Cyber Resilience Act : tous les outils et articles
Règlement (UE) 2024/2847 · Articles 13, 14, 19 à 24, 69, 71 et annexe I
La liste de contrôle des obligations CRA : 85 lignes par rôle, un statut pour chacune, un document
Choisissez le rôle que vous jouez au titre de l'article 3 et la page liste chaque ligne du règlement qui le lie, dans les termes du Journal officiel : ce que le produit doit respecter, ce que le fabricant doit faire et notifier, et ce qu'un importateur, un distributeur ou un gestionnaire doit à la place. Les obligations de notification s'appliquent à partir du 11 septembre 2026, le reste à partir du 11 décembre 2027. Fixez un statut et une ligne de preuve par ligne, et la page rédige la liste de contrôle en document. Rien de ce que vous saisissez ne quitte cette page.
67 lignes lient ce rôle. Chacune est le texte du Journal officiel ; les références ISO sont la lecture de StandardOS de l'endroit où un système de management ISO/IEC 27001 fait tourner le processus derrière la ligne, jamais la preuve du produit et jamais une présomption de conformité.
Article 13 : obligations des fabricants
13(1) · obligation
Lorsqu’ils mettent sur le marché un produit comportant des éléments numériques, les fabricants s’assurent que ce produit a été conçu, développé et fabriqué conformément aux exigences essentielles de cybersécurité énoncées à l’annexe I, partie I.
ISO 27001: A.8.25, A.8.27
13(2) · obligation
Aux fins du respect du paragraphe 1, les fabricants procèdent à une évaluation des risques de cybersécurité associés à un produit comportant des éléments numériques et tiennent compte des résultats de cette évaluation au cours des phases de planification, de conception, de développement, de production, de livraison et de maintenance du produit comportant des éléments numériques, en vue de réduire au minimum les risques de cybersécurité, de prévenir les incidents et d’en réduire au minimum leurs répercussions, y compris en ce qui concerne la santé et la sécurité des utilisateurs.
ISO 27001: Clause 6.1.2, A.8.26
13(3) · devoir
L’évaluation des risques de cybersécurité est documentée et mise à jour selon les besoins au cours d’une période d’assistance à déterminer conformément au paragraphe 8 du présent article. Cette évaluation des risques de cybersécurité comprend au moins une analyse des risques de cybersécurité fondée sur l’utilisation prévue et l’utilisation raisonnablement prévisible, ainsi que sur les conditions d’utilisation du produit comportant des éléments numériques, tels que l’environnement opérationnel ou les actifs à protéger, compte tenu de la durée prévue d’utilisation du produit. L’évaluation des risques de cybersécurité indique si et, dans l’affirmative, de quelle manière, les exigences de sécurité énoncées à l’annexe I, partie I, point 2), sont applicables au produit comportant des éléments numériques concerné et comment ces exigences sont mises en œuvre sur la base de l’évaluation du risque de cybersécurité. Elle indique également de quelle manière le fabricant doit appliquer l’annexe I, partie I, point 1), ainsi que les exigences relatives à la gestion des vulnérabilités énoncées à l’annexe I, partie II.
ISO 27001: Clause 6.1.2, Clause 7.5, A.8.26
13(4) · devoir
Lorsqu’il met sur le marché un produit comportant des éléments numériques, le fabricant inclut l’évaluation des risques de cybersécurité visée au paragraphe 3 du présent article dans la documentation technique requise conformément à l’article 31 et à l’annexe VII. Pour les produits comportant des éléments numériques mentionnés à l’article 12, qui relèvent aussi d’autres actes juridiques de l’Union, l’évaluation des risques de cybersécurité peut faire partie de l’évaluation des risques prévue par ces actes juridiques de l’Union. Lorsque certaines exigences essentielles de cybersécurité ne sont pas applicables au produit comportant des éléments numériques, le fabricant fait figurer une justification claire dans cette documentation technique.
ISO 27001: Clause 7.5
13(5) · obligation
Aux fins du respect de l’obligation énoncée au paragraphe 1, les fabricants font preuve de diligence raisonnable lorsqu’ils intègrent dans des produits comportant des éléments numériques des composants obtenus auprès de tiers, de sorte que ces composants ne compromettent pas la cybersécurité du produit comportant des éléments numériques, y compris lors de l’intégration de composants de logiciels libres et ouverts qui n’ont pas été mis à disposition sur le marché dans le cadre d’une activité commerciale.
ISO 27001: A.5.19, A.5.21, A.8.28
13(6) · devoir
Lorsqu’ils identifient une vulnérabilité dans un composant, y compris un composant logiciel ouvert, qui est intégré au produit comportant des éléments numériques, les fabricants signalent la vulnérabilité à la personne ou à l’entité qui assure la maintenance du composant, et s’attaquent et remédient à la vulnérabilité conformément aux exigences relatives à la gestion des vulnérabilités énoncées à l’annexe I, partie II. Lorsque les fabricants ont mis au point une modification logicielle ou matérielle pour remédier à la vulnérabilité de ce composant, ils partagent le code ou la documentation correspondants avec la personne ou l’entité qui fabrique le composant ou en assure la maintenance, dans un format lisible par machine s’il y a lieu.
ISO 27001: A.5.21, A.8.8
13(7) · obligation
Les fabricants documentent systématiquement, d’une manière proportionnée à la nature et à l’ampleur des risques de cybersécurité, les aspects pertinents pour la cybersécurité concernant le produit comportant des éléments numériques, y compris les vulnérabilités dont ils prennent connaissance et toute information pertinente fournie par des tiers, et, le cas échéant, mettent à jour l’évaluation des risques de cybersécurité du produit.
ISO 27001: Clause 7.5, A.8.8
13(8)-1 · obligation
Lorsqu’ils mettent sur le marché un produit comportant des éléments numériques, et pendant la période d’assistance, les fabricants veillent à ce que les vulnérabilités de ce produit, y compris de ses composants, soient gérées efficacement et conformément aux exigences essentielles de cybersécurité énoncées à l’annexe I, partie II.
ISO 27001: A.8.8
13(8)-2 · devoir
Les fabricants fixent la période d’assistance de sorte qu’elle reflète la durée pendant laquelle le produit est censé pouvoir être utilisé, en tenant compte, en particulier, des attentes raisonnables des utilisateurs, de la nature du produit, y compris de son utilisation prévue, ainsi que du droit de l’Union applicable déterminant la durée de vie des produits comportant des éléments numériques. Lorsqu’ils déterminent la période d’assistance, les fabricants peuvent également tenir compte des périodes d’assistance des produits comportant des éléments numériques offrant une fonctionnalité similaire mis sur le marché par d’autres fabricants, de la disponibilité de l’environnement opérationnel, des périodes d’assistance des composants intégrés qui assurent des fonctions essentielles et proviennent de tiers, ainsi que des orientations pertinentes fournies par le groupe de coopération administrative (ADCO) institué en vertu de l’article 52, paragraphe 15, et par la Commission. Les éléments à prendre en compte pour définir la période d’assistance sont pris en compte de manière à garantir la proportionnalité. Sans préjudice du deuxième alinéa, la période d’assistance est d’au moins cinq ans. Lorsque le produit comportant des éléments numériques est censé pouvoir être utilisé pendant moins de cinq ans, la période d’assistance correspond à la durée d’utilisation prévue.
ISO 27001: rien dans l'annexe A ne produit ceci
13(8)-5 · devoir
Les fabricants font figurer dans la documentation technique visée à l’annexe VII les informations qui ont été prises en compte pour déterminer la période d’assistance du produit comportant des éléments numériques.
ISO 27001: Clause 7.5
13(8)-6 · obligation
Les fabricants disposent de politiques et de procédures appropriées, notamment les politiques de divulgation coordonnée des vulnérabilités mentionnées à l’annexe I, partie II, point 5), pour traiter et corriger les vulnérabilités potentielles du produit comportant des éléments numériques signalées par des sources internes ou externes.
ISO 27001: A.5.1, A.8.8
13(9) · obligation
Les fabricants veillent à ce que chaque mise à jour de sécurité, visée à l’annexe I, partie II, point 8), qui a été mise à la disposition des utilisateurs au cours de la période d’assistance, reste disponible après son émission pendant dix ans au minimum ou pendant le reste de la période d’assistance, la période la plus longue étant retenue.
ISO 27001: A.8.8
13(12) · devoir
Avant de mettre sur le marché un produit comportant des éléments numériques, les fabricants établissent la documentation technique visée à l’article 31. Ils appliquent ou font appliquer les procédures d’évaluation de la conformité choisies visées à l’article 32. Lorsqu’il a été démontré, au moyen de cette procédure d’évaluation de la conformité, que le produit comportant des éléments numériques est conforme aux exigences essentielles de cybersécurité énoncées à l’annexe I, partie I, et que les processus mis en place par le fabricant sont conformes aux exigences essentielles de cybersécurité énoncées à l’annexe I, partie II, les fabricants établissent la déclaration UE de conformité conformément à l’article 28 et appose le marquage CE conformément à l’article 30.
ISO 27001: Clause 7.5
13(13) · devoir
Les fabricants tiennent la documentation technique et la déclaration UE de conformité à la disposition des autorités de surveillance du marché pendant une durée d’au moins dix ans après la mise sur le marché du produit comportant des éléments numériques ou pendant la période d’assistance, la période la plus longue étant retenue.
ISO 27001: Clause 7.5, A.5.33
13(14) · obligation
Les fabricants veillent à ce que des procédures soient en place pour que la conformité avec le présent règlement des produits comportant des éléments numériques produits en série reste assurée. Les fabricants tiennent dûment compte des modifications du processus de développement et de production ou de la conception ou des caractéristiques du produit comportant des éléments numériques, ainsi que des modifications des normes harmonisées, des schémas européens de certification de cybersécurité ou des spécifications techniques visées à l’article 27 au regard desquelles la conformité du produit comportant des éléments numériques est déclarée ou en application desquelles sa conformité est vérifiée.
ISO 27001: A.8.32
13(15) · devoir
Les fabricants veillent à ce que leurs produits comportant des éléments numériques portent un numéro de type, de lot ou de série ou tout autre élément permettant leur identification ou, lorsque cela n’est pas possible, à ce que cette information soit fournie sur l’emballage ou dans un document accompagnant le produit comportant des éléments numériques.
ISO 27001: rien dans l'annexe A ne produit ceci
13(16) · devoir
Le fabricant indique son nom, sa raison sociale ou sa marque déposée et ses adresses postale, électronique ou autre moyen numérique, ainsi que, le cas échéant, l’adresse du site internet, auxquelles il peut être contacté sur le produit comportant des éléments numériques, sur son emballage ou dans un document l’accompagnant. Ces informations figurent également dans les informations et instructions destinées à l’utilisateur énoncées à l’annexe II. Les coordonnées sont indiquées dans une langue aisément compréhensible par les utilisateurs et les autorités de surveillance du marché.
ISO 27001: rien dans l'annexe A ne produit ceci
13(17) · devoir
Aux fins du présent règlement, les fabricants désignent un point de contact unique pour permettre aux utilisateurs de communiquer directement et rapidement avec lui, y compris afin de faciliter le signalement des vulnérabilités des produits comportant des éléments numériques. Les fabricants veillent à ce que le point de contact unique soit facilement identifiable par les utilisateurs. Ils font également figurer le point de contact unique dans les informations et instructions destinées à l’utilisateur énoncées à l’annexe II. Le point de contact unique permet aux utilisateurs de choisir leurs moyens de communication préférés, ces moyens n’étant pas limités aux outils automatisés.
ISO 27001: A.8.8
13(18) · devoir
Les fabricants veillent à ce que les produits comportant des éléments numériques soient accompagnés des informations et des instructions destinées à l’utilisateur énoncées à l’annexe II, sous forme papier ou électronique. Ces informations et instructions sont fournies dans une langue aisément compréhensible par les utilisateurs et les autorités de surveillance du marché. Elles sont claires, compréhensibles, intelligibles et lisibles. Elles permettent une installation, un fonctionnement et une utilisation sécurisés des produits comportant des éléments numériques. Les fabricants tiennent les informations et instructions destinées à l’utilisateur énoncées à l’annexe II à la disposition des utilisateurs et des autorités de surveillance du marché pendant une durée d’au moins dix ans après la mise sur le marché du produit comportant des éléments numériques ou pendant la période d’assistance, la période la plus longue étant retenue. Lorsque ces informations et instructions sont fournies en ligne, les fabricants veillent à ce qu’elles soient accessibles, faciles d’utilisation et disponibles en ligne pendant une durée d’au moins dix ans après la mise sur le marché du produit comportant des éléments numériques ou pendant la période d’assistance, la période la plus longue étant retenue.
ISO 27001: rien dans l'annexe A ne produit ceci
13(19) · devoir
Les fabricants veillent à ce que la date de fin de la période d’assistance visée au paragraphe 8, y compris au moins le mois et l’année, soit précisée au moment de l’achat, d’une manière claire, compréhensible et aisément accessible et, le cas échéant, sur le produit comportant des éléments numériques, son emballage ou par des moyens numériques. Lorsque cela est techniquement possible compte tenu de la nature du produit comportant des éléments numériques, les fabricants prévoient l’affichage d’une notification aux utilisateurs les informant que leur produit comportant des éléments numériques a atteint la fin de sa période d’assistance.
ISO 27001: rien dans l'annexe A ne produit ceci
13(20) · devoir
Les fabricants fournissent soit une copie de la déclaration UE de conformité, soit une déclaration UE de conformité simplifiée avec le produit comportant des éléments numériques. Dans le cas où une déclaration UE de conformité simplifiée est jointe, celle-ci contient l’adresse internet exacte à laquelle le texte complet de la déclaration UE de conformité est accessible.
ISO 27001: rien dans l'annexe A ne produit ceci
13(21) · devoir
Dès la mise sur le marché et pendant la période d’assistance, les fabricants qui considèrent ou ont des raisons de croire que le produit comportant des éléments numériques ou les processus mis en place par le fabricant ne sont pas conformes aux exigences essentielles de cybersécurité énoncées à l’annexe I prennent immédiatement les mesures correctives nécessaires pour mettre ce produit comportant des éléments numériques ou les processus du fabricant en conformité, ou pour procéder à leur retrait ou à leur rappel, selon le cas.
ISO 27001: Clause 10.2
13(22) · devoir
Sur requête motivée d’une autorité de surveillance du marché, les fabricants communiquent à cette dernière, dans une langue aisément compréhensible par cette autorité, toutes les informations et tous les documents, sur support papier ou par voie électronique, nécessaires pour démontrer la conformité du produit comportant des éléments numériques et des processus mis en place par le fabricant aux exigences essentielles de cybersécurité énoncées à l’annexe I. Les fabricants coopèrent avec ladite autorité, à la demande de cette dernière, concernant toute mesure prise pour éliminer les risques de cybersécurité présentés par le produit comportant des éléments numériques qu’ils ont mis sur le marché.
ISO 27001: Clause 7.5, A.5.5
13(23) · devoir
Un fabricant qui cesse ses activités et qui, de ce fait, n’est pas en mesure de se conformer au présent règlement informe, avant que cette cessation ne prenne effet, les autorités de surveillance du marché concernées, ainsi que, par tout moyen disponible et dans la mesure du possible, les utilisateurs des produits comportant des éléments numériques mis sur le marché concernés de la cessation imminente de ses activités.
ISO 27001: A.5.5
Annexe I : les exigences essentielles de cybersécurité
I.1 · exigence essentielle
Les produits comportant des éléments numériques sont conçus, développés et fabriqués de manière à garantir un niveau de cybersécurité approprié en fonction des risques.
ISO 27001: Clause 6.1.2, A.5.8, A.8.25
I.2 · lecture
Sur la base de l’évaluation des risques de cybersécurité visée à l’article 13, paragraphe 2, les produits comportant des éléments numériques doivent, le cas échéant:
ISO 27001: rien dans l'annexe A ne produit ceci
I.2.a · exigence essentielle
être mis à disposition sur le marché sans vulnérabilité exploitable connue
ISO 27001: A.8.8, A.8.29
I.2.b · exigence essentielle
être mis à disposition sur le marché avec une configuration de sécurité par défaut, sauf accord contraire entre le fabricant et l’entreprise utilisatrice en ce qui concerne un produit sur mesure comportant des éléments numériques, y compris la possibilité de réinitialiser le produit à son état d’origine
ISO 27001: A.8.9, A.8.26
I.2.c · exigence essentielle
être conçus de façon à ce leurs vulnérabilités puissent être corrigées par des mises à jour de sécurité, y compris, le cas échéant, par des mises à jour automatiques de sécurité régulières activées par défaut, mais faciles à désactiver, par la communication aux utilisateurs des mises à jour disponibles et par la possibilité de les différer temporairement
ISO 27001: A.8.8, A.8.32
I.2.d · exigence essentielle
assurer la protection contre les accès non autorisés par des mécanismes de contrôle appropriés, y compris, mais sans s’y limiter, par des systèmes d’authentification, d’identité ou de gestion des accès et signaler tout accès non autorisé
ISO 27001: A.8.26, A.8.5, A.5.15, A.5.16, A.5.17
I.2.e · exigence essentielle
protéger la confidentialité des données stockées, transmises ou traitées de toute autre manière, à caractère personnel ou autres, par exemple en chiffrant les données pertinentes au repos ou en transit au moyen de mécanismes de pointe et par d’autres moyens techniques
ISO 27001: A.8.26, A.8.24
I.2.f · exigence essentielle
protéger l’intégrité des données stockées, transmises ou traitées de toute autre manière, à caractère personnel ou autres, des commandes, des programmes et de la configuration contre toute manipulation ou modification non autorisée par l’utilisateur et signaler les corruptions
ISO 27001: A.8.26, A.8.24, A.8.9
I.2.g · exigence essentielle
ne traiter que les données, à caractère personnel ou autres, qui sont adéquates, pertinentes et limitées à ce qui est nécessaire au regard de la finalité prévue du produit comportant des éléments numériques (minimisation des données)
ISO 27001: A.8.26, A.5.34
I.2.h · exigence essentielle
protéger la disponibilité des fonctions essentielles et de base, notamment après un incident, y compris par des mesures de résilience et d’atténuation face aux attaques par déni de service
ISO 27001: A.8.26, A.8.6, A.8.14
I.2.i · exigence essentielle
réduire au maximum les répercussions négatives générées par les produits eux-mêmes ou par les appareils connectés sur la disponibilité des services fournis par d’autres dispositifs ou réseaux
ISO 27001: A.8.27, A.8.20
I.2.j · exigence essentielle
être conçus, développés et fabriqués de manière à limiter les surfaces d’attaque, y compris les interfaces externes
ISO 27001: A.8.27, A.8.9
I.2.k · exigence essentielle
être conçus, développés et fabriqués de manière à réduire les répercussions d’un incident, en utilisant des mécanismes et des techniques appropriés de limitation de l’exploitation de failles
ISO 27001: A.8.27, A.8.28
I.2.l · exigence essentielle
fournir des informations relatives à la sécurité en enregistrant et en surveillant les activités internes pertinentes, y compris l’accès ou la modification des données, des services ou des fonctions, tout en laissant à l’utilisateur la possibilité de désactiver le mécanisme
ISO 27001: A.8.26, A.8.15, A.8.16
I.2.m · exigence essentielle
donner aux utilisateurs la possibilité de supprimer facilement, en toute sécurité et de manière permanente toutes les données et tous les paramètres et, lorsque ces données peuvent être transférées vers d’autres produits ou systèmes, veiller à ce que cela puisse se faire de manière sécurisée.
ISO 27001: A.8.26, A.8.10
II.1 · exigence essentielle
recensent et documentent les vulnérabilités et les composants des produits, notamment par l’établissement d’une nomenclature des logiciels dans un format couramment utilisé et lisible par machine couvrant au moins les dépendances de niveau supérieur des produits
ISO 27001: A.8.8, A.5.9
II.2 · exigence essentielle
gèrent et corrigent sans retard les vulnérabilités qui touchent les produits comportant des éléments numériques, y compris par des mises à jour de sécurité; lorsque cela est techniquement possible, de nouvelles mises à jour de sécurité sont fournies séparément des mises à jour de fonctionnalité
ISO 27001: A.8.8, A.8.32
II.3 · exigence essentielle
soumettent régulièrement les produits comportant des éléments numériques à des tests et examens de sécurité efficaces
ISO 27001: A.8.29, A.8.8, A.5.35
II.4 · exigence essentielle
dès la publication d’une mise à jour de sécurité, communiquent sur les vulnérabilités corrigées, en publiant notamment une description des vulnérabilités, des informations permettant aux utilisateurs d’identifier le produit comportant des éléments numérique concerné, les conséquences de ces vulnérabilités, leur gravité et des informations claires et accessibles aidant les utilisateurs à y remédier; dans des cas dûment justifiés, lorsque les fabricants considèrent que les risques pour la sécurité liés à la publication l’emportent sur les avantages en matière de sécurité, ils peuvent retarder la publication des informations relatives à une vulnérabilité corrigée jusqu’à ce que les utilisateurs aient eu la possibilité d’appliquer le correctif adapté
ISO 27001: rien dans l'annexe A ne produit ceci
II.5 · exigence essentielle
mettent en place et appliquent une politique de divulgation coordonnée des vulnérabilités
ISO 27001: rien dans l'annexe A ne produit ceci
II.6 · exigence essentielle
prennent des mesures pour faciliter le partage d’informations sur les vulnérabilités potentielles de leurs produits comportant des éléments numériques ainsi que des composants tiers contenus dans ces produits, y compris en fournissant une adresse de contact pour le signalement des vulnérabilités découvertes dans les produits concernés
ISO 27001: rien dans l'annexe A ne produit ceci
II.7 · exigence essentielle
prévoient des mécanismes de distribution sécurisée des mises à jour pour les produits comportant des éléments numériques afin de garantir que les vulnérabilités soient corrigées ou atténuées rapidement et, le cas échéant, automatisent les mises à jour de sécurité
ISO 27001: A.8.24, A.8.32
II.8 · exigence essentielle
veillent à ce que, lorsque des correctifs ou des mises à jour de sécurité sont disponibles pour remédier à des problèmes de sécurité constatés, ils soient diffusés sans retard et, sauf accord contraire entre un fabricant et un utilisateur professionnel en ce qui concerne un produit sur mesure comportant des éléments numériques, gratuitement et accompagnées de messages consultatifs fournissant aux utilisateurs les informations pertinentes, y compris sur les éventuelles mesures à prendre.
ISO 27001: rien dans l'annexe A ne produit ceci
Article 14 : obligations de notification
14(1) · devoir
Un fabricant notifie toute vulnérabilité activement exploitée contenue dans le produit comportant des éléments numériques dont il prend connaissance simultanément au CSIRT désigné comme coordinateur conformément au paragraphe 7 du présent article, et à l’ENISA. Le fabricant notifie cette vulnérabilité activement exploitée par l’intermédiaire de la plateforme unique de signalement établie en vertu de l’article 16.
ISO 27001: A.5.5, A.5.24
14(2)(a) · délai
une alerte précoce de vulnérabilité activement exploitée, sans retard injustifié et, en tout état de cause, au plus tard 24 heures après en avoir eu connaissance, en indiquant, le cas échéant, les États membres sur le territoire desquels il a connaissance que son produit comportant des éléments numériques a été mis à disposition
ISO 27001: A.5.24, A.5.26 · Délai: dans les 24 heures après en avoir eu connaissance
14(2)(b) · délai
à moins que les informations pertinentes n’aient déjà été communiquées, une notification de vulnérabilité, sans retard injustifié et, en tout état de cause, au plus tard 72 heures après avoir eu connaissance de la vulnérabilité activement exploitée, fournissant les informations générales disponibles sur le produit comportant des éléments numériques concerné, la nature générale de l’exploitation et de la vulnérabilité concernée, ainsi que toute mesure corrective ou d’atténuation prise et les mesures correctives ou d’atténuation que les utilisateurs peuvent prendre, et précisant, s’il y a lieu, le degré de sensibilité qu’il attribue aux informations notifiées
ISO 27001: A.5.24, A.5.26 · Délai: dans les 72 heures après en avoir eu connaissance
14(2)(c) · délai
à moins que les informations pertinentes n’aient déjà été communiquées, un rapport final, au plus tard 14 jours après la mise à disposition d’une mesure de correction ou d’atténuation, comprenant au moins les éléments suivants: (i) une description de la vulnérabilité, y compris de sa gravité et de ses répercussions; (ii) le cas échéant, des informations concernant tout acteur malveillant ayant exploité ou exploitant la vulnérabilité; (iii) des précisions concernant la mise à jour de sécurité ou les autres mesures correctives qui ont été mises en place pour remédier à la vulnérabilité.
ISO 27001: A.5.24, A.5.27, A.8.8 · Délai: dans les 14 jours après qu'une mesure corrective ou d'atténuation est disponible
14(3) · devoir
Un fabricant notifie tout incident grave ayant des répercussions sur la sécurité du produit comportant des éléments numériques dont il prend connaissance simultanément au CSIRT désigné comme coordinateur conformément au paragraphe 7 du présent article et à l’ENISA. Le fabricant notifie cet incident par l’intermédiaire de la plateforme unique de signalement établie en vertu de l’article 16.
ISO 27001: A.5.5, A.5.24
14(4)(a) · délai
une alerte précoce d’incident grave ayant des répercussions sur la sécurité du produit comportant des éléments numériques, sans retard injustifié et, en tout état de cause, au plus tard 24 heures après en avoir eu connaissance, indiquant, au minimum, si l’incident pourrait avoir été causé par des actes illicites ou malveillants et, le cas échéant, les États membres sur le territoire desquels il a connaissance que son produit comportant des éléments numériques a été mis à disposition
ISO 27001: A.5.24, A.5.26 · Délai: dans les 24 heures après en avoir eu connaissance
14(4)(b) · délai
à moins que les informations pertinentes n’aient déjà été communiquées, une notification d’incident, sans retard injustifié et, en tout état de cause, au plus tard 72 heures après avoir eu connaissance de l’incident, fournissant les informations générales, lorsqu’elles sont disponibles, sur la nature de l’incident, l’évaluation initiale de l’incident, ainsi que toute mesure corrective ou d’atténuation prise et les mesures correctives ou d’atténuation que les utilisateurs peuvent prendre, et précisant, le cas échéant, le degré de sensibilité qu’il attribue aux informations notifiées
ISO 27001: A.5.24, A.5.26 · Délai: dans les 72 heures après en avoir eu connaissance
14(4)(c) · délai
à moins que les informations pertinentes n’aient déjà été communiquées, dans un délai d’un mois à compter de la présentation de la notification d’incident visée au point b), un rapport final comprenant au moins les éléments suivants: (i) une description détaillée de l’incident, y compris de sa gravité et de ses répercussions; (ii) le type de menace ou la cause profonde qui a probablement déclenché l’incident; (iii) les mesures d’atténuation appliquées et en cours.
ISO 27001: A.5.24, A.5.27 · Délai: dans le 1 mois suivant la soumission de la notification
14(5) · lecture
Aux fins du paragraphe 3, un incident ayant des répercussions sur la sécurité du produit comportant des éléments numériques est considéré comme grave lorsque: (a) il entache ou est susceptible d’entacher la capacité d’un produit comportant des éléments numériques à protéger la disponibilité, l’authenticité, l’intégrité ou la confidentialité de données ou fonctions sensibles ou importantes; ou (b) il a conduit ou est susceptible de conduire à l’introduction ou à l’exécution d’un code malveillant dans un produit comportant des éléments numériques ou dans le réseau et les systèmes d’information d’un utilisateur du produit comportant des éléments numériques.
ISO 27001: A.5.25
14(6) · devoir
Si nécessaire, le CSIRT désigné comme coordinateur qui reçoit initialement la notification peut demander au fabricant de fournir un rapport intermédiaire de situation concernant la vulnérabilité activement exploitée ou l’incident grave ayant des répercussions sur la sécurité du produit comportant des éléments numériques.
ISO 27001: A.5.24
14(7) · devoir
Les notifications visées aux paragraphes 1 et 3 du présent article sont soumises par l’intermédiaire de la plateforme unique de signalement visée à l’article 16 en utilisant l’un des points finaux de notification électronique visés à l’article 16, paragraphe 1. La notification est soumise au moyen du point final de notification électronique du CSIRT désigné comme coordinateur de l’État membre dans lequel le fabricant a son établissement principal dans l’Union et est simultanément mise à la disposition de l’ENISA. Aux fins du présent règlement, un fabricant est réputé avoir son établissement principal dans l’Union dans l’État membre où sont principalement prises les décisions relatives à la cybersécurité des produits comportant des éléments numériques. Si un tel État membre ne peut être déterminé, l’établissement principal est considéré comme se trouvant dans l’État membre où le fabricant concerné possède l’établissement comptant le plus grand nombre de salariés dans l’Union. Lorsqu’un fabricant n’a pas d’établissement principal dans l’Union, il soumet les notifications visées aux paragraphes 1 et 3 en utilisant le point final de notification électronique du CSIRT désigné comme coordinateur dans l’État membre déterminé conformément à l’ordre suivant, selon les informations dont dispose le fabricant: (a) l’État membre dans lequel le mandataire agissant au nom du fabricant pour le plus grand nombre de produits comportant des éléments numériques de ce fabricant est établi; (b) l’État membre dans lequel l’importateur qui met sur le marché le plus grand nombre de produits comportant des éléments numériques de ce fabricant est établi; (c) l’État membre dans lequel le distributeur qui met à disposition sur le marché le plus grand nombre de produits comportant des éléments numériques de ce fabricant est établi; (d) l’État membre dans lequel se trouvent le plus grand nombre d’utilisateurs de produits comportant des éléments numériques de ce fabricant. En ce qui concerne le troisième alinéa, point d), un fabricant peut soumettre des notifications relatives à tout nouveau cas de vulnérabilité activement exploitée ou d’incident grave ayant un impact sur la sécurité du produit comportant des éléments numériques au même CSIRT désigné comme coordinateur que celui avec lequel il a communiqué la première fois.
ISO 27001: A.5.5
14(8) · devoir
Après avoir pris connaissance d’une vulnérabilité activement exploitée ou d’un incident grave ayant des répercussions sur la sécurité du produit comportant des éléments numériques, le fabricant informe les utilisateurs du produit comportant des éléments numériques touchés et, s’il y a lieu, tous les utilisateurs de ladite vulnérabilité ou dudit incident et, si nécessaire, de toute mesure corrective ou d’atténuation des risques que les utilisateurs peuvent mettre en place pour atténuer les répercussions de cette vulnérabilité ou de cet incident, s’il y a lieu dans un format structuré, lisible par machine pouvant être facilement traité automatiquement. Lorsque le fabricant n’informe pas les utilisateurs du produit comportant des éléments numériques en temps utile, les CSIRT notifiés désignés comme coordinateurs peuvent fournir ces informations aux utilisateurs lorsqu’ils le jugent proportionné et nécessaire pour prévenir ou atténuer les répercussions de cette vulnérabilité ou de cet incident.
ISO 27001: A.5.24, A.5.26
Rôles, traçabilité, transition et dates : articles 21 à 23, 69 et 71
22(1) · obligation
Une personne physique ou morale, autre que le fabricant, l’importateur ou le distributeur, qui apporte une modification substantielle à un produit comportant des éléments numériques et met ce produit à disposition sur le marché est considérée comme un fabricant aux fins du présent règlement.
ISO 27001: rien dans l'annexe A ne produit ceci
22(2) · obligation
La personne visée au paragraphe 1 du présent article est soumise aux obligations énoncées à l’article 13 et à l’article 14 en ce qui concerne la partie du produit comportant des éléments numériques sur laquelle porte la modification substantielle, ou en ce qui concerne l’ensemble du produit si la modification substantielle a des répercussions sur la cybersécurité du produit comportant des éléments numériques dans son ensemble.
ISO 27001: rien dans l'annexe A ne produit ceci
23(1) · devoir
Les opérateurs économiques fournissent aux autorités de surveillance du marché, sur demande, les informations suivantes: (a) le nom et l’adresse de tout opérateur économique qui lui a fourni un produit comportant des éléments numériques; (b) lorsqu’il dispose de ces informations, le nom et l’adresse de tout opérateur économique auquel il a fourni un produit comportant des éléments numériques.
ISO 27001: A.5.5, A.5.19
23(2) · devoir
Les opérateurs économiques sont en mesure de communiquer les informations visées au paragraphe 1 pendant dix ans à compter de la date à laquelle le produit comportant des éléments numériques leur a été fourni et pendant dix ans à compter de la date à laquelle ils l’ont fourni.
ISO 27001: A.5.33
69(2) · obligation
Les produits comportant des éléments numériques qui ont été mis sur le marché avant le 11 décembre 2027 ne sont soumis aux exigences énoncées dans le présent règlement que si, à compter de cette date, ces produits font l’objet d’une modification substantielle.
ISO 27001: rien dans l'annexe A ne produit ceci
69(3) · obligation
Par dérogation au paragraphe 2 du présent article, les obligations prévues à l’article 14 s’appliquent à tous les produits comportant des éléments numériques relevant du champ d’application du présent règlement qui ont été mis sur le marché le 11 décembre 2027.
ISO 27001: rien dans l'annexe A ne produit ceci
71(2) · délai
Le présent règlement est applicable à partir du 11 décembre 2027.
ISO 27001: rien dans l'annexe A ne produit ceci · Délai: s'applique à partir du 11 décembre 2027
71(2)-2 · délai
Toutefois, l’article 14 est applicable à partir du 11 septembre 2026 et le chapitre IV (articles 35 à 51) à partir du 11 juin 2026.
ISO 27001: rien dans l'annexe A ne produit ceci · Délai: s'applique à partir du 11 septembre 2026
0 lignes sur 67 faites, 0 en cours, 67 non commencées, 0 non applicables.
La liste de contrôle
# Obligations au titre du Cyber Resilience Act, Fabricant Préparé le au regard du règlement (UE) 2024/2847 tel que publié au Journal officiel et lu le 12 septembre 2026. Ceci n'est pas un avis juridique. Le règlement s'applique à partir du 11 décembre 2027 ; les obligations de notification de l'article 14 s'appliquent à partir du 11 septembre 2026 (article 71, paragraphe 2), à tout produit dans le champ d'application quelle que soit sa date de mise sur le marché (article 69, paragraphe 3). 0 lignes sur 67 faites, 0 en cours, 67 non commencées, 0 non applicables. ## Article 13 : obligations des fabricants ### 13(1) · obligation Lorsqu’ils mettent sur le marché un produit comportant des éléments numériques, les fabricants s’assurent que ce produit a été conçu, développé et fabriqué conformément aux exigences essentielles de cybersécurité énoncées à l’annexe I, partie I. Statut: Non commencé · ISO 27001: A.8.25, A.8.27 Preuve: [à compléter] ### 13(2) · obligation Aux fins du respect du paragraphe 1, les fabricants procèdent à une évaluation des risques de cybersécurité associés à un produit comportant des éléments numériques et tiennent compte des résultats de cette évaluation au cours des phases de planification, de conception, de développement, de production, de livraison et de maintenance du produit comportant des éléments numériques, en vue de réduire au minimum les risques de cybersécurité, de prévenir les incidents et d’en réduire au minimum leurs répercussions, y compris en ce qui concerne la santé et la sécurité des utilisateurs. Statut: Non commencé · ISO 27001: Clause 6.1.2, A.8.26 Preuve: [à compléter] ### 13(3) · devoir L’évaluation des risques de cybersécurité est documentée et mise à jour selon les besoins au cours d’une période d’assistance à déterminer conformément au paragraphe 8 du présent article. Cette évaluation des risques de cybersécurité comprend au moins une analyse des risques de cybersécurité fondée sur l’utilisation prévue et l’utilisation raisonnablement prévisible, ainsi que sur les conditions d’utilisation du produit comportant des éléments numériques, tels que l’environnement opérationnel ou les actifs à protéger, compte tenu de la durée prévue d’utilisation du produit. L’évaluation des risques de cybersécurité indique si et, dans l’affirmative, de quelle manière, les exigences de sécurité énoncées à l’annexe I, partie I, point 2), sont applicables au produit comportant des éléments numériques concerné et comment ces exigences sont mises en œuvre sur la base de l’évaluation du risque de cybersécurité. Elle indique également de quelle manière le fabricant doit appliquer l’annexe I, partie I, point 1), ainsi que les exigences relatives à la gestion des vulnérabilités énoncées à l’annexe I, partie II. Statut: Non commencé · ISO 27001: Clause 6.1.2, Clause 7.5, A.8.26 Preuve: [à compléter] ### 13(4) · devoir Lorsqu’il met sur le marché un produit comportant des éléments numériques, le fabricant inclut l’évaluation des risques de cybersécurité visée au paragraphe 3 du présent article dans la documentation technique requise conformément à l’article 31 et à l’annexe VII. Pour les produits comportant des éléments numériques mentionnés à l’article 12, qui relèvent aussi d’autres actes juridiques de l’Union, l’évaluation des risques de cybersécurité peut faire partie de l’évaluation des risques prévue par ces actes juridiques de l’Union. Lorsque certaines exigences essentielles de cybersécurité ne sont pas applicables au produit comportant des éléments numériques, le fabricant fait figurer une justification claire dans cette documentation technique. Statut: Non commencé · ISO 27001: Clause 7.5 Preuve: [à compléter] ### 13(5) · obligation Aux fins du respect de l’obligation énoncée au paragraphe 1, les fabricants font preuve de diligence raisonnable lorsqu’ils intègrent dans des produits comportant des éléments numériques des composants obtenus auprès de tiers, de sorte que ces composants ne compromettent pas la cybersécurité du produit comportant des éléments numériques, y compris lors de l’intégration de composants de logiciels libres et ouverts qui n’ont pas été mis à disposition sur le marché dans le cadre d’une activité commerciale. Statut: Non commencé · ISO 27001: A.5.19, A.5.21, A.8.28 Preuve: [à compléter] ### 13(6) · devoir Lorsqu’ils identifient une vulnérabilité dans un composant, y compris un composant logiciel ouvert, qui est intégré au produit comportant des éléments numériques, les fabricants signalent la vulnérabilité à la personne ou à l’entité qui assure la maintenance du composant, et s’attaquent et remédient à la vulnérabilité conformément aux exigences relatives à la gestion des vulnérabilités énoncées à l’annexe I, partie II. Lorsque les fabricants ont mis au point une modification logicielle ou matérielle pour remédier à la vulnérabilité de ce composant, ils partagent le code ou la documentation correspondants avec la personne ou l’entité qui fabrique le composant ou en assure la maintenance, dans un format lisible par machine s’il y a lieu. Statut: Non commencé · ISO 27001: A.5.21, A.8.8 Preuve: [à compléter] ### 13(7) · obligation Les fabricants documentent systématiquement, d’une manière proportionnée à la nature et à l’ampleur des risques de cybersécurité, les aspects pertinents pour la cybersécurité concernant le produit comportant des éléments numériques, y compris les vulnérabilités dont ils prennent connaissance et toute information pertinente fournie par des tiers, et, le cas échéant, mettent à jour l’évaluation des risques de cybersécurité du produit. Statut: Non commencé · ISO 27001: Clause 7.5, A.8.8 Preuve: [à compléter] ### 13(8)-1 · obligation Lorsqu’ils mettent sur le marché un produit comportant des éléments numériques, et pendant la période d’assistance, les fabricants veillent à ce que les vulnérabilités de ce produit, y compris de ses composants, soient gérées efficacement et conformément aux exigences essentielles de cybersécurité énoncées à l’annexe I, partie II. Statut: Non commencé · ISO 27001: A.8.8 Preuve: [à compléter] ### 13(8)-2 · devoir Les fabricants fixent la période d’assistance de sorte qu’elle reflète la durée pendant laquelle le produit est censé pouvoir être utilisé, en tenant compte, en particulier, des attentes raisonnables des utilisateurs, de la nature du produit, y compris de son utilisation prévue, ainsi que du droit de l’Union applicable déterminant la durée de vie des produits comportant des éléments numériques. Lorsqu’ils déterminent la période d’assistance, les fabricants peuvent également tenir compte des périodes d’assistance des produits comportant des éléments numériques offrant une fonctionnalité similaire mis sur le marché par d’autres fabricants, de la disponibilité de l’environnement opérationnel, des périodes d’assistance des composants intégrés qui assurent des fonctions essentielles et proviennent de tiers, ainsi que des orientations pertinentes fournies par le groupe de coopération administrative (ADCO) institué en vertu de l’article 52, paragraphe 15, et par la Commission. Les éléments à prendre en compte pour définir la période d’assistance sont pris en compte de manière à garantir la proportionnalité. Sans préjudice du deuxième alinéa, la période d’assistance est d’au moins cinq ans. Lorsque le produit comportant des éléments numériques est censé pouvoir être utilisé pendant moins de cinq ans, la période d’assistance correspond à la durée d’utilisation prévue. Statut: Non commencé · ISO 27001: rien dans l'annexe A ne produit ceci Preuve: [à compléter] ### 13(8)-5 · devoir Les fabricants font figurer dans la documentation technique visée à l’annexe VII les informations qui ont été prises en compte pour déterminer la période d’assistance du produit comportant des éléments numériques. Statut: Non commencé · ISO 27001: Clause 7.5 Preuve: [à compléter] ### 13(8)-6 · obligation Les fabricants disposent de politiques et de procédures appropriées, notamment les politiques de divulgation coordonnée des vulnérabilités mentionnées à l’annexe I, partie II, point 5), pour traiter et corriger les vulnérabilités potentielles du produit comportant des éléments numériques signalées par des sources internes ou externes. Statut: Non commencé · ISO 27001: A.5.1, A.8.8 Preuve: [à compléter] ### 13(9) · obligation Les fabricants veillent à ce que chaque mise à jour de sécurité, visée à l’annexe I, partie II, point 8), qui a été mise à la disposition des utilisateurs au cours de la période d’assistance, reste disponible après son émission pendant dix ans au minimum ou pendant le reste de la période d’assistance, la période la plus longue étant retenue. Statut: Non commencé · ISO 27001: A.8.8 Preuve: [à compléter] ### 13(12) · devoir Avant de mettre sur le marché un produit comportant des éléments numériques, les fabricants établissent la documentation technique visée à l’article 31. Ils appliquent ou font appliquer les procédures d’évaluation de la conformité choisies visées à l’article 32. Lorsqu’il a été démontré, au moyen de cette procédure d’évaluation de la conformité, que le produit comportant des éléments numériques est conforme aux exigences essentielles de cybersécurité énoncées à l’annexe I, partie I, et que les processus mis en place par le fabricant sont conformes aux exigences essentielles de cybersécurité énoncées à l’annexe I, partie II, les fabricants établissent la déclaration UE de conformité conformément à l’article 28 et appose le marquage CE conformément à l’article 30. Statut: Non commencé · ISO 27001: Clause 7.5 Preuve: [à compléter] ### 13(13) · devoir Les fabricants tiennent la documentation technique et la déclaration UE de conformité à la disposition des autorités de surveillance du marché pendant une durée d’au moins dix ans après la mise sur le marché du produit comportant des éléments numériques ou pendant la période d’assistance, la période la plus longue étant retenue. Statut: Non commencé · ISO 27001: Clause 7.5, A.5.33 Preuve: [à compléter] ### 13(14) · obligation Les fabricants veillent à ce que des procédures soient en place pour que la conformité avec le présent règlement des produits comportant des éléments numériques produits en série reste assurée. Les fabricants tiennent dûment compte des modifications du processus de développement et de production ou de la conception ou des caractéristiques du produit comportant des éléments numériques, ainsi que des modifications des normes harmonisées, des schémas européens de certification de cybersécurité ou des spécifications techniques visées à l’article 27 au regard desquelles la conformité du produit comportant des éléments numériques est déclarée ou en application desquelles sa conformité est vérifiée. Statut: Non commencé · ISO 27001: A.8.32 Preuve: [à compléter] ### 13(15) · devoir Les fabricants veillent à ce que leurs produits comportant des éléments numériques portent un numéro de type, de lot ou de série ou tout autre élément permettant leur identification ou, lorsque cela n’est pas possible, à ce que cette information soit fournie sur l’emballage ou dans un document accompagnant le produit comportant des éléments numériques. Statut: Non commencé · ISO 27001: rien dans l'annexe A ne produit ceci Preuve: [à compléter] ### 13(16) · devoir Le fabricant indique son nom, sa raison sociale ou sa marque déposée et ses adresses postale, électronique ou autre moyen numérique, ainsi que, le cas échéant, l’adresse du site internet, auxquelles il peut être contacté sur le produit comportant des éléments numériques, sur son emballage ou dans un document l’accompagnant. Ces informations figurent également dans les informations et instructions destinées à l’utilisateur énoncées à l’annexe II. Les coordonnées sont indiquées dans une langue aisément compréhensible par les utilisateurs et les autorités de surveillance du marché. Statut: Non commencé · ISO 27001: rien dans l'annexe A ne produit ceci Preuve: [à compléter] ### 13(17) · devoir Aux fins du présent règlement, les fabricants désignent un point de contact unique pour permettre aux utilisateurs de communiquer directement et rapidement avec lui, y compris afin de faciliter le signalement des vulnérabilités des produits comportant des éléments numériques. Les fabricants veillent à ce que le point de contact unique soit facilement identifiable par les utilisateurs. Ils font également figurer le point de contact unique dans les informations et instructions destinées à l’utilisateur énoncées à l’annexe II. Le point de contact unique permet aux utilisateurs de choisir leurs moyens de communication préférés, ces moyens n’étant pas limités aux outils automatisés. Statut: Non commencé · ISO 27001: A.8.8 Preuve: [à compléter] ### 13(18) · devoir Les fabricants veillent à ce que les produits comportant des éléments numériques soient accompagnés des informations et des instructions destinées à l’utilisateur énoncées à l’annexe II, sous forme papier ou électronique. Ces informations et instructions sont fournies dans une langue aisément compréhensible par les utilisateurs et les autorités de surveillance du marché. Elles sont claires, compréhensibles, intelligibles et lisibles. Elles permettent une installation, un fonctionnement et une utilisation sécurisés des produits comportant des éléments numériques. Les fabricants tiennent les informations et instructions destinées à l’utilisateur énoncées à l’annexe II à la disposition des utilisateurs et des autorités de surveillance du marché pendant une durée d’au moins dix ans après la mise sur le marché du produit comportant des éléments numériques ou pendant la période d’assistance, la période la plus longue étant retenue. Lorsque ces informations et instructions sont fournies en ligne, les fabricants veillent à ce qu’elles soient accessibles, faciles d’utilisation et disponibles en ligne pendant une durée d’au moins dix ans après la mise sur le marché du produit comportant des éléments numériques ou pendant la période d’assistance, la période la plus longue étant retenue. Statut: Non commencé · ISO 27001: rien dans l'annexe A ne produit ceci Preuve: [à compléter] ### 13(19) · devoir Les fabricants veillent à ce que la date de fin de la période d’assistance visée au paragraphe 8, y compris au moins le mois et l’année, soit précisée au moment de l’achat, d’une manière claire, compréhensible et aisément accessible et, le cas échéant, sur le produit comportant des éléments numériques, son emballage ou par des moyens numériques. Lorsque cela est techniquement possible compte tenu de la nature du produit comportant des éléments numériques, les fabricants prévoient l’affichage d’une notification aux utilisateurs les informant que leur produit comportant des éléments numériques a atteint la fin de sa période d’assistance. Statut: Non commencé · ISO 27001: rien dans l'annexe A ne produit ceci Preuve: [à compléter] ### 13(20) · devoir Les fabricants fournissent soit une copie de la déclaration UE de conformité, soit une déclaration UE de conformité simplifiée avec le produit comportant des éléments numériques. Dans le cas où une déclaration UE de conformité simplifiée est jointe, celle-ci contient l’adresse internet exacte à laquelle le texte complet de la déclaration UE de conformité est accessible. Statut: Non commencé · ISO 27001: rien dans l'annexe A ne produit ceci Preuve: [à compléter] ### 13(21) · devoir Dès la mise sur le marché et pendant la période d’assistance, les fabricants qui considèrent ou ont des raisons de croire que le produit comportant des éléments numériques ou les processus mis en place par le fabricant ne sont pas conformes aux exigences essentielles de cybersécurité énoncées à l’annexe I prennent immédiatement les mesures correctives nécessaires pour mettre ce produit comportant des éléments numériques ou les processus du fabricant en conformité, ou pour procéder à leur retrait ou à leur rappel, selon le cas. Statut: Non commencé · ISO 27001: Clause 10.2 Preuve: [à compléter] ### 13(22) · devoir Sur requête motivée d’une autorité de surveillance du marché, les fabricants communiquent à cette dernière, dans une langue aisément compréhensible par cette autorité, toutes les informations et tous les documents, sur support papier ou par voie électronique, nécessaires pour démontrer la conformité du produit comportant des éléments numériques et des processus mis en place par le fabricant aux exigences essentielles de cybersécurité énoncées à l’annexe I. Les fabricants coopèrent avec ladite autorité, à la demande de cette dernière, concernant toute mesure prise pour éliminer les risques de cybersécurité présentés par le produit comportant des éléments numériques qu’ils ont mis sur le marché. Statut: Non commencé · ISO 27001: Clause 7.5, A.5.5 Preuve: [à compléter] ### 13(23) · devoir Un fabricant qui cesse ses activités et qui, de ce fait, n’est pas en mesure de se conformer au présent règlement informe, avant que cette cessation ne prenne effet, les autorités de surveillance du marché concernées, ainsi que, par tout moyen disponible et dans la mesure du possible, les utilisateurs des produits comportant des éléments numériques mis sur le marché concernés de la cessation imminente de ses activités. Statut: Non commencé · ISO 27001: A.5.5 Preuve: [à compléter] ## Annexe I : les exigences essentielles de cybersécurité ### I.1 · exigence essentielle Les produits comportant des éléments numériques sont conçus, développés et fabriqués de manière à garantir un niveau de cybersécurité approprié en fonction des risques. Statut: Non commencé · ISO 27001: Clause 6.1.2, A.5.8, A.8.25 Preuve: [à compléter] ### I.2 · lecture Sur la base de l’évaluation des risques de cybersécurité visée à l’article 13, paragraphe 2, les produits comportant des éléments numériques doivent, le cas échéant: Statut: Non commencé · ISO 27001: rien dans l'annexe A ne produit ceci Preuve: [à compléter] ### I.2.a · exigence essentielle être mis à disposition sur le marché sans vulnérabilité exploitable connue Statut: Non commencé · ISO 27001: A.8.8, A.8.29 Preuve: [à compléter] ### I.2.b · exigence essentielle être mis à disposition sur le marché avec une configuration de sécurité par défaut, sauf accord contraire entre le fabricant et l’entreprise utilisatrice en ce qui concerne un produit sur mesure comportant des éléments numériques, y compris la possibilité de réinitialiser le produit à son état d’origine Statut: Non commencé · ISO 27001: A.8.9, A.8.26 Preuve: [à compléter] ### I.2.c · exigence essentielle être conçus de façon à ce leurs vulnérabilités puissent être corrigées par des mises à jour de sécurité, y compris, le cas échéant, par des mises à jour automatiques de sécurité régulières activées par défaut, mais faciles à désactiver, par la communication aux utilisateurs des mises à jour disponibles et par la possibilité de les différer temporairement Statut: Non commencé · ISO 27001: A.8.8, A.8.32 Preuve: [à compléter] ### I.2.d · exigence essentielle assurer la protection contre les accès non autorisés par des mécanismes de contrôle appropriés, y compris, mais sans s’y limiter, par des systèmes d’authentification, d’identité ou de gestion des accès et signaler tout accès non autorisé Statut: Non commencé · ISO 27001: A.8.26, A.8.5, A.5.15, A.5.16, A.5.17 Preuve: [à compléter] ### I.2.e · exigence essentielle protéger la confidentialité des données stockées, transmises ou traitées de toute autre manière, à caractère personnel ou autres, par exemple en chiffrant les données pertinentes au repos ou en transit au moyen de mécanismes de pointe et par d’autres moyens techniques Statut: Non commencé · ISO 27001: A.8.26, A.8.24 Preuve: [à compléter] ### I.2.f · exigence essentielle protéger l’intégrité des données stockées, transmises ou traitées de toute autre manière, à caractère personnel ou autres, des commandes, des programmes et de la configuration contre toute manipulation ou modification non autorisée par l’utilisateur et signaler les corruptions Statut: Non commencé · ISO 27001: A.8.26, A.8.24, A.8.9 Preuve: [à compléter] ### I.2.g · exigence essentielle ne traiter que les données, à caractère personnel ou autres, qui sont adéquates, pertinentes et limitées à ce qui est nécessaire au regard de la finalité prévue du produit comportant des éléments numériques (minimisation des données) Statut: Non commencé · ISO 27001: A.8.26, A.5.34 Preuve: [à compléter] ### I.2.h · exigence essentielle protéger la disponibilité des fonctions essentielles et de base, notamment après un incident, y compris par des mesures de résilience et d’atténuation face aux attaques par déni de service Statut: Non commencé · ISO 27001: A.8.26, A.8.6, A.8.14 Preuve: [à compléter] ### I.2.i · exigence essentielle réduire au maximum les répercussions négatives générées par les produits eux-mêmes ou par les appareils connectés sur la disponibilité des services fournis par d’autres dispositifs ou réseaux Statut: Non commencé · ISO 27001: A.8.27, A.8.20 Preuve: [à compléter] ### I.2.j · exigence essentielle être conçus, développés et fabriqués de manière à limiter les surfaces d’attaque, y compris les interfaces externes Statut: Non commencé · ISO 27001: A.8.27, A.8.9 Preuve: [à compléter] ### I.2.k · exigence essentielle être conçus, développés et fabriqués de manière à réduire les répercussions d’un incident, en utilisant des mécanismes et des techniques appropriés de limitation de l’exploitation de failles Statut: Non commencé · ISO 27001: A.8.27, A.8.28 Preuve: [à compléter] ### I.2.l · exigence essentielle fournir des informations relatives à la sécurité en enregistrant et en surveillant les activités internes pertinentes, y compris l’accès ou la modification des données, des services ou des fonctions, tout en laissant à l’utilisateur la possibilité de désactiver le mécanisme Statut: Non commencé · ISO 27001: A.8.26, A.8.15, A.8.16 Preuve: [à compléter] ### I.2.m · exigence essentielle donner aux utilisateurs la possibilité de supprimer facilement, en toute sécurité et de manière permanente toutes les données et tous les paramètres et, lorsque ces données peuvent être transférées vers d’autres produits ou systèmes, veiller à ce que cela puisse se faire de manière sécurisée. Statut: Non commencé · ISO 27001: A.8.26, A.8.10 Preuve: [à compléter] ### II.1 · exigence essentielle recensent et documentent les vulnérabilités et les composants des produits, notamment par l’établissement d’une nomenclature des logiciels dans un format couramment utilisé et lisible par machine couvrant au moins les dépendances de niveau supérieur des produits Statut: Non commencé · ISO 27001: A.8.8, A.5.9 Preuve: [à compléter] ### II.2 · exigence essentielle gèrent et corrigent sans retard les vulnérabilités qui touchent les produits comportant des éléments numériques, y compris par des mises à jour de sécurité; lorsque cela est techniquement possible, de nouvelles mises à jour de sécurité sont fournies séparément des mises à jour de fonctionnalité Statut: Non commencé · ISO 27001: A.8.8, A.8.32 Preuve: [à compléter] ### II.3 · exigence essentielle soumettent régulièrement les produits comportant des éléments numériques à des tests et examens de sécurité efficaces Statut: Non commencé · ISO 27001: A.8.29, A.8.8, A.5.35 Preuve: [à compléter] ### II.4 · exigence essentielle dès la publication d’une mise à jour de sécurité, communiquent sur les vulnérabilités corrigées, en publiant notamment une description des vulnérabilités, des informations permettant aux utilisateurs d’identifier le produit comportant des éléments numérique concerné, les conséquences de ces vulnérabilités, leur gravité et des informations claires et accessibles aidant les utilisateurs à y remédier; dans des cas dûment justifiés, lorsque les fabricants considèrent que les risques pour la sécurité liés à la publication l’emportent sur les avantages en matière de sécurité, ils peuvent retarder la publication des informations relatives à une vulnérabilité corrigée jusqu’à ce que les utilisateurs aient eu la possibilité d’appliquer le correctif adapté Statut: Non commencé · ISO 27001: rien dans l'annexe A ne produit ceci Preuve: [à compléter] ### II.5 · exigence essentielle mettent en place et appliquent une politique de divulgation coordonnée des vulnérabilités Statut: Non commencé · ISO 27001: rien dans l'annexe A ne produit ceci Preuve: [à compléter] ### II.6 · exigence essentielle prennent des mesures pour faciliter le partage d’informations sur les vulnérabilités potentielles de leurs produits comportant des éléments numériques ainsi que des composants tiers contenus dans ces produits, y compris en fournissant une adresse de contact pour le signalement des vulnérabilités découvertes dans les produits concernés Statut: Non commencé · ISO 27001: rien dans l'annexe A ne produit ceci Preuve: [à compléter] ### II.7 · exigence essentielle prévoient des mécanismes de distribution sécurisée des mises à jour pour les produits comportant des éléments numériques afin de garantir que les vulnérabilités soient corrigées ou atténuées rapidement et, le cas échéant, automatisent les mises à jour de sécurité Statut: Non commencé · ISO 27001: A.8.24, A.8.32 Preuve: [à compléter] ### II.8 · exigence essentielle veillent à ce que, lorsque des correctifs ou des mises à jour de sécurité sont disponibles pour remédier à des problèmes de sécurité constatés, ils soient diffusés sans retard et, sauf accord contraire entre un fabricant et un utilisateur professionnel en ce qui concerne un produit sur mesure comportant des éléments numériques, gratuitement et accompagnées de messages consultatifs fournissant aux utilisateurs les informations pertinentes, y compris sur les éventuelles mesures à prendre. Statut: Non commencé · ISO 27001: rien dans l'annexe A ne produit ceci Preuve: [à compléter] ## Article 14 : obligations de notification ### 14(1) · devoir Un fabricant notifie toute vulnérabilité activement exploitée contenue dans le produit comportant des éléments numériques dont il prend connaissance simultanément au CSIRT désigné comme coordinateur conformément au paragraphe 7 du présent article, et à l’ENISA. Le fabricant notifie cette vulnérabilité activement exploitée par l’intermédiaire de la plateforme unique de signalement établie en vertu de l’article 16. Statut: Non commencé · ISO 27001: A.5.5, A.5.24 Preuve: [à compléter] ### 14(2)(a) · délai une alerte précoce de vulnérabilité activement exploitée, sans retard injustifié et, en tout état de cause, au plus tard 24 heures après en avoir eu connaissance, en indiquant, le cas échéant, les États membres sur le territoire desquels il a connaissance que son produit comportant des éléments numériques a été mis à disposition Statut: Non commencé · ISO 27001: A.5.24, A.5.26 · Délai: dans les 24 heures après en avoir eu connaissance Preuve: [à compléter] ### 14(2)(b) · délai à moins que les informations pertinentes n’aient déjà été communiquées, une notification de vulnérabilité, sans retard injustifié et, en tout état de cause, au plus tard 72 heures après avoir eu connaissance de la vulnérabilité activement exploitée, fournissant les informations générales disponibles sur le produit comportant des éléments numériques concerné, la nature générale de l’exploitation et de la vulnérabilité concernée, ainsi que toute mesure corrective ou d’atténuation prise et les mesures correctives ou d’atténuation que les utilisateurs peuvent prendre, et précisant, s’il y a lieu, le degré de sensibilité qu’il attribue aux informations notifiées Statut: Non commencé · ISO 27001: A.5.24, A.5.26 · Délai: dans les 72 heures après en avoir eu connaissance Preuve: [à compléter] ### 14(2)(c) · délai à moins que les informations pertinentes n’aient déjà été communiquées, un rapport final, au plus tard 14 jours après la mise à disposition d’une mesure de correction ou d’atténuation, comprenant au moins les éléments suivants: (i) une description de la vulnérabilité, y compris de sa gravité et de ses répercussions; (ii) le cas échéant, des informations concernant tout acteur malveillant ayant exploité ou exploitant la vulnérabilité; (iii) des précisions concernant la mise à jour de sécurité ou les autres mesures correctives qui ont été mises en place pour remédier à la vulnérabilité. Statut: Non commencé · ISO 27001: A.5.24, A.5.27, A.8.8 · Délai: dans les 14 jours après qu'une mesure corrective ou d'atténuation est disponible Preuve: [à compléter] ### 14(3) · devoir Un fabricant notifie tout incident grave ayant des répercussions sur la sécurité du produit comportant des éléments numériques dont il prend connaissance simultanément au CSIRT désigné comme coordinateur conformément au paragraphe 7 du présent article et à l’ENISA. Le fabricant notifie cet incident par l’intermédiaire de la plateforme unique de signalement établie en vertu de l’article 16. Statut: Non commencé · ISO 27001: A.5.5, A.5.24 Preuve: [à compléter] ### 14(4)(a) · délai une alerte précoce d’incident grave ayant des répercussions sur la sécurité du produit comportant des éléments numériques, sans retard injustifié et, en tout état de cause, au plus tard 24 heures après en avoir eu connaissance, indiquant, au minimum, si l’incident pourrait avoir été causé par des actes illicites ou malveillants et, le cas échéant, les États membres sur le territoire desquels il a connaissance que son produit comportant des éléments numériques a été mis à disposition Statut: Non commencé · ISO 27001: A.5.24, A.5.26 · Délai: dans les 24 heures après en avoir eu connaissance Preuve: [à compléter] ### 14(4)(b) · délai à moins que les informations pertinentes n’aient déjà été communiquées, une notification d’incident, sans retard injustifié et, en tout état de cause, au plus tard 72 heures après avoir eu connaissance de l’incident, fournissant les informations générales, lorsqu’elles sont disponibles, sur la nature de l’incident, l’évaluation initiale de l’incident, ainsi que toute mesure corrective ou d’atténuation prise et les mesures correctives ou d’atténuation que les utilisateurs peuvent prendre, et précisant, le cas échéant, le degré de sensibilité qu’il attribue aux informations notifiées Statut: Non commencé · ISO 27001: A.5.24, A.5.26 · Délai: dans les 72 heures après en avoir eu connaissance Preuve: [à compléter] ### 14(4)(c) · délai à moins que les informations pertinentes n’aient déjà été communiquées, dans un délai d’un mois à compter de la présentation de la notification d’incident visée au point b), un rapport final comprenant au moins les éléments suivants: (i) une description détaillée de l’incident, y compris de sa gravité et de ses répercussions; (ii) le type de menace ou la cause profonde qui a probablement déclenché l’incident; (iii) les mesures d’atténuation appliquées et en cours. Statut: Non commencé · ISO 27001: A.5.24, A.5.27 · Délai: dans le 1 mois suivant la soumission de la notification Preuve: [à compléter] ### 14(5) · lecture Aux fins du paragraphe 3, un incident ayant des répercussions sur la sécurité du produit comportant des éléments numériques est considéré comme grave lorsque: (a) il entache ou est susceptible d’entacher la capacité d’un produit comportant des éléments numériques à protéger la disponibilité, l’authenticité, l’intégrité ou la confidentialité de données ou fonctions sensibles ou importantes; ou (b) il a conduit ou est susceptible de conduire à l’introduction ou à l’exécution d’un code malveillant dans un produit comportant des éléments numériques ou dans le réseau et les systèmes d’information d’un utilisateur du produit comportant des éléments numériques. Statut: Non commencé · ISO 27001: A.5.25 Preuve: [à compléter] ### 14(6) · devoir Si nécessaire, le CSIRT désigné comme coordinateur qui reçoit initialement la notification peut demander au fabricant de fournir un rapport intermédiaire de situation concernant la vulnérabilité activement exploitée ou l’incident grave ayant des répercussions sur la sécurité du produit comportant des éléments numériques. Statut: Non commencé · ISO 27001: A.5.24 Preuve: [à compléter] ### 14(7) · devoir Les notifications visées aux paragraphes 1 et 3 du présent article sont soumises par l’intermédiaire de la plateforme unique de signalement visée à l’article 16 en utilisant l’un des points finaux de notification électronique visés à l’article 16, paragraphe 1. La notification est soumise au moyen du point final de notification électronique du CSIRT désigné comme coordinateur de l’État membre dans lequel le fabricant a son établissement principal dans l’Union et est simultanément mise à la disposition de l’ENISA. Aux fins du présent règlement, un fabricant est réputé avoir son établissement principal dans l’Union dans l’État membre où sont principalement prises les décisions relatives à la cybersécurité des produits comportant des éléments numériques. Si un tel État membre ne peut être déterminé, l’établissement principal est considéré comme se trouvant dans l’État membre où le fabricant concerné possède l’établissement comptant le plus grand nombre de salariés dans l’Union. Lorsqu’un fabricant n’a pas d’établissement principal dans l’Union, il soumet les notifications visées aux paragraphes 1 et 3 en utilisant le point final de notification électronique du CSIRT désigné comme coordinateur dans l’État membre déterminé conformément à l’ordre suivant, selon les informations dont dispose le fabricant: (a) l’État membre dans lequel le mandataire agissant au nom du fabricant pour le plus grand nombre de produits comportant des éléments numériques de ce fabricant est établi; (b) l’État membre dans lequel l’importateur qui met sur le marché le plus grand nombre de produits comportant des éléments numériques de ce fabricant est établi; (c) l’État membre dans lequel le distributeur qui met à disposition sur le marché le plus grand nombre de produits comportant des éléments numériques de ce fabricant est établi; (d) l’État membre dans lequel se trouvent le plus grand nombre d’utilisateurs de produits comportant des éléments numériques de ce fabricant. En ce qui concerne le troisième alinéa, point d), un fabricant peut soumettre des notifications relatives à tout nouveau cas de vulnérabilité activement exploitée ou d’incident grave ayant un impact sur la sécurité du produit comportant des éléments numériques au même CSIRT désigné comme coordinateur que celui avec lequel il a communiqué la première fois. Statut: Non commencé · ISO 27001: A.5.5 Preuve: [à compléter] ### 14(8) · devoir Après avoir pris connaissance d’une vulnérabilité activement exploitée ou d’un incident grave ayant des répercussions sur la sécurité du produit comportant des éléments numériques, le fabricant informe les utilisateurs du produit comportant des éléments numériques touchés et, s’il y a lieu, tous les utilisateurs de ladite vulnérabilité ou dudit incident et, si nécessaire, de toute mesure corrective ou d’atténuation des risques que les utilisateurs peuvent mettre en place pour atténuer les répercussions de cette vulnérabilité ou de cet incident, s’il y a lieu dans un format structuré, lisible par machine pouvant être facilement traité automatiquement. Lorsque le fabricant n’informe pas les utilisateurs du produit comportant des éléments numériques en temps utile, les CSIRT notifiés désignés comme coordinateurs peuvent fournir ces informations aux utilisateurs lorsqu’ils le jugent proportionné et nécessaire pour prévenir ou atténuer les répercussions de cette vulnérabilité ou de cet incident. Statut: Non commencé · ISO 27001: A.5.24, A.5.26 Preuve: [à compléter] ## Rôles, traçabilité, transition et dates : articles 21 à 23, 69 et 71 ### 22(1) · obligation Une personne physique ou morale, autre que le fabricant, l’importateur ou le distributeur, qui apporte une modification substantielle à un produit comportant des éléments numériques et met ce produit à disposition sur le marché est considérée comme un fabricant aux fins du présent règlement. Statut: Non commencé · ISO 27001: rien dans l'annexe A ne produit ceci Preuve: [à compléter] ### 22(2) · obligation La personne visée au paragraphe 1 du présent article est soumise aux obligations énoncées à l’article 13 et à l’article 14 en ce qui concerne la partie du produit comportant des éléments numériques sur laquelle porte la modification substantielle, ou en ce qui concerne l’ensemble du produit si la modification substantielle a des répercussions sur la cybersécurité du produit comportant des éléments numériques dans son ensemble. Statut: Non commencé · ISO 27001: rien dans l'annexe A ne produit ceci Preuve: [à compléter] ### 23(1) · devoir Les opérateurs économiques fournissent aux autorités de surveillance du marché, sur demande, les informations suivantes: (a) le nom et l’adresse de tout opérateur économique qui lui a fourni un produit comportant des éléments numériques; (b) lorsqu’il dispose de ces informations, le nom et l’adresse de tout opérateur économique auquel il a fourni un produit comportant des éléments numériques. Statut: Non commencé · ISO 27001: A.5.5, A.5.19 Preuve: [à compléter] ### 23(2) · devoir Les opérateurs économiques sont en mesure de communiquer les informations visées au paragraphe 1 pendant dix ans à compter de la date à laquelle le produit comportant des éléments numériques leur a été fourni et pendant dix ans à compter de la date à laquelle ils l’ont fourni. Statut: Non commencé · ISO 27001: A.5.33 Preuve: [à compléter] ### 69(2) · obligation Les produits comportant des éléments numériques qui ont été mis sur le marché avant le 11 décembre 2027 ne sont soumis aux exigences énoncées dans le présent règlement que si, à compter de cette date, ces produits font l’objet d’une modification substantielle. Statut: Non commencé · ISO 27001: rien dans l'annexe A ne produit ceci Preuve: [à compléter] ### 69(3) · obligation Par dérogation au paragraphe 2 du présent article, les obligations prévues à l’article 14 s’appliquent à tous les produits comportant des éléments numériques relevant du champ d’application du présent règlement qui ont été mis sur le marché le 11 décembre 2027. Statut: Non commencé · ISO 27001: rien dans l'annexe A ne produit ceci Preuve: [à compléter] ### 71(2) · délai Le présent règlement est applicable à partir du 11 décembre 2027. Statut: Non commencé · ISO 27001: rien dans l'annexe A ne produit ceci · Délai: s'applique à partir du 11 décembre 2027 Preuve: [à compléter] ### 71(2)-2 · délai Toutefois, l’article 14 est applicable à partir du 11 septembre 2026 et le chapitre IV (articles 35 à 51) à partir du 11 juin 2026. Statut: Non commencé · ISO 27001: rien dans l'annexe A ne produit ceci · Délai: s'applique à partir du 11 septembre 2026 Preuve: [à compléter] Un importateur ou un distributeur qui met un produit sur le marché sous son propre nom ou sa propre marque, ou qui le modifie substantiellement, est un fabricant (article 21), de même que toute autre personne qui modifie substantiellement un produit et le met à disposition (article 22). Un gestionnaire de logiciels libres ne porte les lignes de l'article 14 que dans la mesure de l'article 24, paragraphe 3. Cette liste de contrôle est rédigée à partir du texte du règlement au regard des statuts donnés. Ce n'est pas un avis juridique ; les références ISO 27001 sont la lecture de StandardOS, et le règlement n'accorde aucune présomption de conformité au-delà de l'article 27.
StandardOS tient ces lignes comme positions
Enregistrez le produit et StandardOS tient chaque ligne qui lie votre rôle comme une position avec son statut, son responsable et sa preuve, lance les délais de l'article 14 dès qu'un événement est consigné, et assemble la documentation technique dans laquelle les lignes de l'annexe I sont documentées.
Votre produit est-il dans le champ d'application, et de quelle classe ?Le calculateur de délais de l'article 14L'annexe I mise en correspondance avec ISO 27001