{"id":13035,"date":"2026-03-04T15:02:49","date_gmt":"2026-03-04T15:02:49","guid":{"rendered":"https:\/\/www.cranium.eu\/the-cyber-resilience-act-in-10-questions-and-answers\/"},"modified":"2026-03-04T15:55:14","modified_gmt":"2026-03-04T15:55:14","slug":"le-cyber-resilience-act-en-10-questions-et-reponses","status":"publish","type":"post","link":"https:\/\/www.cranium.eu\/fr\/le-cyber-resilience-act-en-10-questions-et-reponses\/","title":{"rendered":"Le Cyber Resilience Act en 10 questions et r\u00e9ponses"},"content":{"rendered":"\t\t<div data-elementor-type=\"wp-post\" data-elementor-id=\"13035\" class=\"elementor elementor-13035 elementor-13014\" data-elementor-settings=\"{&quot;element_pack_global_tooltip_width&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;size&quot;:&quot;&quot;,&quot;sizes&quot;:[]},&quot;element_pack_global_tooltip_width_tablet&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;size&quot;:&quot;&quot;,&quot;sizes&quot;:[]},&quot;element_pack_global_tooltip_width_mobile&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;size&quot;:&quot;&quot;,&quot;sizes&quot;:[]},&quot;element_pack_global_tooltip_padding&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;top&quot;:&quot;&quot;,&quot;right&quot;:&quot;&quot;,&quot;bottom&quot;:&quot;&quot;,&quot;left&quot;:&quot;&quot;,&quot;isLinked&quot;:true},&quot;element_pack_global_tooltip_padding_tablet&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;top&quot;:&quot;&quot;,&quot;right&quot;:&quot;&quot;,&quot;bottom&quot;:&quot;&quot;,&quot;left&quot;:&quot;&quot;,&quot;isLinked&quot;:true},&quot;element_pack_global_tooltip_padding_mobile&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;top&quot;:&quot;&quot;,&quot;right&quot;:&quot;&quot;,&quot;bottom&quot;:&quot;&quot;,&quot;left&quot;:&quot;&quot;,&quot;isLinked&quot;:true},&quot;element_pack_global_tooltip_border_radius&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;top&quot;:&quot;&quot;,&quot;right&quot;:&quot;&quot;,&quot;bottom&quot;:&quot;&quot;,&quot;left&quot;:&quot;&quot;,&quot;isLinked&quot;:true},&quot;element_pack_global_tooltip_border_radius_tablet&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;top&quot;:&quot;&quot;,&quot;right&quot;:&quot;&quot;,&quot;bottom&quot;:&quot;&quot;,&quot;left&quot;:&quot;&quot;,&quot;isLinked&quot;:true},&quot;element_pack_global_tooltip_border_radius_mobile&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;top&quot;:&quot;&quot;,&quot;right&quot;:&quot;&quot;,&quot;bottom&quot;:&quot;&quot;,&quot;left&quot;:&quot;&quot;,&quot;isLinked&quot;:true}}\" data-elementor-post-type=\"post\">\n\t\t\t\t<div class=\"elementor-element elementor-element-cc706fb e-flex e-con-boxed e-con e-parent\" data-id=\"cc706fb\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-e5d22c5 elementor-toc--minimized-on-tablet elementor-widget elementor-widget-table-of-contents\" data-id=\"e5d22c5\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;headings_by_tags&quot;:[&quot;h2&quot;],&quot;exclude_headings_by_selector&quot;:[],&quot;marker_view&quot;:&quot;bullets&quot;,&quot;icon&quot;:{&quot;value&quot;:&quot;&quot;,&quot;library&quot;:&quot;&quot;},&quot;no_headings_message&quot;:&quot;No headings were found on this page.&quot;,&quot;minimize_box&quot;:&quot;yes&quot;,&quot;minimized_on&quot;:&quot;tablet&quot;,&quot;hierarchical_view&quot;:&quot;yes&quot;,&quot;min_height&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;size&quot;:&quot;&quot;,&quot;sizes&quot;:[]},&quot;min_height_tablet&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;size&quot;:&quot;&quot;,&quot;sizes&quot;:[]},&quot;min_height_mobile&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;size&quot;:&quot;&quot;,&quot;sizes&quot;:[]}}\" data-widget_type=\"table-of-contents.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<div class=\"elementor-toc__header\">\n\t\t\t\t\t\t<h4 class=\"elementor-toc__header-title\">\n\t\t\t\tTable of Contents\t\t\t<\/h4>\n\t\t\t\t\t\t\t\t\t\t<div class=\"elementor-toc__toggle-button elementor-toc__toggle-button--expand\" role=\"button\" tabindex=\"0\" aria-controls=\"elementor-toc__e5d22c5\" aria-expanded=\"true\" aria-label=\"Ouvrir la table des mati\u00e8res\"><svg aria-hidden=\"true\" class=\"e-font-icon-svg e-fas-chevron-down\" viewBox=\"0 0 448 512\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\"><path d=\"M207.029 381.476L12.686 187.132c-9.373-9.373-9.373-24.569 0-33.941l22.667-22.667c9.357-9.357 24.522-9.375 33.901-.04L224 284.505l154.745-154.021c9.379-9.335 24.544-9.317 33.901.04l22.667 22.667c9.373 9.373 9.373 24.569 0 33.941L240.971 381.476c-9.373 9.372-24.569 9.372-33.942 0z\"><\/path><\/svg><\/div>\n\t\t\t\t<div class=\"elementor-toc__toggle-button elementor-toc__toggle-button--collapse\" role=\"button\" tabindex=\"0\" aria-controls=\"elementor-toc__e5d22c5\" aria-expanded=\"true\" aria-label=\"Fermer la table des mati\u00e8res\"><svg aria-hidden=\"true\" class=\"e-font-icon-svg e-fas-chevron-up\" viewBox=\"0 0 448 512\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\"><path d=\"M240.971 130.524l194.343 194.343c9.373 9.373 9.373 24.569 0 33.941l-22.667 22.667c-9.357 9.357-24.522 9.375-33.901.04L224 227.495 69.255 381.516c-9.379 9.335-24.544 9.317-33.901-.04l-22.667-22.667c-9.373-9.373-9.373-24.569 0-33.941L207.03 130.525c9.372-9.373 24.568-9.373 33.941-.001z\"><\/path><\/svg><\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<div id=\"elementor-toc__e5d22c5\" class=\"elementor-toc__body\">\n\t\t\t<div class=\"elementor-toc__spinner-container\">\n\t\t\t\t<svg class=\"elementor-toc__spinner eicon-animation-spin e-font-icon-svg e-eicon-loading\" aria-hidden=\"true\" viewBox=\"0 0 1000 1000\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\"><path d=\"M500 975V858C696 858 858 696 858 500S696 142 500 142 142 304 142 500H25C25 237 238 25 500 25S975 237 975 500 763 975 500 975Z\"><\/path><\/svg>\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-0c7d704 elementor-widget elementor-widget-text-editor\" data-id=\"0c7d704\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Alors que la directive NIS2 impose aux entit\u00e9s essentielles et importantes d\u2019atteindre un certain niveau de cybers\u00e9curit\u00e9 au niveau organisationnel, le Cyber Resilience Act (<strong>CRA<\/strong>) introduit, en compl\u00e9ment, des exigences de cybers\u00e9curit\u00e9 au niveau des produits.<\/p><p>Les produits comportant des \u00e9l\u00e9ments num\u00e9riques (PDE) doivent donc satisfaire \u00e0 des exigences minimales sp\u00e9cifiques en mati\u00e8re de cybers\u00e9curit\u00e9 au titre du CRA. Dans ce blog, nous expliquons ce que cela signifie.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-a106c59 e-flex e-con-boxed e-con e-parent\" data-id=\"a106c59\" data-element_type=\"container\" data-e-type=\"container\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-57c1386 elementor-widget elementor-widget-text-editor\" data-id=\"57c1386\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<h2>Points cl\u00e9s<\/h2><ul><li><strong>Le CRA fait de la<\/strong> <strong>cybers\u00e9curit\u00e9 une exigence l\u00e9gale applicable aux produits<\/strong>. Les produits comportant des \u00e9l\u00e9ments num\u00e9riques doivent \u00eatre con\u00e7us, maintenus et pris en charge de mani\u00e8re s\u00e9curis\u00e9e tout au long de leur cycle de vie afin de pouvoir rester sur le march\u00e9 de l\u2019Union europ\u00e9enne.<\/li><li><strong>Le<\/strong> <strong>r\u00f4le de fabricant est d\u00e9termin\u00e9 par la position dans la cha\u00eene d\u2019approvisionnement<\/strong>, et non par l\u2019entit\u00e9 qui a d\u00e9velopp\u00e9 le logiciel. Les organisations qui commercialisent des produits sous leur propre nom ou qui int\u00e8grent des logiciels tiers peuvent \u00eatre juridiquement consid\u00e9r\u00e9es comme fabricants et assument les obligations correspondantes.<\/li><li><strong>Les contrats jouent un r\u00f4le important dans la mise en \u0153uvre de la conformit\u00e9 au CRA<\/strong>. Les fabricants restent l\u00e9galement responsables, mais les contrats d\u00e9terminent la mani\u00e8re dont la gestion des vuln\u00e9rabilit\u00e9s, les mises \u00e0 jour et la coop\u00e9ration avec les fournisseurs sont organis\u00e9es et mises en \u0153uvre.<\/li><li><strong>La pr\u00e9paration doit commencer d\u00e8s maintenant, et non en 2027<\/strong>. Les organisations doivent d\u00e9j\u00e0 revoir leur cha\u00eene d\u2019approvisionnement, leurs contrats et leurs r\u00f4les afin de pouvoir respecter les obligations du CRA lorsque la r\u00e9glementation sera pleinement applicable.<\/li><\/ul>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-22558b5 e-flex e-con-boxed e-con e-parent\" data-id=\"22558b5\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-2d73aa8 elementor-widget elementor-widget-text-editor\" data-id=\"2d73aa8\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<h2>1. Pourquoi avons-nous besoin d\u2019exigences de cybers\u00e9curit\u00e9 pour les produits ?<\/h2><p>La n\u00e9cessit\u00e9 d\u2019imposer des exigences de cybers\u00e9curit\u00e9 aux produits comportant des \u00e9l\u00e9ments num\u00e9riques (ci-apr\u00e8s PDE ou produits) peut \u00eatre illustr\u00e9e par un exemple simple.<\/p><p>Imaginez un fabricant qui met sur le march\u00e9 un syst\u00e8me de contr\u00f4le d\u2019acc\u00e8s intelligent permettant de d\u00e9terminer qui peut entrer dans un immeuble de bureaux. Le mat\u00e9riel et le logiciel fonctionnent parfaitement. 6 mois plus tard, un pirate informatique d\u00e9couvre toutefois une vuln\u00e9rabilit\u00e9 dans l\u2019un des composants logiciels du syst\u00e8me. En exploitant cette vuln\u00e9rabilit\u00e9, il peut acc\u00e9der \u00e0 l\u2019immeuble. Le composant logiciel vuln\u00e9rable n\u2019a pas \u00e9t\u00e9 d\u00e9velopp\u00e9 par le fabricant, mais par l\u2019un de ses fournisseurs.<\/p><p>Un syst\u00e8me de contr\u00f4le d\u2019acc\u00e8s vuln\u00e9rable constitue un risque pour le client du fabricant, c\u2019est-\u00e0-dire l\u2019utilisateur du syst\u00e8me. Il appara\u00eet que certains clients utilisent ce syst\u00e8me non seulement pour contr\u00f4ler l\u2019acc\u00e8s aux bureaux, mais \u00e9galement pour des salles serveurs et des installations industrielles.<\/p><p>Cette situation soul\u00e8ve plusieurs questions d\u00e9licates :<\/p><ul><li>Qui est responsable de la correction de la vuln\u00e9rabilit\u00e9 (le fabricant ou le fournisseur du composant logiciel vuln\u00e9rable) ?<\/li><li>Les clients doivent-ils \u00eatre inform\u00e9s de la vuln\u00e9rabilit\u00e9 ?<\/li><li>Si les clients doivent \u00eatre inform\u00e9s, qui s\u2019en charge ?<\/li><li>Qui supporte les co\u00fbts li\u00e9s \u00e0 la correction ?<\/li><li>Qui est responsable des \u00e9ventuels dommages caus\u00e9s ?<\/li><\/ul><p>Jusqu\u2019\u00e0 r\u00e9cemment, la r\u00e9ponse \u00e0 ces questions relevait principalement de la libert\u00e9 contractuelle. La r\u00e9partition des risques d\u00e9pendait souvent du pouvoir de n\u00e9gociation des parties. Le Cyber Resilience Act (CRA) change cette approche.<\/p><p>Cet exemple n\u2019est pas isol\u00e9. Outre les vuln\u00e9rabilit\u00e9s, il est parfois \u00e9galement incertain pendant combien de temps un fabricant assurera le support d\u2019un produit ou \u00e0 quelle fr\u00e9quence des mises \u00e0 jour de s\u00e9curit\u00e9 seront fournies.<\/p><p>Le CRA r\u00e9pond \u00e0 ces probl\u00e9matiques en imposant aux fabricants de garantir la cybers\u00e9curit\u00e9 de leurs produits tout au long de leur cycle de vie. Cela comprend notamment :<\/p><ul><li>la conception s\u00e9curis\u00e9e,<\/li><li>la gestion des vuln\u00e9rabilit\u00e9s,<\/li><li>les mises \u00e0 jour de s\u00e9curit\u00e9,<\/li><li>la notification des incidents.<\/li><\/ul><p>En r\u00e9sum\u00e9, une cybers\u00e9curit\u00e9 ad\u00e9quate constitue d\u00e9sormais une condition pr\u00e9alable \u00e0 la mise sur le march\u00e9 d\u2019un produit dans l\u2019Union europ\u00e9enne.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-ee78100 elementor-widget elementor-widget-text-editor\" data-id=\"ee78100\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<h2>2. Que couvre le CRA ?<\/h2><p>Tous les produits ne sont pas soumis aux exigences de cybers\u00e9curit\u00e9 du CRA. Le r\u00e8glement s\u2019applique uniquement aux produits comportant des \u00e9l\u00e9ments num\u00e9riques qui sont mis \u00e0 disposition sur le march\u00e9 europ\u00e9en et qui, directement ou via l\u2019appareil sur lequel ils fonctionnent, peuvent \u00e9changer des donn\u00e9es avec d\u2019autres appareils ou r\u00e9seaux.<\/p><p>Mais que sont les produits comportant des \u00e9l\u00e9ments num\u00e9riques au sens du CRA ? Il s\u2019agit aussi bien de produits mat\u00e9riels que logiciels, y compris des composants logiciels mis s\u00e9par\u00e9ment sur le march\u00e9, qui disposent d\u2019une connexion directe ou indirecte \u00e0 des r\u00e9seaux ou \u00e0 d\u2019autres appareils. On peut penser au syst\u00e8me de contr\u00f4le d\u2019acc\u00e8s intelligent mentionn\u00e9 ci-dessus.<\/p><p>Un produit enti\u00e8rement hors ligne, sans aucune capacit\u00e9 de connectivit\u00e9, ne rel\u00e8ve en principe pas du champ d\u2019application du CRA.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-9f014a8 elementor-widget elementor-widget-text-editor\" data-id=\"9f014a8\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<h2>3. \u00c0 partir de quand le CRA est-il applicable ?<\/h2><p>Le CRA est entr\u00e9 en vigueur en d\u00e9cembre 2024, mais ses obligations s\u2019appliquent de mani\u00e8re progressive.<\/p><ul><li>La premi\u00e8re \u00e9ch\u00e9ance importante est fix\u00e9e \u00e0 septembre 2026. \u00c0 partir de cette date, les fabricants devront notifier les vuln\u00e9rabilit\u00e9s activement exploit\u00e9es et les incidents graves li\u00e9s \u00e0 leurs produits.<\/li><li>Le CRA sera pleinement applicable \u00e0 partir de d\u00e9cembre 2027. \u00c0 compter de cette date, tous les produits comportant des \u00e9l\u00e9ments num\u00e9riques mis sur le march\u00e9 de l\u2019UE devront satisfaire aux exigences de cybers\u00e9curit\u00e9 pr\u00e9vues par le r\u00e8glement.<\/li><\/ul><p>M\u00eame si cette p\u00e9riode transitoire peut sembler longue, les contrats sont souvent conclus pour des dur\u00e9es plus importantes. De nombreux contrats fournisseurs sign\u00e9s aujourd\u2019hui seront encore en vigueur lorsque le CRA deviendra pleinement applicable. Les organisations doivent donc d\u00e8s \u00e0 pr\u00e9sent en tenir compte lors de la conclusion de nouveaux contrats.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-97e5deb elementor-widget elementor-widget-text-editor\" data-id=\"97e5deb\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<h2>4. \u00c0 qui s\u2019applique le CRA ?<\/h2><p>Le CRA s\u2019applique \u00e0 tous les op\u00e9rateurs \u00e9conomiques qui mettent sur le march\u00e9 de l\u2019Union des produits comportant des \u00e9l\u00e9ments num\u00e9riques.<\/p><p>Cela inclut :<\/p><ul><li>les fabricants<\/li><li>les importateurs<\/li><li>les distributeurs<\/li><li>les repr\u00e9sentants autoris\u00e9s<\/li><\/ul><p>Il est important de noter que le CRA s\u2019int\u00e9resse au r\u00f4le r\u00e9el que vous exercez dans la cha\u00eene d\u2019approvisionnement, et non uniquement \u00e0 votre qualification contractuelle. Si vous mettez un produit sur le march\u00e9 sous votre propre nom ou marque, vous \u00eates consid\u00e9r\u00e9 comme fabricant, m\u00eame si une autre partie a d\u00e9velopp\u00e9 le produit. Si vous modifiez un produit d\u2019une mani\u00e8re qui affecte sa cybers\u00e9curit\u00e9, vous pouvez \u00e9galement \u00eatre qualifi\u00e9 juridiquement de fabricant.<\/p><p>Cela a des cons\u00e9quences importantes pour les organisations qui :<\/p><ul><li>proposent des produits en marque blanche<\/li><li>int\u00e8grent des logiciels tiers<\/li><li>regroupent des logiciels tiers dans leurs propres solutions<\/li><li>revendent des produits connect\u00e9s sous leur propre marque<\/li><\/ul><p>Dans ces situations, les r\u00f4les contractuels et les r\u00f4les juridiques peuvent diverger. En d\u00e9finitive, c\u2019est la qualification juridique qui d\u00e9termine vos obligations au titre du CRA.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-b597043 elementor-widget elementor-widget-text-editor\" data-id=\"b597043\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<h2>5. Qui est consid\u00e9r\u00e9 comme fabricant ?<\/h2><p>L\u2019une des questions les plus importantes et souvent mal comprises sous le CRA est celle de savoir qui est qualifi\u00e9 de fabricant. Cette qualification est d\u00e9terminante, car le fabricant supporte des obligations essentielles au titre du r\u00e8glement.<\/p><p>Le CRA d\u00e9finit le fabricant comme l\u2019entit\u00e9 qui d\u00e9veloppe ou fabrique un produit comportant des \u00e9l\u00e9ments num\u00e9riques, ou qui le fait concevoir, d\u00e9velopper ou fabriquer, et qui le met sur le march\u00e9 sous son propre nom ou sa propre marque. En d\u2019autres termes, vous pouvez \u00eatre consid\u00e9r\u00e9 comme fabricant m\u00eame si vous n\u2019avez pas physiquement produit le produit.<\/p><p>Cela a des cons\u00e9quences pratiques importantes :<\/p><ul><li>Si vous proposez un produit (par exemple un logiciel) sous votre propre marque en marque blanche, vous \u00eates le fabricant.<\/li><li>Si vous int\u00e9grez un produit (par exemple un logiciel) tiers dans votre propre produit et le commercialisez comme une solution unique, vous \u00eates le fabricant.<\/li><li>Si vous modifiez un produit d\u2019une mani\u00e8re qui affecte sa cybers\u00e9curit\u00e9, vous pouvez \u00e9galement \u00eatre qualifi\u00e9 de fabricant.<\/li><\/ul><p>Votre qualification en tant que fabricant est donc d\u00e9terminante pour identifier les obligations qui vous incombent au titre du CRA.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-d5e4019 elementor-widget elementor-widget-text-editor\" data-id=\"d5e4019\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<h2>6. Quelle est la diff\u00e9rence entre le CRA et NIS2 ?<\/h2><p>Le CRA et la directive NIS2 sont souvent mentionn\u00e9s conjointement, mais ils r\u00e9gissent des aspects diff\u00e9rents de la cybers\u00e9curit\u00e9.<\/p><ul><li>La directive NIS2 vise les organisations.<\/li><\/ul><p>Elle impose aux organisations de taille moyenne et grande dans certains secteurs de mettre en place des mesures de gouvernance, de gestion des risques et de notification des incidents en mati\u00e8re de cybers\u00e9curit\u00e9.<\/p><ul><li>Le CRA vise les produits.<\/li><\/ul><p>Il impose que les produits eux-m\u00eames soient s\u00e9curis\u00e9s avant leur mise sur le march\u00e9.<\/p><p>Le CRA et NIS2 se compl\u00e8tent. Les deux cadres accordent une attention particuli\u00e8re \u00e0 la s\u00e9curit\u00e9 de la cha\u00eene d\u2019approvisionnement. Les risques de cybers\u00e9curit\u00e9 peuvent se propager tout au long de la cha\u00eene, et une vuln\u00e9rabilit\u00e9 dans un composant peut affecter des milliers de produits en aval.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-9dc2161 elementor-widget elementor-widget-text-editor\" data-id=\"9dc2161\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<h2>7. Quel est l\u2019impact du CRA sur vos contrats ?<\/h2><p>Jusqu\u2019\u00e0 pr\u00e9sent, les clauses relatives \u00e0 la cybers\u00e9curit\u00e9 \u00e9taient souvent formul\u00e9es de mani\u00e8re g\u00e9n\u00e9rale ou fond\u00e9es sur une approche par les risques. Des notions telles que \u00ab mesures de s\u00e9curit\u00e9 appropri\u00e9es \u00bb ou \u00ab s\u00e9curit\u00e9 conforme aux standards du secteur \u00bb \u00e9taient fr\u00e9quentes. Avec le CRA, de telles clauses peuvent ne plus suffire.<\/p><p>Les fabricants doivent notamment :<\/p><ul><li>identifier et corriger les vuln\u00e9rabilit\u00e9s<\/li><li>fournir des mises \u00e0 jour de s\u00e9curit\u00e9 pendant tout le cycle de vie du produit<\/li><li>surveiller la cybers\u00e9curit\u00e9 de leurs produits<\/li><li>notifier les vuln\u00e9rabilit\u00e9s et les incidents<\/li><li>garantir la cybers\u00e9curit\u00e9 des composants int\u00e9gr\u00e9s<\/li><\/ul><p>Bien que le CRA n\u2019impose pas express\u00e9ment aux fabricants de modifier leurs contrats, ses obligations ont un impact indirect sur les contrats fournisseurs (en amont) et les contrats clients (en aval). Les organisations ont donc int\u00e9r\u00eat \u00e0 revoir leurs contrats existants et \u00e0 aligner les nouveaux contrats sur les exigences du CRA.<\/p><p>En l\u2019absence d\u2019accords contractuels avec les fournisseurs, un fabricant peut se trouver dans l\u2019impossibilit\u00e9 de respecter le CRA, par exemple si le fournisseur refuse de coop\u00e9rer ou facture des co\u00fbts suppl\u00e9mentaires pour sa coop\u00e9ration. Le CRA peut ne pas s\u2019appliquer directement au fournisseur, de sorte que les engagements contractuels constituent souvent le principal m\u00e9canisme garantissant l\u2019assistance du fournisseur dans la mise en conformit\u00e9 avec le CRA (par exemple pour la correction des vuln\u00e9rabilit\u00e9s, voir question suivante).<\/p><p>Un blogpost distinct approfondit les clauses contractuelles qui m\u00e9ritent une attention particuli\u00e8re \u00e0 la lumi\u00e8re du CRA.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-c120206 elementor-widget elementor-widget-text-editor\" data-id=\"c120206\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<h2>8. Que se passe-t-il si le produit int\u00e8gre des logiciels tiers ?<\/h2><p>Les produits modernes sont rarement compos\u00e9s exclusivement de logiciels d\u00e9velopp\u00e9s en interne. Ils int\u00e8grent fr\u00e9quemment des composants open source, des biblioth\u00e8ques tierces et des modules logiciels externes.<\/p><p>Le CRA en tient explicitement compte. Les fabricants restent responsables de la cybers\u00e9curit\u00e9 du produit dans son ensemble, y compris des composants int\u00e9gr\u00e9s. Le CRA impose aux fabricants d\u2019exercer une diligence raisonnable lors de l\u2019int\u00e9gration de composants tiers et de traiter les vuln\u00e9rabilit\u00e9s sans retard injustifi\u00e9 au niveau du produit.<\/p><p>Le fait qu\u2019une vuln\u00e9rabilit\u00e9 provienne d\u2019un composant tiers ne lib\u00e8re donc pas le fabricant de ses obligations au titre du CRA. Il est d\u00e8s lors essentiel que les accords (et contrats) conclus avec les fournisseurs soient suffisamment clairs pour permettre le respect effectif de ces obligations l\u00e9gales.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-ef5b10b elementor-widget elementor-widget-text-editor\" data-id=\"ef5b10b\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<h2>9. Que se passe-t-il si mon produit n\u2019est pas conforme au CRA ?<\/h2><p>Si un produit comportant des \u00e9l\u00e9ments num\u00e9riques ne respecte pas les exigences du CRA, les cons\u00e9quences peuvent \u00eatre importantes.<\/p><p>Les autorit\u00e9s de surveillance du march\u00e9 peuvent intervenir. Elles peuvent exiger du fabricant qu\u2019il mette le produit en conformit\u00e9. Si la non-conformit\u00e9 persiste, elles peuvent restreindre ou interdire la mise \u00e0 disposition du produit sur le march\u00e9, ou encore ordonner son retrait ou son rappel.<\/p><p>Le CRA pr\u00e9voit \u00e9galement des amendes administratives pouvant atteindre 15 millions d\u2019euros ou 2,5 % du chiffre d\u2019affaires annuel mondial total, le montant le plus \u00e9lev\u00e9 \u00e9tant retenu.<\/p><p>Outre les sanctions financi\u00e8res, la non-conformit\u00e9 peut \u00e9galement entra\u00eener une atteinte \u00e0 la r\u00e9putation et une perte de confiance de la part des clients et partenaires.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-4530f8d elementor-widget elementor-widget-text-editor\" data-id=\"4530f8d\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<h2>10. Que dois-je faire d\u00e8s maintenant pour me conformer au CRA ?<\/h2><p>Bien que le CRA ne devienne pleinement applicable qu\u2019en 2027, les organisations doivent d\u00e8s \u00e0 pr\u00e9sent prendre des mesures, notamment :<\/p><ul><li>D\u00e9terminer si vous \u00eates qualifi\u00e9 de fabricant, d\u2019importateur ou de distributeur au sens du CRA.<\/li><li>Identifier quels produits rel\u00e8vent du champ d\u2019application du CRA.<\/li><li>Analyser votre cha\u00eene d\u2019approvisionnement et identifier les composants tiers.<\/li><li>Clarifier les responsabilit\u00e9s internes en mati\u00e8re de s\u00e9curit\u00e9 des produits, d\u2019\u00e9valuation de la conformit\u00e9, de gestion des vuln\u00e9rabilit\u00e9s et de notification des incidents.<\/li><li>R\u00e9viser les contrats en amont et en aval afin d\u2019y int\u00e9grer des dispositions relatives aux mises \u00e0 jour, \u00e0 la gestion des vuln\u00e9rabilit\u00e9s et \u00e0 la coop\u00e9ration.<\/li><li>Mettre \u00e0 jour vos mod\u00e8les contractuels pour garantir la conformit\u00e9 des futurs accords au CRA.<\/li><\/ul>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-e579a30 e-flex e-con-boxed e-con e-parent\" data-id=\"e579a30\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-a5ebe75 elementor-widget elementor-widget-text-editor\" data-id=\"a5ebe75\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<h2>Conclusion<\/h2><p>La cybers\u00e9curit\u00e9 m\u00e9rite une attention tant au niveau organisationnel qu\u2019au niveau des produits. Alors que la directive NIS2 traite de la dimension organisationnelle, le CRA vise la cybers\u00e9curit\u00e9 au niveau des produits, en garantissant que ceux-ci respectent les exigences l\u00e9gales en mati\u00e8re de cybers\u00e9curit\u00e9.<\/p><p>Le CRA impose des obligations importantes aux fabricants, notamment en mati\u00e8re de gestion des vuln\u00e9rabilit\u00e9s et de fourniture de mises \u00e0 jour de s\u00e9curit\u00e9 pendant toute la dur\u00e9e de vie du produit. Il red\u00e9finit \u00e9galement la r\u00e9partition des responsabilit\u00e9s au sein de la cha\u00eene d\u2019approvisionnement.<\/p><p>Les organisations ne doivent pas consid\u00e9rer le CRA comme un simple projet technique. Une telle approche risquerait de n\u00e9gliger ses implications contractuelles et de cr\u00e9er un risque juridique.<\/p><p>\u00c0 l\u2019instar de la directive NIS2, le CRA requiert une approche multidisciplinaire impliquant une coop\u00e9ration \u00e9troite entre les \u00e9quipes juridiques et techniques.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t","protected":false},"excerpt":{"rendered":"<p>Table of Contents Alors que la directive NIS2 impose aux entit\u00e9s essentielles et importantes d\u2019atteindre un certain niveau de cybers\u00e9curit\u00e9 au niveau organisationnel, le Cyber Resilience Act (CRA) introduit, en compl\u00e9ment, des exigences de cybers\u00e9curit\u00e9 au niveau des produits. Les produits comportant des \u00e9l\u00e9ments num\u00e9riques (PDE) doivent donc satisfaire \u00e0 des exigences minimales sp\u00e9cifiques en [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":13031,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"content-type":"","footnotes":""},"categories":[61],"tags":[71,68],"post_folder":[],"class_list":["post-13035","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blogpost-fr","tag-droit-numerique","tag-securite"],"acf":[],"_links":{"self":[{"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/posts\/13035","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/comments?post=13035"}],"version-history":[{"count":0,"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/posts\/13035\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/media\/13031"}],"wp:attachment":[{"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/media?parent=13035"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/categories?post=13035"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/tags?post=13035"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/post_folder?post=13035"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}