Shape

Offre · Produits connectés

Conformité Cyber Resilience Act de vos produits connectés

Du logiciel embarqué au processus de signalement : préparer vos produits et votre organisation aux obligations du CRA.

Tarif
Forfait, sur devis
Durée indicative
3 à 6 semaines pour l’analyse d’écart
Pour qui
Fabricants de machines et d’équipements connectés · Constructeurs de produits embarqués (capteurs, passerelles, contrôleurs)

Pour qui

  • Fabricants de machines et d’équipements connectés
  • Constructeurs de produits embarqués (capteurs, passerelles, contrôleurs)
  • Éditeurs de logiciels intégrés à des produits

Pourquoi maintenant

  1. Depuis le 11 septembre 2026, les vulnérabilités activement exploitées et les incidents graves doivent être signalés (24 h, puis 72 h).
  2. Le 11 décembre 2027, toutes les exigences essentielles du CRA s’appliqueront.
  3. Le Règlement Machines, applicable le 20 janvier 2027, ajoute des exigences sur la protection des commandes.
  4. Pour les équipements radio, la directive RED impose déjà des exigences de cybersécurité depuis août 2025 (normes EN 18031).

Livrables

Ce que nous livrons

  • Analyse d’écart par rapport aux exigences essentielles du CRA
  • Inventaire logiciel (SBOM) et politique de gestion des dépendances
  • Revue de l’architecture de sécurité : démarrage sécurisé, mises à jour à distance, gestion des secrets
  • Processus de gestion et de signalement des vulnérabilités (24 h / 72 h)
  • Check-list EN 18031 pour les produits radio
  • Plan de mise en conformité et contribution au dossier technique

Méthode

Déroulé de la mission

  1. 1

    Qualification

    Classification du produit au sens du CRA et identification des textes applicables.

  2. 2

    Analyse sur le produit

    Revue du code, de la chaîne de build et tests sur le matériel cible.

  3. 3

    Analyse d’écart

    Comparaison avec les exigences essentielles, priorisation des écarts.

  4. 4

    Plan et outillage

    Plan de mise en conformité, SBOM, processus de signalement, accompagnement à la mise en œuvre.

Exemple

Exemple de livrable

Sommaire type de l’analyse d’écart CRA

Exemple
  1. 01Classification du produit et textes applicables
  2. 02Exigences essentielles : état de conformité
  3. 03SBOM et exposition aux vulnérabilités connues
  4. 04Architecture de mise à jour et de démarrage
  5. 05Processus de signalement et de support
  6. 06Plan de mise en conformité jusqu’au 11 décembre 2027

Structure type d’un livrable, donnée à titre d’illustration. Le contenu réel est propre à chaque site ou produit.

FAQ

Questions fréquentes

Qu’est-ce qu’un SBOM et pourquoi le CRA l’exige-t-il ?

Un SBOM (Software Bill of Materials) est l’inventaire des composants logiciels d’un produit. Il permet de savoir rapidement si un produit est touché par une vulnérabilité publiée. Le CRA impose aux fabricants d’identifier et de documenter ces composants.

Nos produits sont déjà sur le marché : sont-ils concernés ?

Les obligations de signalement s’appliquent depuis le 11 septembre 2026 aux produits disponibles sur le marché. Les exigences essentielles s’appliquent aux produits mis sur le marché à partir du 11 décembre 2027. Une analyse d’écart permet de distinguer ce qui est urgent de ce qui peut être planifié.

Travaillez-vous sur le code embarqué lui-même ?

Oui. Nous intervenons sur le logiciel embarqué (Linux embarqué, microcontrôleurs), la chaîne de build et les mécanismes de mise à jour, avec des tests sur le matériel cible.

Une échéance réglementaire approche ?

Parlons de votre site ou de votre produit. Un premier entretien suffit pour savoir par où commencer.

Shape