Échéances CRA 2026 et 2027 : ce qui s'applique, ce qui est bloqué
Calendrier du CRA : le signalement commence le 11 septembre 2026 et l'essentiel des obligations s'applique le 11 décembre 2027.
Dans cet article
- Synthèse
- Calendrier en un coup d'œil
- Trois blocages que vous ne pouvez pas contourner
- Ce qui doit être en place avant le 11 septembre 2026
- Ce que le signalement exige à partir du 11 septembre 2026
- Pleine conformité au 11 décembre 2027
- Orientation de la Commission : projet de mars 2026
- Sanctions
- Notes par secteur
- Foire aux questions
- Prochaines étapes
Au 12 juillet 2026, NANDO n'affiche aucun organisme notifié désigné au titre du CRA. Aucune norme harmonisée CRA n'a été publiée au Journal officiel. La plateforme de signalement de l'ENISA doit être opérationnelle le 11 septembre 2026. Il reste environ deux mois avant que le signalement des vulnérabilités et incidents devienne obligatoire.
Si vous fabriquez des produits comportant des éléments numériques pour le marché de l'UE, voici la situation réelle : ce que vous devez construire avant septembre, ce qui est bloqué aujourd'hui, et pourquoi l'auto-évaluation Classe I importante ne fonctionne pas en l'état.
Synthèse
Depuis le 11 juin 2026 s’applique la mécanique qui permet aux États membres de notifier formellement les organismes notifiés à la Commission. Ce n'est pas une échéance fabricant. Au 12 juillet 2026, NANDO ne liste aucun organisme notifié désigné au titre du CRA. Vous ne pouvez donc pas lancer d'évaluation CRA par organisme notifié tant qu'un organisme n'est pas formellement listé pour le CRA.
Calendrier en un coup d'œil
- Étape passée
- Application prochaine
- Échéance finale
- Étape écosystème
État des lieux au 12 juillet 2026, mesuré aux deux dates pivot qui engagent les fabricants.
Repères de dates
| Date | Jalon | Qui est concerné |
|---|---|---|
| 10 décembre 2024 | Le CRA entre en vigueur | Fabricants, importateurs et distributeurs |
| 11 juin 2026 | Ouverture de la mécanique de notification des organismes notifiés | États membres et organismes d'évaluation de la conformité |
| 11 septembre 2026 | Le signalement des vulnérabilités et incidents devient obligatoire | Fabricants |
| 11 décembre 2026 | Cible de la Commission pour une capacité suffisante d'organismes notifiés | Contexte d'écosystème |
| 11 décembre 2027 | Pleine application du CRA | Fabricants, importateurs, distributeurs |
Trois blocages que vous ne pouvez pas contourner
Les normes harmonisées, les organismes notifiés désignés et la plateforme de signalement de l'ENISA sont toutes en cours. Tant qu'elles ne sont pas en place, certaines parties du parcours CRA sont formellement indisponibles, quel que soit l'état d'avancement de votre produit. Intégrez ces points avant d'arrêter votre calendrier.
Pas de normes harmonisées
Les fabricants de Classe I importante disposent de trois voies de conformité : auto-évaluation, évaluation par tiers fondée sur des normes harmonisées ou des spécifications communes, ou évaluation par organisme notifié. Les deux premières dépendent de normes ou de spécifications qui ne sont pas encore disponibles. Au 12 juillet 2026 :
- La page de la Commission consacrée aux normes harmonisées ne comporte aucune entrée pour le règlement (UE) 2024/2847.
- Aucune spécification commune n'a été adoptée pour le CRA.
- Aucun acte délégué ne désigne un schéma européen de certification de cybersécurité comme voie de présomption de conformité au CRA.
En l'absence de normes, la voie de repli est le module B+C (examen UE de type) ou le module H (assurance complète de la qualité). Les deux requièrent un organisme notifié.
Donc, si vous fabriquez un produit Classe I importante, l'auto-évaluation ne fonctionne pas aujourd'hui. L'évaluation par organisme notifié est la seule voie conforme.
Le CEN-CLC/JTC 13/WG 9 développe la série EN 40000 :
- prEN 40000-1-1 (Vocabulaire) : enquête publique close, pas encore au vote formel.
- prEN 40000-1-2 (Principes) : enquête publique close, pas encore au vote formel.
- prEN 40000-1-3 (Traitement des vulnérabilités) : enquête publique de décembre 2025 à février 2026, actuellement en résolution des commentaires.
- prEN 40000-1-4 (Exigences de sécurité génériques) : encore en rédaction.
- Verticales de type C (navigateurs, VPN, SIEM, etc.) : projet mature, pas encore en enquête publique.
Citation au Journal officiel la plus précoce de façon réaliste : T4 2026. Plusieurs normes verticales glisseront probablement en 2027.
Pas d'organismes notifiés
Le chapitre IV s'applique depuis le 11 juin 2026. La cible de la Commission est une capacité suffisante d'organismes notifiés au 11 décembre 2026, mais c'est un objectif de meilleurs efforts, pas une garantie par catégorie de produits. Au 12 juillet 2026, aucun organisme notifié désigné au titre du CRA n'apparaît dans NANDO.
Si vous devez clore une évaluation Classe I importante avant décembre 2027, prévoyez :
- Préparation du dossier technique : 3 à 6 mois.
- Évaluation module B+C : 2 à 4 mois par produit.
- Disponibilité d'un organisme notifié : incertaine maintenant que la désignation formelle est ouverte.
Contactez dès maintenant les organismes d'évaluation de la conformité. La mécanique formelle est ouverte, même si la capacité CRA n’apparaît pas encore dans NANDO. Attendre rend peu probable la clôture d'une évaluation avant décembre 2027.
Pas de plateforme de signalement de l'ENISA
La plateforme unique de signalement n'est pas disponible au 12 juillet 2026. L'ENISA a passé un marché auprès d'un prestataire. La plateforme doit être opérationnelle d'ici le 11 septembre 2026. ENISA publie en juin 2026 des instructions opérationnelles et du matériel de formation.
Ce que vous pouvez faire dès maintenant :
- Rédiger des modèles de notification pour les quatre paliers : 24 heures, 72 heures, rapport final de vulnérabilité à 14 jours et rapport final d'incident grave à un mois.
- Identifier le coordinateur CSIRT désigné de votre État membre.
- Définir, en interne, qui peut autoriser une notification à 24 heures un week-end ou un jour férié.
Ouvrir la page de la plateforme unique de signalement de l'ENISA.
Ce qui doit être en place avant le 11 septembre 2026
Il reste environ deux mois. Si ces points ne sont pas faits, vous n'êtes pas en retard de tâches. Vous êtes en retard d'infrastructure, et l'infrastructure se construit en mois.
Inventaire et classification des produits
Vous avez besoin d'une liste complète de chaque produit comportant des éléments numériques (PEN) que vous mettez sur le marché de l'UE, avec une classification CRA confirmée pour chaque produit :
- Classe par défaut : voie d'auto-évaluation disponible.
- Classe I importante : évaluation par organisme notifié exigée aujourd'hui (voir ci-dessus).
- Classe II importante : organisme notifié obligatoire. Module B+C ou module H.
- Critique : module B+C ou assurance complète de la qualité. Une certification européenne de cybersécurité peut s'appliquer en sus.
Référence de classification : le règlement d'exécution (UE) 2025/2392 (JO du 1er décembre 2025, en vigueur le 21 décembre 2025) fournit les descriptions techniques des catégories de produits des annexes III et IV. Utilisez-le pour trancher les cas limites.
Infrastructure SBOM
Vous ne pouvez pas signaler une vulnérabilité activement exploitée en 24 heures si vous ignorez les composants embarqués dans votre produit. La génération de SBOM doit être opérationnelle avant septembre 2026.
- Format : CycloneDX ou SPDX. Les deux sont acceptés au titre du CRA. Choisissez-en un et homogénéisez-le sur l'ensemble des produits.
- Périmètre : dépendances transitives, et non uniquement directes. La visibilité complète des composants est exigée pour l'évaluation des risques de l'annexe VII.
- Stockage : sous gestion de versions, lié aux releases produit. Chaque SBOM doit correspondre à un build précis.
- Intégration : pipeline CI/CD. Un export ponctuel ne satisfait pas l'obligation continue.
Surveillance des vulnérabilités
Le compteur des 24 heures démarre à la prise de connaissance : certitude raisonnable fondée sur une évaluation initiale. La confirmation forensique n'est pas requise pour déclencher le compteur. Vous avez besoin d'une surveillance capable de produire cette évaluation initiale avant l'expiration du délai.
- Abonnez-vous au NVD, à l'OSV et aux avis fournisseurs pertinents pour votre stack de composants.
- Automatisez l'analyse face aux composants de votre SBOM.
- Documentez votre chaîne d'escalade interne et testez-la de bout en bout.
- Rédigez les modèles de notification dès maintenant, avant le lancement de la plateforme ENISA.
Liste de vérification avant septembre 2026
INVENTAIRE PRODUIT (à faire en premier : la classification commande votre voie de conformité) :
[ ] Liste complète des PEN vendus dans l'UE avec classification CRA confirmée par produit
[ ] Produits Classe I importante : organisme d’évaluation de la conformité déjà sollicité.
La notification formelle CRA est ouverte, mais NANDO ne liste encore aucun organisme
désigné ; attendre une capacité mature vous met au-delà de décembre 2027.
[ ] Période de support déclarée selon la durée de vie attendue
SBOM (commencez ici : alimente surveillance, dossier technique et notification à 24 heures) :
[ ] Génération SBOM intégrée dans le pipeline CI/CD : un export ponctuel ne suffit pas
[ ] Format homogénéisé : CycloneDX ou SPDX
[ ] Couverture des dépendances transitives vérifiée : les seules dépendances directes ne suffisent pas
[ ] SBOM sous gestion de versions et liés à des releases produit précises
SURVEILLANCE DES VULNÉRABILITÉS (doit être en production avant le 11 septembre) :
[ ] Surveillance active pour tous les produits : NVD, OSV, avis fournisseurs
[ ] Analyse automatisée face au SBOM en cours
[ ] Chaîne d'escalade interne documentée et testée de bout en bout
[ ] Couverture 24/7 confirmée, y compris escalade en jours fériés et week-ends
PRÉPARATION DU SIGNALEMENT (plateforme ENISA pas encore en production : préparez le reste maintenant) :
[ ] Modèles à 24 heures, 72 heures, vulnérabilité à 14 jours et incident à un mois rédigés
[ ] Coordinateur CSIRT de l'État membre identifié
[ ] Personne habilitée à déclencher une notification à 24 heures désignée et joignable en permanence
DOCUMENTATION :
[ ] Documentation technique auditée au regard de l'annexe VII
[ ] Analyse d'écart finalisée
[ ] Évaluation des risques en cours
Ce que le signalement exige à partir du 11 septembre 2026
À compter du 11 septembre 2026, vous devez signaler les vulnérabilités activement exploitées et les incidents graves à deux destinataires en parallèle : le coordinateur CSIRT désigné de votre État membre et l'ENISA via la plateforme unique de signalement.
| Délai | Ce que vous devez préparer |
|---|---|
| 24 heures | Alerte précoce après prise de connaissance d'une vulnérabilité activement exploitée |
| 72 heures | Notification complète de la vulnérabilité avec indicateurs techniques |
| 14 jours | Rapport final lorsqu'une mesure corrective ou d'atténuation est disponible |
| 1 mois | Rapport final d'incident pour les incidents graves |
Ce que signifie « activement exploitée »
Le compteur de 24 heures démarre lorsqu'il existe des éléments crédibles indiquant qu'un acteur de menace a utilisé la vulnérabilité dans un système sans autorisation du propriétaire. Indicateurs :
- Attaques confirmées observées en conditions réelles.
- Exploitation rapportée dans des flux de renseignement sur les menaces ou par des chercheurs en sécurité.
- Détection en pots de miel avec preuves de déploiement actif.
Le projet d'orientation de la Commission (Ares(2026)2319816, 3 mars 2026) retient « éléments crédibles d'exploitation active » comme standard, plus bas que la confirmation forensique.
Liste de préparation pour la phase 2
INFRASTRUCTURE DE SIGNALEMENT (avant le 11 septembre 2026) :
[ ] Modèles de notification prêts : formats à 24 heures, 72 heures, vulnérabilité à 14 jours et incident à un mois
[ ] Coordinateur CSIRT de l'État membre identifié : c'est votre point d'envoi principal
aux côtés de l'ENISA
[ ] Chaîne d'escalade 24/7 confirmée, avec couverture des jours fériés et contacts de secours
[ ] Revue juridique des obligations de signalement finalisée
GESTION DES VULNÉRABILITÉS :
[ ] Surveillance active opérationnelle pour tous les produits
[ ] Intégration CVE/NVD en production
[ ] Modèles de notification client prêts
PRÉPARATION DES ÉQUIPES :
[ ] Équipe sécurité formée aux obligations de signalement et au calendrier en quatre paliers
[ ] Chaîne d'escalade vers la direction documentée
[ ] Équipe juridique informée des obligations de signalement
[ ] Équipe communication prête pour les divulgations publiques
Pleine conformité au 11 décembre 2027
Exigences essentielles de cybersécurité (annexe I)
Tout PEN conforme doit satisfaire ces exigences :
Sécurité dès la conception
- Niveau de sécurité approprié aux risques du produit (annexe I, partie I, §1).
- Protection contre les accès non autorisés.
- Confidentialité, intégrité et disponibilité des données et des fonctions essentielles.
- Surface d'attaque minimale, paramétrage sécurisé par défaut, aucun identifiant codé en dur.
Gestion des vulnérabilités
- Processus documenté d'identification et de traitement des vulnérabilités.
- Mises à jour de sécurité gratuites et délivrées en temps utile pendant la période de support.
- Politique de divulgation coordonnée des vulnérabilités.
Capacité de mise à jour
- Mécanisme de mise à jour sûr et fiable.
- Capacité à dissocier les mises à jour de sécurité des mises à jour fonctionnelles.
Documentation technique (annexe VII)
| Document | Exigence |
|---|---|
| Évaluation des risques | Identifie et traite les risques de cybersécurité du produit |
| SBOM | Inventaire complet des composants avec versions |
| Preuves de conformité | Démontre la conformité aux exigences de l'annexe I |
| Procédures relatives aux vulnérabilités | Documente les processus de traitement |
| Déclaration de période de support | Précise la période de support selon la durée de vie attendue |
Période de support : deux obligations distinctes
Le CRA impose deux obligations distinctes sur les mises à jour de sécurité.
Durée du support : vous devez délivrer des mises à jour de sécurité pendant au moins cinq ans à compter de la mise sur le marché du produit, ou pendant la durée de vie attendue si elle est plus courte. Cinq ans constituent un plancher, pas une valeur par défaut. Un produit dont la durée de vie attendue est de 10 ans appelle un engagement de support de 10 ans.
Disponibilité des mises à jour : chaque mise à jour de sécurité que vous délivrez doit rester disponible au téléchargement pendant au moins 10 ans à compter de sa date d'émission, ou pendant le reste de la période de support, la durée la plus longue étant retenue.
Ce sont des obligations indépendantes. Une mise à jour émise en année 4 d'une période de support de cinq ans doit rester téléchargeable jusqu'à l'année 14 après émission. Si vous supprimez d'anciens paquets de mises à jour ou laissez l'infrastructure de distribution s'éteindre, vous pouvez enfreindre la règle de disponibilité même en émettant les nouvelles mises à jour à temps. Planifiez votre stockage et votre distribution sur le long terme avant d'émettre votre première mise à jour au titre du CRA.
Liste de vérification décembre 2027
CONFORMITÉ PRODUIT :
[ ] Tous les produits respectent les exigences de l'annexe I : sécurité dès la conception, gestion
des vulnérabilités et capacité de mise à jour
[ ] Évaluations de la conformité finalisées : processus organisme notifié bouclé pour Classe I
importante et Classe II
[ ] Marquage CE apposé
[ ] Déclaration UE de conformité préparée selon l'art. 28
DOSSIER TECHNIQUE (annexe VII) :
[ ] Évaluation des risques finalisée et documentée
[ ] SBOM à jour et validé
[ ] Preuves de conformité organisées et accessibles
[ ] Période de support déclarée selon la durée de vie attendue du produit
CHAÎNE DE MISE SUR LE MARCHÉ :
[ ] Importateurs et distributeurs informés de leurs obligations CRA
[ ] Documentation client mise à jour
EN CONTINU :
[ ] Processus de mise à jour de sécurité actif sur toute la durée du support
[ ] Infrastructure de disponibilité des mises à jour en place : 10 ans à compter
de chaque date d'émission
[ ] Surveillance des vulnérabilités active et testée
[ ] Réponse aux incidents exercée au moins tous les trimestres
Orientation de la Commission : projet de mars 2026
La Commission a publié un projet de communication (Ares(2026)2319816) le 3 mars 2026, d'environ 70 pages. La consultation des parties prenantes s'est close le 31 mars 2026. Le document n'est pas finalisé. Les versions linguistiques définitives sont en attente. Pour une lecture détaillée, consultez notre guide sur l'orientation de la Commission.
Décisions clés pour votre calendrier :
Test RDPS pour le périmètre SaaS : un logiciel de traitement de données à distance entre dans le périmètre du CRA uniquement s'il satisfait trois conditions. Le logiciel effectue un traitement de données à distance. Ce traitement à distance est nécessaire à la fonction principale du produit. Et le fabricant maîtrise ce traitement à distance. Un SaaS qui échoue à ce test est hors périmètre.
Produits hérités : aucune reconstitution historique de la documentation n'est exigée. Vous avez besoin d'une évaluation des risques actuelle. Les familles de produits peuvent être regroupées aux fins de l'évaluation des risques.
Mises à jour logicielles : une mise à jour ne constitue pas une « modification substantielle » déclenchant une nouvelle évaluation de la conformité, sauf si elle introduit de nouveaux vecteurs de menace ou modifie la finalité prévue du produit. L'orientation propose un test en quatre questions.
Compteur des 24 heures : il démarre à la prise de connaissance. Une certitude raisonnable fondée sur une évaluation initiale suffit. La confirmation forensique n'est pas requise.
Plancher de la période de support : cinq ans constituent un minimum, pas une valeur par défaut. La période de support doit refléter la durée de vie attendue du produit.
Open source : la publication du code source ne constitue pas une mise sur le marché. Les contributeurs qui ne maîtrisent pas la livraison d'un produit fini ne sont pas fabricants au sens du CRA.
Lire l'annonce de la Commission.
Sanctions
Le palier de sanction CRA le plus élevé est de 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial total, le montant le plus élevé étant retenu. Il s'applique en cas de :
- Non-respect des exigences essentielles de cybersécurité et des obligations du fabricant.
- Manquement aux obligations de signalement des vulnérabilités et incidents.
Les deux manquements relèvent du même palier. Il n'existe pas de palier inférieur pour les défaillances de signalement.
Notes par secteur
Électronique grand public
L'automatisation du SBOM est l'investissement précoce à plus forte valeur. Elle alimente directement la surveillance des vulnérabilités et la production du dossier technique. Les produits grand public présentent typiquement des chaînes d'approvisionnement complexes avec plusieurs fournisseurs de composants.
Gérer les mises à jour de firmware sur de larges parcs d'appareils impose une infrastructure OTA. Une mise à jour émise en année 3 du cycle de vie d'un produit doit rester téléchargeable pendant 10 ans à compter de cette date d'émission. Planifiez votre infrastructure de distribution dès maintenant, et non au moment de l'émission.
Éditeurs de logiciels
Le signalement des vulnérabilités est l'obligation la plus exigeante sur le plan opérationnel pour les produits logiciels. Les taux de découverte sont plus élevés et le suivi des dépendances en profondeur transitive dans les stacks modernes n'a rien de simple. Intégrez la génération de SBOM dans vos pipelines CI/CD existants. Elle alimente directement la surveillance et le flux de réponse.
Équipements industriels
Les produits industriels relèvent fréquemment de la Classe I ou de la Classe II importante, ce qui impose aujourd'hui une évaluation par organisme notifié. Contactez dès maintenant les organismes d'évaluation de la conformité. Le processus formel de désignation des organismes notifiés ouvre après juin 2026, et la capacité restera tendue au moins jusqu'en décembre 2026.
Objets connectés
L'élimination des identifiants par défaut découle de l'exigence de sécurité par défaut de l'annexe I, partie I. Traitez-la en premier. C'est une infraction claire à l'annexe I, relativement contenue à corriger comparée aux changements d'architecture. Les mécanismes de mise à jour sécurisée pour des appareils contraints en ressources demandent davantage de travail. Commencez par les identifiants, puis attaquez les mises à jour.
Foire aux questions
Quand le CRA s'applique-t-il pleinement, et qu'est-ce qui s'applique avant ?
Le CRA est entré en vigueur le 10 décembre 2024, et la pleine application intervient le 11 décembre 2027. Deux dates intermédiaires comptent pour les fabricants. À compter du 11 septembre 2026, le signalement des vulnérabilités et incidents devient obligatoire. À compter du 11 juin 2026, la mécanique de notification des organismes notifiés s'active, ce qui est une date pour les États membres et les OEC, pas une obligation fabricant. Pour identifier le palier CRA applicable à votre produit avant que ces dates n'arrivent, consultez le guide de classification produit.
Puis-je auto-évaluer aujourd'hui un produit Classe I importante ?
Pas si votre voie dépend de normes harmonisées CRA ou de spécifications communes. Au 12 juillet 2026, aucune norme harmonisée n'est publiée au Journal officiel, aucune spécification commune n'a été adoptée, et aucun schéma européen de certification de cybersécurité n'a été désigné comme voie de présomption de conformité. Reste l'évaluation par organisme notifié pour les produits qui ne peuvent pas utiliser une autre voie de conformité, et NANDO ne liste encore aucun organisme notifié désigné au titre du CRA. Pour le détail des modules et la planification associée, consultez le guide de décision sur l'évaluation de la conformité.
Que se passe-t-il le 11 septembre 2026 ?
Le signalement devient obligatoire. À partir de cette date, les fabricants doivent signaler les vulnérabilités activement exploitées et les incidents graves via la plateforme unique de signalement. Le calendrier court en quatre paliers : alerte précoce dans les 24 heures suivant la prise de connaissance, notification complète de la vulnérabilité dans les 72 heures, rapport final dans les 14 jours dès qu'une mesure corrective existe, et rapport final d'incident dans le mois pour les incidents graves. Le compteur des 24 heures démarre à la prise de connaissance fondée sur une évaluation initiale, pas sur la confirmation forensique. Pour une lecture approfondie des quatre paliers, consultez le guide de signalement des vulnérabilités à l'ENISA.
Des organismes notifiés sont-ils déjà désignés au titre du CRA ?
Non. Le chapitre IV s'active le 11 juin 2026, date à laquelle la mécanique de notification ouvre pour les États membres et les organismes d'évaluation de la conformité. La cible de la Commission est une capacité suffisante d'organismes notifiés au 11 décembre 2026, mais c'est un objectif de meilleurs efforts, sans garantie par État membre. Au 12 juillet 2026, aucun organisme notifié désigné au titre du CRA n'apparaît dans NANDO. Si votre produit a besoin d'une évaluation Classe I ou Classe II importante avant décembre 2027, traitez le calendrier de désignation comme un véritable risque de planification, pas comme un détail administratif.
Existe-t-il une exonération PME pour le signalement CRA ?
Non. Les microentreprises et les petites entreprises doivent toujours signaler. L'exonération supprime uniquement les amendes liées au non-respect des deux délais d'alerte précoce de 24 heures. Elle ne supprime pas l'obligation de signalement, et elle ne réduit pas le niveau de sanction pour les manquements liés à la sécurité du produit, à la documentation technique, au traitement des vulnérabilités ou à la période de support. Ces manquements peuvent toujours relever du palier CRA le plus élevé : 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu.
Publier du code open source me rend-il fabricant au sens du CRA ?
Non. Le projet d'orientation de la Commission du 3 mars 2026 (Ares(2026)2319816) est explicite : la publication du code source ne constitue pas une mise sur le marché. Les contributeurs qui ne maîtrisent pas la livraison d'un produit fini ne sont pas fabricants au sens du CRA. L'obligation pèse sur celui qui met sur le marché de l'UE le produit comportant des éléments numériques dans le cadre d'une activité commerciale. Pour l'ensemble des décisions de ce projet, dont le test RDPS sur le périmètre SaaS et le test de modification substantielle pour les mises à jour, consultez le guide sur l'orientation de la Commission.
Quelle est la différence entre le plancher de cinq ans de support et la règle des dix ans de disponibilité des mises à jour ?
Ce sont deux obligations indépendantes. La règle de durée du support impose de délivrer des mises à jour de sécurité pendant au moins cinq ans à compter de la mise sur le marché du produit, ou pendant la durée de vie attendue si elle est plus courte. Cinq ans constituent un plancher, pas une valeur par défaut : un produit dont la durée de vie attendue est de 10 ans appelle un engagement de support de 10 ans. La règle de disponibilité impose que chaque mise à jour de sécurité émise reste disponible au téléchargement pendant au moins 10 ans à compter de sa date d'émission, ou pendant le reste de la période de support, la durée la plus longue étant retenue. Une mise à jour émise en année 4 d'une période de support de cinq ans doit rester téléchargeable jusqu'à l'année 14 après émission.
Que dois-je faire ce trimestre si mon produit est Classe I importante ?
Trois choses. Premièrement, sollicitez dès maintenant des organismes d'évaluation de la conformité, même si la capacité CRA n'apparaît pas encore dans NANDO. La capacité est limitée, et la notification formelle est ouverte. Deuxièmement, finalisez votre dossier technique de l'annexe VII en amont de l'évaluation, car le dossier est l'entrée du module B+C ou du module H et il faut 3 à 6 mois pour l'assembler proprement. Troisièmement, intégrez la génération de SBOM dans votre pipeline CI/CD, puisqu'elle alimente le dossier technique, le flux de signalement à 24 heures et toute future voie de présomption de conformité. Pour les artefacts précis, consultez le guide du dossier technique et le guide de génération de SBOM.
Articles connexes
CRA pour les fabricants allemands : BSI, CERT-Bund et marquage CE
Le CRA s'applique-t-il à votre produit ?
Répondez à 6 questions simples pour savoir si votre produit relève du champ d'application du règlement sur la cyberrésilience de l'UE. Obtenez votre résultat en moins de 2 minutes.
Prêt à atteindre la conformité CRA ?
Commencez à gérer vos SBOMs et votre documentation de conformité avec CRA Evidence.