Cyber Resilience Act : ce qui change pour vos produits
Complete plan
Trois modules courts pour les équipes produit, développement et support des entreprises qui fabriquent, importent ou vendent des logiciels ou des objets connectés dans l'Union : savoir si vos produits sont concernés et avec quel rôle, signaler une faille activement exploitée dans les délais et informer les utilisateurs, et intégrer les exigences de sécurité dès la conception.
- 8 min
- 3 modules
- 9-question check
- English · Français
- Attestation
You will be able to
- Reconnaître un produit comportant des éléments numériques : logiciel ou matériel connectable, avec le service en ligne sans lequel il ne fonctionne pas
- Reconnaître une vulnérabilité activement exploitée ou un incident grave touchant la sécurité d'un produit, et savoir que l'obligation de signaler s'applique déjà, y compris aux produits déjà sur le marché
- Livrer un produit sûr par défaut (pas de mot de passe commun, pas de service inutile ouvert, retour possible aux réglages d'origine) et sans faille exploitable connue
Programme
3 modules · 8 min-
Cyber Resilience Act : sommes-nous concernés ? 3 min
- Reconnaître un produit comportant des éléments numériques : logiciel ou matériel connectable, avec le service en ligne sans lequel il ne fonctionne pas
- Savoir ce qui reste hors champ : un service purement en ligne, les produits couverts par leurs propres règles (dispositifs médicaux, véhicules, aviation civile, équipements marins), les produits conçus exclusivement pour la défense, le logiciel libre développé hors activité commerciale
- Identifier son rôle (fabricant, importateur, distributeur) et savoir qu'on devient fabricant en vendant sous sa marque ou en modifiant substantiellement un produit
-
Faille exploitée : qui signale, et quand ? 2 min
- Reconnaître une vulnérabilité activement exploitée ou un incident grave touchant la sécurité d'un produit, et savoir que l'obligation de signaler s'applique déjà, y compris aux produits déjà sur le marché
- Connaître le calendrier : alerte précoce sous vingt-quatre heures, notification sous soixante-douze heures, puis un rapport final, via la plateforme unique de l'ENISA, et informer les utilisateurs touchés
- Faire remonter tout de suite, sans attendre d'être sûr, et savoir qui, dans votre entreprise, décide et envoie (un responsable nommé et un suppléant joignable)
-
Sûr dès la sortie : cinq exigences du CRA 2 min
- Livrer un produit sûr par défaut (pas de mot de passe commun, pas de service inutile ouvert, retour possible aux réglages d'origine) et sans faille exploitable connue
- Prévoir des mises à jour de sécurité gratuites pendant toute la période de support, automatiques par défaut le cas échéant, avec possibilité de les désactiver, et annoncer la date de fin du support
- Tenir à jour la nomenclature logicielle (SBOM) de chaque produit et publier un point de contact avec une politique de divulgation coordonnée des vulnérabilités
-
Knowledge check
9 questions, pass mark 80 %. Explanations after each answer; you can try again.
-
Attestation
One per person, with the date, the score and the frameworks covered — anyone can check it online with its code.
Version 1 · updated October 6, 2026