[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:fr:le-cyber-resilience-act-pour-un-petit-fabricant-de-logiciels-en-douze-etapes":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"fr","le-cyber-resilience-act-pour-un-petit-fabricant-de-logiciels-en-douze-etapes","Le règlement sur la cyberrésilience pour un petit fabricant de logiciels, en douze étapes","Tout ce qu'une entreprise de dix personnes qui livre un logiciel installé ou un appareil doit faire au titre du CRA, dans l'ordre où le faire : la détermination du champ d'application, le palier, le CSIRT et l'autorité d'application, la procédure de notification en vigueur depuis le 11 septembre 2026, puis le dossier technique, les 22 exigences, la SBOM, la période d'assistance, le marquage CE et la déclaration dus pour le 11 décembre 2027. Chaque étape avec son article et le texte qui l'explique.","2026-09-11",{"who":10,"when":11,"do":12},"Un fabricant d'un produit comportant des éléments numériques mis sur le marché de l'UE : logiciels installés ou téléchargeables, applications, bibliothèques, micrologiciels et appareils. Le pur logiciel en tant que service est hors champ et relève de NIS2 ; le traitement à distance sans lequel un produit ne fonctionne pas est dans le champ.","La notification de l'article 14 s'applique depuis le 11 septembre 2026, y compris pour les produits déjà sur le marché ; les exigences essentielles, le dossier technique, le marquage CE et la déclaration sont dus pour le 11 décembre 2027.","Consignez la détermination du champ d'application et mettez en place dès maintenant la procédure de notification à 24 heures ; les dix autres étapes suivent dans l'ordre ci-dessous.","\nLe règlement sur la cyberrésilience, règlement (UE) 2024\u002F2847, se lit comme soixante articles et huit annexes. Pour un petit fabricant d'un produit comportant des éléments numériques, il se réduit à douze choses, dans un ordre qui compte parce que les premières décident des suivantes. Deux sont dues maintenant ; le reste pour le 11 décembre 2027, ou plus tôt si vous mettez un nouveau produit sur le marché après cette date.\n\nVoici la liste. Chaque étape renvoie au texte qui en donne le fondement.\n\n## Maintenant : les deux choses en vigueur depuis le 11 septembre 2026\n\n**1. Décidez si vous êtes dans le champ, et écrivez-le.** Le logiciel installé ou téléchargeable, les applications, les bibliothèques, les micrologiciels et les appareils sont dedans ; le pur logiciel en tant que service est dehors et sous NIS2 ; le traitement à distance sans lequel un produit ne fonctionne pas y revient. Article 2, paragraphe 1, article 3, paragraphes 1 et 2, considérant 12. [Le texte qui tranche](\u002Farticles\u002Fis-your-product-in-scope-of-the-cyber-resilience-act), et [six questions qui produisent la détermination d'une page](\u002Fcyber-resilience-act\u002Fscope). Si votre entreprise relève aussi de NIS2, [c'est une détermination distincte](\u002Farticles\u002Fcra-or-nis2-which-one-applies-to-a-software-company).\n\n**2. Mettez en place la notification de l'article 14.** Depuis le 11 septembre 2026, une vulnérabilité activement exploitée ou un incident grave dans un produit dans le champ déclenche une horloge de 24 heures, y compris pour les produits déjà sur le marché. Cela signifie : [les deux déclencheurs écrits dans votre procédure tels que le règlement les définit](\u002Farticles\u002Fwhat-you-have-to-report-under-the-cra-the-two-triggers-defined) ; [le CSIRT de votre État membre nommé](\u002Farticles\u002Fwhich-csirt-do-you-report-to-under-cra-article-14) ; un déclarant et un suppléant inscrits sur la plateforme unique de notification de l'ENISA avec EU Login et l'authentification à deux facteurs ; un sens convenu de « avoir connaissance » ; et [les trois délais avec leurs vrais points de départ](\u002Farticles\u002Fcra-final-report-clock-does-not-start-when-you-become-aware), que la plupart des présentations se trompent. La [page des délais](\u002Fcyber-resilience-act\u002Freporting-deadlines) les calcule.\n\n## Avant le dossier : les décisions qui le façonnent\n\n**3. Trouvez votre palier.** Par défaut, important classe I ou II, ou critique. Les [listes des annexes III et IV, mot pour mot](\u002Farticles\u002Fis-your-product-important-or-critical-under-the-cyber-resilience-act), et la voie de l'article 32 que chaque palier autorise : l'auto-évaluation pour les produits par défaut, un organisme notifié pour la plupart des autres.\n\n**4. Sachez qui applique.** [L'autorité de surveillance du marché de votre État membre](\u002Farticles\u002Fwho-enforces-the-cyber-resilience-act-in-your-member-state), s'il en a enregistré une ; le jour où l'article 14 s'est appliqué, sept sur 27 l'avaient fait. Notez laquelle, ou la date à laquelle vous avez vérifié sans en trouver.\n\n**5. Déterminez la période d'assistance.** Au moins cinq ans, ou la durée d'utilisation attendue si elle est plus courte, avec le raisonnement ; la date de fin affichée à l'achat, mois et année. [L'article 13, paragraphe 8, et les trois horloges de conservation qui en dépendent](\u002Farticles\u002Fhow-long-is-the-cra-support-period).\n\n## Pour le 11 décembre 2027 : le produit et le dossier\n\n**6. Respectez les 22 exigences essentielles de l'annexe I.** Quatorze propriétés du produit en partie I, dont treize « le cas échéant » sur la base de votre évaluation des risques, et huit exigences de gestion des vulnérabilités en partie II qui s'appliquent toujours. [Le tableau, avec ce qui peut être exclu et pourquoi](\u002Farticles\u002Fcra-annex-i-the-22-essential-requirements-as-a-checklist).\n\n**7. Faites l'évaluation des risques de cybersécurité.** Article 13, paragraphe 2, et annexe VII, point 3 : le document qui décide quelles exigences de la partie I s'appliquent à votre produit et justifie chaque exclusion. Commencez ici ; tout le reste en dépend.\n\n**8. Rédigez les quatre documents opérationnels que la partie II présuppose.** Une politique de divulgation coordonnée des vulnérabilités, un contact public pour signaler les vulnérabilités, un moyen de distribuer les mises à jour de sécurité de façon sûre et gratuite, et [une procédure SBOM qui en produit une par produit et par version](\u002Farticles\u002Fdoes-the-cra-require-an-sbom).\n\n**9. Assemblez le dossier technique.** [Les huit points de l'annexe VII, et les onze documents qu'ils deviennent](\u002Farticles\u002Fwhat-goes-in-the-cra-technical-file-annex-vii-point-by-point) : conservé dix ans ou la période d'assistance, la plus longue des deux, mis à jour quand le produit change. Avant la mise sur le marché du produit.\n\n**10. Menez l'évaluation de la conformité.** Pour un produit par défaut, la procédure de contrôle interne du module A de l'annexe VIII, sous votre propre responsabilité. Pour les produits importants et critiques, la voie de l'organisme notifié ou de la certification de l'étape 3.\n\n**11. Signez la déclaration UE de conformité et apposez le marquage CE.** Article 28 et annexe V pour la déclaration ; [article 30 pour l'emplacement du marquage sur un logiciel](\u002Farticles\u002Fdoes-software-need-a-ce-mark-under-the-cra) : sur la déclaration, ou dans une section du site web du produit accessible aux consommateurs, avant la mise sur le marché.\n\n**12. Mettez en place les informations utilisateur.** Annexe II : qui vous êtes, le contact pour les vulnérabilités et où se trouve la politique de divulgation, la date de fin de la période d'assistance, comment installer les mises à jour, comment mettre hors service de façon sûre, et où trouver la déclaration. Tenues disponibles dix ans ou la période d'assistance.\n\n## Ce que l'ordre vous apporte\n\nLes étapes 1 et 2 sont dues aujourd'hui et prennent un après-midi ; une entreprise qui les a faites peut répondre aux deux questions qu'une autorité ou un client pose en premier. Les étapes 3 à 5 sont des décisions, pas des documents, et elles déterminent si le dossier de l'étape 9 est une auto-évaluation ou une mission d'organisme notifié, et pendant combien de temps il doit être conservé. Les étapes 6 à 12 sont le travail de décembre 2027, et l'étape 7 est celle par laquelle le commencer, parce que l'évaluation des risques est l'argument que fait le reste du dossier.\n\nRien de tout cela n'exige un consultant pour vous lire le règlement ; chaque étape ci-dessus cite l'article, et les articles sont courts. Ce que cela exige, c'est que les réponses soient écrites, datées et conservées, ce qui est la partie qui se perd entre une bonne intention et un audit.\n\n## Sources\n\n- Règlement (UE) 2024\u002F2847, articles 2, 3, 13, 14, 28, 30, 31, 32, 52, 64, 69 et 71, paragraphe 2 ; considérant 12 ; annexes I, II, III, IV, V, VII et VIII. Lu dans le texte du Journal officiel sur EUR-Lex le 11 septembre 2026. Chaque article lié porte ses propres références.\n\nCeci n'est pas un avis juridique. C'est l'ordre de lecture, avec le texte à un clic à chaque étape.\n",1789383975657]