et ses clients pendant dix ans, et l'article 24 donne à un gestionnaire de logiciels libres une politique de cybersécurité, la coopération avec les autorités et les obligations de l'article 14 dans la mesure du paragraphe 3. L'article 69 tient les produits mis sur le marché avant le 11 décembre 2027 hors du règlement jusqu'à leur modification substantielle, sauf pour l'article 14, qui s'applique à tous à partir du 11 septembre 2026. La page gratuite tient ces quatre-vingt-cinq lignes par rôle avec un statut et une ligne de preuve chacune, l'outil de champ d'application dit quel rôle vous jouez, le calculateur de délais fait tourner les délais de l'article 14, et la correspondance de l'annexe I dit pour lesquelles des exigences un système ISO 27001 fait tourner le processus.