Comment CRA Evidence a démarré
Tout a commencé en 2025, quand Joan Romero a entendu parler du Règlement sur la Cyber-résilience pour la première fois.
À partir de là, il a commencé à faire le lien avec toute sa carrière de Cloud Engineer et SRE. Nous construisons et livrons plus de produits que jamais, mais nous ne prenons pas soin de la cybersécurité. Les incidents continuent de progresser.
Le Règlement sur la Cyber-résilience existe pour cette raison. L'Europe a vu le problème et a décidé d'agir. Joan a décidé d'aider les équipes à s'y retrouver et a commencé à construire CRA Evidence.
C'est devenu une réalité en 2026. Le premier chapitre est passé par CEEI, le Centre européen des entreprises et de l'innovation de la Principauté des Asturies. Avec leur aide, la société a vu le jour.
Pourquoi CRA Evidence a été conçu
Chaque année, davantage de produits numériques arrivent en Europe, des automates industriels aux appareils domestiques, et le règlement sur la cyberrésilience est le premier texte à l'échelle de l'UE à exiger de véritables preuves de sécurité sur toute la vie d'un produit. Nous voulions aider les équipes qui font ce travail.
Personne ne savait vraiment à qui revenait le règlement sur la cyberrésilience. Ni l'ingénierie, ni le juridique, ni le produit. Nous avons créé CRA Evidence pour que ce travail ait un point d'ancrage : suivi, corrigé et prêt pour l'audit pendant les dix ans, voire plus, qu'exige le règlement.
Les produits comportant des éléments numériques mis sur le marché de l'UE doivent être conçus, fabriqués et maintenus avec de véritables preuves de cybersécurité tout au long de leur cycle de vie, et les fabricants concernés conservent la documentation technique pendant une durée d'au moins dix ans, ou pendant la période d'assistance si celle-ci est plus longue.
Règlement (UE) 2024/2847 · paraphrase
C'est pour ce travail que nous existons.
Le CRA s'applique différemment selon le rôle. Nous nous adaptons à chacun.
Fabricants, importateurs et distributeurs ont des obligations différentes au titre du règlement. CRA Evidence propose le workflow adapté à chacun.
Fabricants
Vous fabriquez des produits avec des éléments numériques. Les obligations CRA les plus lourdes vous incombent.
- Validation SBOM selon BSI TR-03183
- Surveillance continue des vulnérabilités, avec synchronisation horaire et quotidienne des sources
- Générateur de Déclaration UE de Conformité
- Générateur d'informations et d'instructions destinées aux utilisateurs (UII)
- Suivi de conformité par version
Importateurs
Vous introduisez des produits sur le marché européen. Vous devez vérifier la conformité du fabricant avant de vendre.
- Listes de vérification pour les importateurs
- Demandes de documentation au fabricant
- Stockage de preuves avec piste d'audit
- Registres pour la surveillance du marché
Distributeurs
Vous vendez des produits dans l'UE mais ne les fabriquez ni ne les importez. Obligations allégées.
- Workflows de vérification de conformité
- Accès à la documentation produit
- Guide pour les distributeurs
- Chemins d'escalade des incidents
Les questions qui reviennent sans cesse
Chaque équipe qui se prépare au CRA travaille sur les mêmes bases :
- Dans quel format mon SBOM doit-il être ?
- Comment suivre les vulnérabilités sur 300 dépendances ?
- Qu'est-ce qui entre exactement dans un dossier technique ?
- Comment prouver la conformité à une autorité de surveillance du marché ?
La réglementation est déjà assez complexe. Vos outils n'ont pas à l'être.
Reconnaissance indépendante
Des signaux de tiers que vous pouvez vérifier vous-même. Lisez les annonces complètes dans la salle de presse.
Voir la salle de presse →Prêt à simplifier la conformité CRA ?
Cartographiez les obligations, générez des preuves et restez prêt pour les audits pour toutes les versions de produits avant le 11 décembre 2027.