CRA
sécuriser vos produits
numériques par design

Nous accompagnons fabricants, importateurs et distributeurs dans leur mise en conformité au Cyber Resilience Act, du cadrage réglementaire à la préparation du dossier technique et du marquage CE.

20 nov. 2024

Publication du CRA au Journal Officiel de l’UE

10 déc. 2024

Entrée en vigueur, début de la période de transition

11 juin 2026

Désignation des organismes notifiés pour l’évaluation de conformité

11 sept. 2026 Aujourd’hui

Notification obligatoire sous 24h des vulnérabilités activement exploitées

11 déc. 2027

Application complète: marquage CE et conformité totale exigés

Découvrir

Contexte et enjeux
du Cyber Resilience Act

01

Un socle réglementaire unique pour les produits numériques

Publié au Journal Officiel de l’UE le 20 novembre 2024 et entré en vigueur le 10 décembre 2024, le CRA instaure des obligations de cybersécurité claires et uniformes pour tout produit comportant des éléments numériques commercialisé dans l’Union.

02

Une exigence qui embarque toute la chaîne de valeur

Fabricants, importateurs et distributeurs sont soumis à des obligations différenciées selon leur rôle, avec un niveau d’exigence qui varie selon la classification du produit: standard, important (classe I ou II) ou critique.

03

Une conformité à démontrer techniquement

Pentest, analyse cryptographique, SBOM, notification des vulnérabilités actives sous 24h: le CRA impose une maîtrise vérifiable et pas seulement déclarative, sous peine de sanctions pouvant atteindre 15 M€ ou 2,5 % du chiffre d’affaires mondial.

Notre méthode du cadrage à la
mise en conformité pilotée

01
Cadrage et définition du périmètre

Nous déterminons si vos produits entrent dans le champ du CRA, les classifions (standard, important classe I/II, critique) et cartographions leurs composants, y compris open source et tiers.

Cadrage
02
Analyse d’écart par thématique

Nous confrontons chaque produit aux exigences applicables et formalisons un rapport d’écarts, assorti d’un plan d’action structuré et priorisé.

Assessment
03
Analyse technique du niveau de sécurité

Pentest complet, analyse cryptographique et reverse engineering, fuzzing et robustness testing: nous validons ce que la documentation affirme.

Audit technique
04
Feuille de route et stratégie de conformité

Nous priorisons les chantiers selon l’impact et la valeur stratégique, estimons le budget associé et intégrons la trajectoire CRA à votre feuille de route cyber existante.

Trajectoire
05
Accompagnement à la mise en conformité

Nous mettons en œuvre les mesures issues de l’analyse d’écart, testons leur efficacité et préparons le dossier technique complet: déclaration UE, SBOM, guides utilisateurs.

Remédiation
Exemple de livrables
Cartographie des produits, composants et classification CRA
Scope
Rapport d’analyse d’écart et d’audit technique (pentest, crypto)
Audit
Feuille de route de mise en conformité priorisée
Trajectoire
Dossier technique complet (déclaration UE, SBOM, documentation)
Pilotage
Une approche pragmatique: qualifier le vrai périmètre produit, tester techniquement ce qui compte réellement, et livrer un dossier de conformité exploitable.
CRA comme
discipline produit,
pas comme une
contrainte ponctuelle.

+Une classification juste dès le départ

Nous qualifions précisément le périmètre produit et son niveau de criticité pour éviter la sur-conformité coûteuse comme la sous-conformité risquée.

+Une preuve technique, pas seulement documentaire

Pentest, analyse cryptographique et fuzzing viennent valider ce que la documentation affirme, avant que le régulateur ou un incident ne le fasse.

+Une conformité tenable dans la durée

SBOM, gestion des vulnérabilités et notification sous 24h s’inscrivent dans un dispositif durable, aligné avec votre feuille de route cyber, pas un exercice ponctuel.

Publications

Articles liés au CRA

CRA

La sécurité by design devient une obligation légale

Le CRA transforme une bonne pratique en exigence réglementaire: la sécurité doit être intégrée dès la conception et démontrée tout au long du cycle de vie du produit.

Chaîne de valeur

Fabricants, importateurs, distributeurs: tous concernés

Le CRA ne s’arrête pas au fabricant. Toute la chaîne d’approvisionnement numérique doit démontrer sa maîtrise des exigences de cybersécurité, avec des obligations différenciées selon le rôle.

Kaoutar — Manager
Porteur de l'offre

Kaoutar, Manager

Kaoutar accompagne fabricants, importateurs et distributeurs dans leur mise en conformité CRA, avec une approche qui allie rigueur réglementaire et validation technique concrète du niveau de sécurité des produits.