Glossaire de Conformité CRA

Terminologie essentielle pour comprendre le règlement sur la cyberrésilience de l'UE, les normes de sécurité de la chaîne d'approvisionnement logicielle et les exigences de conformité.

A

Annexe VII

L'Annexe VII du CRA précise le contenu minimal de la Déclaration de Conformité UE que les fabricants doivent établir pour les produits comportant des éléments numériques. Comprend l'identification du produit, les coordonnées du fabricant, les normes appliquées et la signature d'un représentant autorisé.

Annexe du CRA

Article 13 - Obligations des fabricants

L'Article 13 du CRA définit les obligations principales des fabricants : sécurité dès la conception, maintenance du SBOM, gestion des vulnérabilités, fourniture de mises à jour de sécurité tout au long du cycle de vie du produit et conservation de la documentation technique pendant au moins 10 ans.

Article du CRA

Article 14 - Obligations de signalement

L'Article 14 du CRA impose aux fabricants de signaler les vulnérabilités activement exploitées à l'ENISA sous 24 heures (alerte précoce), 72 heures (rapport détaillé) et 14 jours (rapport final). Les incidents graves suivent le même schéma mais avec un délai de rapport final de 30 jours.

Article du CRA

C

CRA - Loi sur la Cyber-résilience

Règlement UE 2024/2847 établissant des exigences obligatoires de cybersécurité pour les produits comportant des éléments numériques (PDE) vendus dans l'Union européenne. Entré en vigueur le 10 décembre 2024. Les obligations principales s'appliquent à partir du 11 décembre 2027. Couvre les produits matériels et logiciels avec connectivité réseau.

Règlement de l'UE

CSAF - Cadre Commun pour les Avis de Sécurité

Norme OASIS pour les avis de sécurité lisibles par machine. Permet le traitement automatisé des divulgations de vulnérabilités. Utilisé pour la divulgation coordonnée des vulnérabilités (CVD) et les rapports ENISA selon les exigences du CRA.

Norme OASIS

CSIRT - Computer Security Incident Response Teams

Organismes de cybersécurité désignés que les fabricants doivent notifier des vulnérabilités activement exploitées et des incidents graves en vertu de l'article 14 du CRA, et qui coordonnent avec l'ENISA la réponse aux vulnérabilités au niveau de l'UE.

Exigence CRA

CVD - Divulgation Coordonnée des Vulnérabilités

Processus de divulgation responsable des vulnérabilités de sécurité aux fournisseurs avant l'annonce publique. L'Article 13(8) du CRA exige que les fabricants établissent et publient des politiques CVD, y compris les informations de contact de sécurité.

Exigence CRA

CVE - Vulnérabilités et Expositions Courantes

Identifiant standardisé pour les vulnérabilités de cybersécurité connues publiquement (ex., CVE-2024-12345). Géré par MITRE Corporation. Utilisé mondialement pour le suivi des vulnérabilités, la divulgation et la coordination des remédiations.

Norme de l'Industrie

CVSS - Système Commun de Notation des Vulnérabilités

Norme de l'industrie pour évaluer la sévérité des vulnérabilités sur une échelle de 0 à 10. CVSS 4.0 est la dernière version. Fournit des métriques de base, temporelles et environnementales. Critique (9.0-10.0), Élevé (7.0-8.9), Moyen (4.0-6.9), Faible (0.1-3.9).

Standard FIRST.org

CycloneDX

Norme OWASP pour créer des Nomenclatures Logicielles (SBOMs) et artefacts connexes. Supporte SBOM, VEX, HBOM, SaaSBOM et plus. Version 1.5+ recommandée. Référencé par BSI TR-03183 comme format préféré pour la conformité CRA.

Norme OWASP

D

Distributeur

Toute entité de la chaîne d'approvisionnement, autre que le fabricant ou l'importateur, qui met un produit comportant des éléments numériques à disposition sur le marché de l'UE. Les distributeurs doivent vérifier que le produit porte le marquage CE et est accompagné de la déclaration de conformité UE avant sa mise à disposition. Si un distributeur modifie le produit, il devient fabricant au sens du CRA.

Rôle CRA

Dossier Technique

Package de documentation complet démontrant la conformité CRA. Comprend l'évaluation des risques, SBOM, documentation de conception de sécurité, procédures de gestion des vulnérabilités, résultats des tests et Déclaration UE de Conformité. Doit être conservé pendant 10 ans ou la durée de vie du produit (la période la plus longue).

Exigence CRA

Déclaration UE de conformité

Document formel déclarant qu'un produit est conforme à la législation européenne applicable, y compris le CRA. Doit être signé par le fabricant ou le représentant autorisé. Requis pour le marquage CE. Doit faire référence aux normes harmonisées applicables.

Exigence CRA

E

ENISA - Agence de l'Union Européenne pour la Cybersécurité

Agence de l'UE chargée de la politique de cybersécurité et de la coordination des incidents. Au titre de l'article 14 du CRA, les fabricants signalent les vulnérabilités activement exploitées et les incidents graves à l'ENISA et au CSIRT coordinateur via une plateforme de notification unique, avec une alerte précoce dans un délai de 24 heures et une notification de suivi dans un délai de 72 heures. L'obligation de notification commence le 11 septembre 2026.

Agence de l'UE

EPSS - Système de Prédiction de la Probabilité d'Exploitation

Modèle FIRST.org estimant la probabilité (0-100%) qu'une vulnérabilité soit exploitée dans la nature dans les 30 prochains jours. Utilisé pour la priorisation des vulnérabilités basée sur le risque avec CVSS. EPSS plus élevé = priorité plus élevée pour la remédiation.

Standard FIRST.org

Évaluation de la conformité

Processus vérifiant qu'un produit satisfait aux exigences essentielles de cybersécurité du CRA. Les produits par défaut s'auto-évaluent (module A). Les produits importants de classe I peuvent également s'auto-évaluer lorsque des normes harmonisées, des spécifications communes ou un schéma de certification de cybersécurité sont pleinement appliqués ; sinon, ils nécessitent une évaluation par un tiers. Les produits de classe II et critiques nécessitent une évaluation par un tiers (module B+C ou module H) ou un schéma européen de certification de cybersécurité.

Exigence CRA

Évaluation des risques

Processus systématique d'identification, d'analyse et d'évaluation des risques de cybersécurité associés à un produit comportant des éléments numériques. Requis par l'Article 13(2) du CRA et doit être documenté dans le dossier technique. Couvre les menaces, les vulnérabilités, l'impact potentiel et les mesures d'atténuation des risques tout au long du cycle de vie du produit.

Exigence CRA

F

Fabricant

L'entité qui développe ou fabrique un produit comportant des éléments numériques et le met sur le marché de l'UE sous son propre nom ou sa propre marque. Les fabricants assument les obligations principales du CRA : réaliser des évaluations des risques, maintenir les SBOMs, gérer les vulnérabilités, fournir des mises à jour de sécurité pendant au moins cinq ans et signaler les vulnérabilités exploitées à l'ENISA.

Rôle CRA

H

HBOM - Nomenclature des Composants Matériels

Inventaire lisible par machine des composants matériels d'un produit, incluant processeurs, mémoire, circuits intégrés et firmware. Complète le SBOM pour une transparence complète du produit. CycloneDX prend en charge le format HBOM.

Format CycloneDX

I

Importateur

Une entité établie dans l'UE qui met sur le marché européen un produit comportant des éléments numériques provenant d'un fabricant situé hors de l'UE. Les importateurs doivent vérifier que le fabricant a effectué l'évaluation de la conformité, que le marquage CE est apposé et que la documentation technique est disponible. Ils partagent la responsabilité pour les produits non conformes.

Rôle CRA

K

KEV - Vulnérabilités Activement Exploitées

Catalogue officiel de la CISA des vulnérabilités activement exploitées dans la nature. Priorité maximale pour la remédiation car elles représentent des menaces réelles confirmées. Les agences fédérales doivent corriger les vulnérabilités KEV dans les délais spécifiés.

Catalogue CISA

M

Mandataire - Article 18

Au titre de l'article 18, paragraphe 1, du règlement (UE) 2024/2847 (le règlement sur la cyberrésilience), le fabricant peut, par mandat écrit, désigner une personne physique ou morale établie dans l'Union en qualité de représentant autorisé. La désignation est facultative au titre du CRA, à la différence de l'article 11 du règlement MDR ou de l'article 5 de la directive RED qui imposent un représentant autorisé aux fabricants établis hors de l'Union. Au titre de l'article 18, paragraphe 3, le représentant autorisé tient à la disposition des autorités de surveillance du marché la déclaration UE de conformité et la documentation technique pendant au moins dix ans (ou pendant la période d'assistance, la période la plus longue étant retenue), communique des informations sur requête motivée et coopère aux mesures adoptées pour éliminer les risques. L'article 18, paragraphe 2, exclut du mandat les obligations de fond en matière de cybersécurité de l'article 13. Rôle distinct de celui de l'importateur de l'article 19. Voir l'explicatif article 18 sur /fr/representant-autorise-cra.

Rôle CRA

Marquage CE

Marquage de conformité européen indiquant la conformité à la législation de l'UE. Selon le CRA, les produits comportant des éléments numériques doivent porter le marquage CE pour être légalement vendus sur le marché de l'UE. Nécessite l'achèvement de l'évaluation de conformité et la Déclaration UE de Conformité.

Exigence CRA

N

Normes harmonisées

Normes européennes adoptées par des organismes de normalisation reconnus (CEN, CENELEC, ETSI) et référencées au Journal officiel de l'UE. Les produits conformes aux normes harmonisées bénéficient d'une présomption de conformité avec les exigences essentielles du CRA correspondantes, simplifiant l'évaluation de conformité.

Concept CRA

NVD - Base de Données Nationale des Vulnérabilités

Dépôt gouvernemental américain de données de vulnérabilités maintenu par NIST. Basé sur les identifiants CVE. Fournit les scores CVSS, les informations CPE (produit affecté), les classifications CWE et les conseils de remédiation.

Base de Données NIST

O

Organisme notifié

Organisme indépendant d'évaluation de la conformité désigné par un État membre de l'UE pour évaluer si les produits satisfont aux exigences réglementaires du CRA.

Exigence CRA

OSV.dev - Base de données de vulnérabilités open source

Open Source Vulnerability database maintained by Google. Aggregates security advisories from GitHub (GHSA), Go, Rust, PyPI, and 15+ ecosystems into a single queryable API. CRA Evidence uses OSV.dev as one of its vulnerability sources to catch advisories that ecosystem-specific databases track before they receive CVE IDs.

Vulnerability Database

P

PDE - Produit avec Éléments Numériques

Un produit comportant des éléments numériques est un matériel ou un logiciel mis sur le marché de l'UE dont l'utilisation prévue ou raisonnablement prévisible implique une connexion de données directe ou indirecte à un autre dispositif ou réseau. La définition juridique figure à l'article 3, point 1, du CRA. Le CRA distingue quatre formes : les produits logiciels (article 3, point 4), les produits matériels (article 3, point 5), les composants mis sur le marché séparément (article 3, point 6, y compris les micrologiciels et les SDK) et les solutions de traitement des données à distance fournies par le fabricant (article 3, point 2, services en nuage ou à distance nécessaires au produit pour remplir ses fonctions). Un SaaS purement en nuage sans client installable est généralement hors du champ du CRA ; un produit hybride dont le service en nuage du fabricant est nécessaire au fonctionnement du produit entre dans le champ via l'article 3, point 2. Le test décisif est la connexion de données, et l'article 3, points 8, 9 et 10, distingue les connexions logiques, physiques et indirectes.

Définition CRA

prEN 50742

Projet de norme européenne pour la sécurité des machines couvrant les exigences de protection contre la corruption. Fournit des spécifications techniques pour la mise en œuvre du §1.1.9 du Règlement Machines (UE) 2023/1230. Définit deux voies de conformité : une approche autonome et l'intégration avec IEC 62443 pour les fabricants travaillant déjà dans ce cadre de cybersécurité industrielle. Une fois publiée comme norme harmonisée, la conformité crée une présomption de conformité avec les exigences de cybersécurité du Règlement Machines. Publication prévue fin 2026.

Projet de norme

Produit critique (Annexe IV) - CRA Annexe IV

Produits comportant des éléments numériques qui remplissent des fonctions essentielles de cybersécurité pour d’autres produits, réseaux ou services. Énumérés dans l’Annexe IV du CRA, ils comprennent les modules de sécurité matériels (HSM), les lecteurs de cartes à puce, les éléments sécurisés et les dispositifs matériels avec boîtiers de sécurité. Les produits critiques nécessitent une certification européenne de cybersécurité dans le cadre d’un schéma applicable ou, en l’absence de schéma, une évaluation de conformité par un tiers auprès d’un organisme notifié.

Appliquer la classification

Produit important (Classe I) - CRA Annexe III, Partie I

Produits comportant des éléments numériques qui remplissent une fonction pertinente pour la cybersécurité ou présentent un risque élevé. La Classe I comprend les systèmes de gestion d’identité, les VPN, les outils de gestion de réseau, les systèmes SIEM, les gestionnaires de démarrage et d’autres catégories énumérées dans l’Annexe III Partie I du CRA. Les fabricants doivent soit appliquer des normes harmonisées couvrant toutes les exigences essentielles (permettant l’auto-évaluation), soit se soumettre à une évaluation de conformité par un tiers auprès d’un organisme notifié.

Appliquer la classification

Produit important (Classe II) - CRA Annexe III, Partie II

Produits comportant des éléments numériques qui remplissent des fonctions critiques de cybersécurité et présentent un risque significatif. La Classe II comprend les systèmes d’exploitation, les hyperviseurs, les pare-feu, les systèmes de détection d’intrusion, les microcontrôleurs, les systèmes d’automatisation industrielle et d’autres catégories énumérées dans l’Annexe III Partie II du CRA. Ces produits nécessitent toujours une évaluation de conformité par un tiers auprès d’un organisme notifié, que des normes harmonisées existent ou non.

Appliquer la classification

Produit par défaut

Produits comportant des éléments numériques qui ne relèvent pas des catégories Important ou Critique définies dans les Annexes III et IV du CRA. Les produits par défaut peuvent faire l’objet d’une évaluation de la conformité par contrôle interne (auto-évaluation) par le fabricant conformément à l’Annexe VIII du CRA, sans intervention de tiers. Cela couvre la grande majorité des logiciels et matériels commerciaux et grand public.

Appliquer la classification

PURL - URL de Paquet

Format standardisé pour identifier les packages logiciels à travers les écosystèmes (ex., pkg:npm/lodash@4.17.21). Utilisé dans les SBOMs pour identifier uniquement les composants. Permet la correspondance automatisée des vulnérabilités et la conformité des licences.

Norme de l'Industrie

R

RDPS - Solutions de traitement de données à distance

Fonctionnalité cloud ou SaaS qui traite des données à distance dans le cadre d'un produit comportant des éléments numériques. Elle entre dans le champ de l'évaluation de la conformité au CRA du produit si elle satisfait à un test en trois volets : les données sont traitées « à distance », le produit perdrait une fonction essentielle sans elle, et elle est conçue par le fabricant ou sous sa responsabilité. Un SaaS tiers qui ne satisfait pas à ce test doit néanmoins être traité comme un composant au titre de la diligence raisonnable de l'article 13, paragraphe 5.

Exigence CRA

Règlement européen sur les machines - Règlement (UE) 2023/1230

Règlement de l'UE remplaçant la Directive Machines 2006/42/CE, applicable à partir du 20 janvier 2027. Exige des preuves de cybersécurité dans le dossier technique (Annexe III §1.1.9 — protection contre la corruption) pour les machines comportant des éléments numériques. Les produits à éléments numériques doivent se conformer simultanément à ce règlement et au CRA.

Règlement de l'UE

S

SBOM - Nomenclature des Composants Logiciels

Inventaire formel et lisible par machine des composants logiciels et des dépendances, incluant versions, licences et relations. Requis par l'Article 13(4) du CRA pour la gestion des vulnérabilités et la transparence de la chaîne d'approvisionnement. Peut être au format CycloneDX ou SPDX.

Exigence CRA TR-03183

SCA - Analyse de composition logicielle

L'analyse de composition logicielle (SCA) identifie les composants open source et tiers, les versions, les licences et les vulnérabilités connues dans un produit logiciel. Elle sert couramment à générer des SBOM, à les maintenir à jour au fil des versions et à alimenter la surveillance des vulnérabilités au titre de l'article 13 du CRA.

Norme de l'Industrie

SPDX - Échange de Données de Paquets Logiciels

Norme ISO/IEC 5962:2021 pour communiquer les informations de nomenclature logicielle. Développée par la Linux Foundation. Largement utilisée pour la conformité des licences et le suivi des vulnérabilités. Version 2.2.1+ recommandée pour la conformité CRA.

Norme ISO

T

TR-03183

Guide Technique du BSI allemand (Office fédéral de la sécurité de l'information) fournissant des exigences détaillées pour la création et la gestion des SBOM. Largement référencé comme meilleure pratique pour la conformité à l'Article 13 du CRA. Spécifie les champs SBOM minimaux, les formats et les exigences de mise à jour.

Directive BSI

V

VEX - Échange sur l'Exploitabilité des Vulnérabilités

Document communiquant le statut d'exploitabilité des vulnérabilités dans un produit spécifique. Indique si un CVE affecte votre produit (affecté, non affecté, corrigé, en cours d'investigation). Aide les utilisateurs en aval à réduire la fatigue liée aux faux positifs.

Format CycloneDX/CSAF

VKB - Base de Connaissances des Vulnérabilités

A continuously updated vulnerability database that aggregates advisories from multiple sources, such as the CVE List (cvelistV5), OSV.dev, CISA KEV, EPSS, and ENISA EUVD, into a single queryable knowledge base. Instead of scanning dependencies on demand against a single source, a VKB maintains a local mirror of all known vulnerabilities and matches them against software components as new CVEs are published. This reduces detection latency from hours or days to minutes, and cross-referencing multiple sources lowers the risk of missed advisories.

Gestion des vulnérabilités

Prêt pour la conformité CRA ?

CRA Evidence vous aide à gérer les SBOMs, suivre les vulnérabilités et générer une documentation prête pour l'audit.