[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:fr:l-article-13-du-cra-pour-un-fabricant-de-logiciels-les-vingt-cinq-paragraphes-dans-l-ordre-lesquels-sont-les-votres-lesquels-ceux-de-la-commission-et-une-liste-par-role":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"fr","l-article-13-du-cra-pour-un-fabricant-de-logiciels-les-vingt-cinq-paragraphes-dans-l-ordre-lesquels-sont-les-votres-lesquels-ceux-de-la-commission-et-une-liste-par-role","L'article 13 du CRA pour un fabricant de logiciels : les vingt-cinq paragraphes dans l'ordre, lesquels sont les vôtres, lesquels ceux de la Commission, et une liste de contrôle par rôle","L'article 13 du Cyber Resilience Act est l'article du fabricant : vingt-cinq paragraphes, des exigences essentielles du paragraphe 1 aux pouvoirs de la Commission du paragraphe 25. Vingt et un d'entre eux sont des obligations qu'un fabricant de logiciels porte, de l'évaluation des risques du produit et de la diligence sur les composants à la période d'assistance, au point de contact unique, à la documentation technique conservée dix ans, aux mesures correctives et à ce qu'il faut faire avant de cesser ses activités ; deux sont des options, deux appartiennent à la Commission et aux autorités. L'article 14 ajoute les délais de notification, les articles 19 et 20 les obligations de l'importateur et du distributeur, l'article 24 celles du gestionnaire, et l'annexe I les exigences que le produit doit respecter. Une page gratuite liste chaque ligne qui lie votre rôle, dans les termes du Journal officiel en six langues, avec un statut par ligne.","2026-09-13",{"who":10,"when":11,"do":12},"Un fabricant d'un produit comportant des éléments numériques, c'est-à-dire toute entreprise de logiciels qui met un logiciel sur le marché de l'UE dans le cadre d'une activité commerciale ; et, par les articles 21 et 22, un importateur, un distributeur ou un modificateur qui prend la place du fabricant.","Les obligations de notification de l'article 14 s'appliquent à partir du 11 septembre 2026 à tout produit dans le champ d'application, quelle que soit sa date de mise sur le marché ; le reste de l'article 13, l'annexe I, la documentation technique et le marquage CE s'appliquent à partir du 11 décembre 2027 aux produits mis sur le marché à partir de ce jour, et aux produits plus anciens dès qu'ils sont substantiellement modifiés.","Lisez les vingt-cinq paragraphes une fois comme la liste ci-dessous, décidez pour chacun s'il est fait, en cours ou non applicable, mettez la preuve à côté, et conservez les justifications de l'annexe I pour tout ce qui est exclu ; la page gratuite tient les quatre-vingt-cinq lignes du règlement par rôle et rédige la liste de contrôle en document.","\nL'essentiel du texte du Cyber Resilience Act porte sur le système qui entoure un produit : organismes notifiés, surveillance du marché, actes délégués, plateforme de notification unique. La partie sur laquelle un fabricant de logiciels doit agir est bien plus courte, et l'essentiel tient dans un seul article. L'article 13, « Obligations des fabricants », compte vingt-cinq paragraphes, et les lire dans l'ordre est le moyen le plus rapide de savoir ce que le règlement demande à une entreprise qui livre du logiciel. Vingt et un d'entre eux sont des obligations, deux sont des options qu'un fabricant peut prendre, et deux appartiennent à la Commission et aux autorités de surveillance du marché. La [page gratuite](\u002Fcyber-resilience-act\u002Fobligations) liste chacune des quatre-vingt-cinq lignes que le règlement impose à un fabricant, un importateur, un distributeur ou un gestionnaire de logiciels libres, dans les termes du Journal officiel dans la langue du lecteur, avec un statut par ligne ; cet article est la lecture qui l'accompagne.\n\n## Paragraphes 1 à 7 : le produit et ses composants\n\nLe paragraphe 1 est tout le règlement en une phrase : un produit mis sur le marché doit être conçu, développé et fabriqué conformément aux exigences essentielles de cybersécurité de la partie I de l'annexe I. Les paragraphes 2 à 4 sont l'évaluation des risques qui décide comment : réalisée pour le produit, documentée et tenue à jour pendant la période d'assistance, fondée sur la destination et l'utilisation raisonnablement prévisible, disant lesquelles des propriétés du point 2 de la partie I s'appliquent et comment, et incluse dans la documentation technique avec une justification claire pour chaque exigence jugée non applicable. Le paragraphe 5 est la diligence sur les composants provenant de tiers, libres compris, pour qu'ils ne compromettent pas le produit ; le paragraphe 6 dit quoi faire en découvrant une vulnérabilité dans un tel composant : la signaler à celui qui maintient le composant, y remédier selon la partie II, et partager le correctif lorsqu'il en a été développé un. Le paragraphe 7 demande la documentation systématique des aspects de cybersécurité du produit, des vulnérabilités dont le fabricant a connaissance et des informations fournies par des tiers, et la mise à jour de l'évaluation des risques lorsque cela change.\n\n## Paragraphes 8 à 11 : la période d'assistance et les mises à jour\n\nLe paragraphe 8 est le plus long et porte trois obligations distinctes. Premièrement, les vulnérabilités sont traitées efficacement pendant la période d'assistance, selon les huit exigences de la partie II de l'annexe I. Deuxièmement, la période d'assistance est déterminée par le fabricant pour refléter la durée d'utilisation attendue du produit, au moins cinq ans sauf si l'utilisation attendue est plus courte, le raisonnement étant conservé dans la documentation technique. Troisièmement, le fabricant dispose de politiques et de procédures, dont la politique de divulgation coordonnée des vulnérabilités, pour traiter et corriger les vulnérabilités signalées de l'intérieur et de l'extérieur. Le paragraphe 9 garde chaque mise à jour de sécurité disponible pendant dix ans après sa publication ou pour le reste de la période d'assistance, la plus longue des deux durées. Les paragraphes 10 et 11 sont les deux options : un fabricant qui a mis sur le marché des versions substantiellement modifiées d'un logiciel peut satisfaire l'exigence de remédiation du point 2 de la partie II pour la dernière version seulement, à condition que les utilisateurs des versions antérieures obtiennent la dernière gratuitement et sans adapter leur environnement ; et il peut tenir des archives publiques des versions historiques tant que les utilisateurs sont clairement informés des risques de l'utilisation d'un logiciel non pris en charge.\n\n## Paragraphes 12 à 20 : le dossier, le marquage et ce qui accompagne le produit\n\nLe paragraphe 12 est la séquence de conformité : la documentation technique de l'article 31 établie avant la mise sur le marché, l'évaluation de la conformité de l'article 32 réalisée, la déclaration UE de conformité établie selon l'article 28 et le marquage CE apposé selon l'article 30. Le paragraphe 13 tient la documentation et la déclaration à la disposition des autorités de surveillance du marché pendant au moins dix ans ou la période d'assistance, la plus longue des deux. Le paragraphe 14 veut des procédures pour que la production en série reste conforme quand le processus, la conception ou les normes harmonisées changent. Les paragraphes 15 et 16 sont l'identification : un numéro de type, de lot ou de série, et le nom, l'adresse et les coordonnées du fabricant sur le produit, son emballage ou un document qui l'accompagne. Le paragraphe 17 est le point de contact unique que les utilisateurs peuvent joindre directement, y compris pour signaler des vulnérabilités, sans se limiter à des outils automatisés. Le paragraphe 18 est l'information et les instructions de l'annexe II, dans une langue que les utilisateurs comprennent, conservées dix ans ; le paragraphe 19 la date de fin de la période d'assistance indiquée à l'achat, au moins le mois et l'année, avec une notification quand le produit l'atteint lorsque c'est faisable ; le paragraphe 20 la déclaration de conformité, ou sa forme simplifiée avec une adresse, fournie avec le produit.\n\n## Paragraphes 21 à 25 : quand quelque chose ne va pas, et les deux qui ne sont pas les vôtres\n\nLe paragraphe 21 est l'obligation corrective : un fabricant qui sait ou a des raisons de croire que le produit ou ses processus ne sont plus conformes prend immédiatement les mesures correctives, en retirant ou rappelant le produit s'il y a lieu. Le paragraphe 22 répond à une demande motivée d'une autorité de surveillance du marché par les informations qui démontrent la conformité, dans une langue que l'autorité comprend, et coopère sur les mesures prises. Le paragraphe 23 passe facilement inaperçu : un fabricant qui cesse ses activités et ne peut plus se conformer en informe les autorités et, dans la mesure du possible, les utilisateurs avant que la cessation ne prenne effet. Les deux derniers paragraphes ne sont pas ceux du fabricant. Le paragraphe 24 permet à la Commission de préciser par acte d'exécution le format et les éléments de la nomenclature logicielle, et le paragraphe 25 permet aux autorités de surveillance du marché de demander la nomenclature aux fabricants d'une catégorie de produits lorsque l'ADCO, le groupe de coopération administrative, mène une évaluation des dépendances à l'échelle de l'Union ; le quatrième alinéa du paragraphe 8 permet de même à la Commission de fixer par acte délégué des périodes d'assistance minimales pour des catégories de produits. Rien de cela n'est une ligne de la liste de contrôle avant que l'acte ou la demande n'existe.\n\n## Au-delà de l'article 13 : les lignes que la page ajoute\n\nL'article 13 n'est pas toute la liste. L'article 14 ajoute les obligations de notification, la vulnérabilité activement exploitée et l'incident grave, chacun avec une alerte précoce dans les 24 heures, une notification dans les 72 heures et un rapport final, le premier 14 jours après qu'une mesure corrective est disponible et le second un mois après la notification, le tout via la plateforme de notification unique au CSIRT coordinateur de l'établissement principal du fabricant. L'annexe I ajoute les vingt-deux exigences que le produit et ses processus doivent respecter, et c'est là que « non applicable » exige la justification du paragraphe 4. Les articles 19 et 20 donnent à l'importateur et au distributeur leurs propres listes plus courtes, l'article 21 fait de l'un ou l'autre un fabricant lorsqu'il vend sous son propre nom ou modifie substantiellement le produit, l'article 22 fait de même pour quiconque modifie substantiellement, l'article 23 demande à chaque opérateur de pouvoir nommer ses fournisseurs et ses clients pendant dix ans, et l'article 24 donne à un gestionnaire de logiciels libres une politique de cybersécurité, la coopération avec les autorités et les obligations de l'article 14 dans la mesure du paragraphe 3. L'article 69 tient les produits mis sur le marché avant le 11 décembre 2027 hors du règlement jusqu'à leur modification substantielle, sauf pour l'article 14, qui s'applique à tous à partir du 11 septembre 2026. La [page gratuite](\u002Fcyber-resilience-act\u002Fobligations) tient ces quatre-vingt-cinq lignes par rôle avec un statut et une ligne de preuve chacune, l'[outil de champ d'application](\u002Fcyber-resilience-act\u002Fscope) dit quel rôle vous jouez, le [calculateur de délais](\u002Fcyber-resilience-act\u002Freporting-deadlines) fait tourner les délais de l'article 14, et la [correspondance de l'annexe I](\u002Fcyber-resilience-act\u002Fiso-27001-mapping) dit pour lesquelles des exigences un système ISO 27001 fait tourner le processus.\n",1789383964312]