Secure out of the box: five CRA requirements

Complete plan

Five Cyber Resilience Act requirements product and development teams will feel day to day: secure by default, no known exploitable vulnerability at release, security updates for the whole support period, a software bill of materials (SBOM) and a contact for reporting vulnerabilities.

  • 3 min
  • 3-question check
  • English · Français
  • Attestation

You will be able to

  • Ship a product that is secure by default (no shared password, no needless open service, a way back to factory settings) and without known exploitable vulnerabilities
  • Plan free security updates for the whole support period, automatic by default where applicable, with a way to switch them off, and announce the end date of support
  • Keep each product's software bill of materials (SBOM) up to date and publish a contact point with a coordinated vulnerability disclosure policy

The module

3 min
  1. Secure out of the box: five CRA requirements 2 min
  2. Knowledge check

    3 questions, pass mark 80 %. Explanations after each answer; you can try again.

  3. Attestation

    One per person, with the date, the score and the frameworks covered — anyone can check it online with its code.

Sources
  • Règlement (UE) 2024/2847 du 23 octobre 2024 (Cyber Resilience Act), JO L du 20 novembre 2024, annexe I, partie I, point 2 : mis à disposition sur le marché sans vulnérabilité exploitable connue (a) ; avec une configuration sécurisée par défaut, y compris la possibilité de réinitialiser le produit à son état d'origine (b) ; vulnérabilités corrigées par des mises à jour de sécurité, automatiques par défaut le cas échéant, avec un mécanisme de désactivation clair (c) ; surfaces d'attaque limitées (j)
  • Annexe I, partie II : SBOM dans un format couramment utilisé et lisible par machine, couvrant au moins les dépendances de premier niveau (1) ; corriger sans délai, mises à jour de sécurité séparées des mises à jour fonctionnelles quand c'est techniquement possible (2) ; publier les vulnérabilités corrigées (4) ; politique de divulgation coordonnée (5) ; adresse de contact pour signaler les vulnérabilités (6) ; mises à jour de sécurité diffusées sans délai et gratuitement, avec un avis aux utilisateurs (8)
  • Annexe II : informations à l'utilisateur, dont le point de contact unique pour signaler les vulnérabilités (2) et la date de fin de la période de support (7) ; le SBOM n'est fourni à l'utilisateur que si le fabricant le décide (9) ; annexe VII : le SBOM figure dans la documentation technique
  • Art. 13 : obligations des fabricants (conception conforme à l'annexe I, traitement des vulnérabilités pendant la période de support) ; art. 71 : ces exigences s'appliquent à partir du 11 décembre 2027 ; l'article 14 (signalement) s'applique depuis le 11 septembre 2026
  • À retenir : chaque version passe cinq contrôles : réglages sûrs par défaut, aucune faille exploitable connue, plan de mises à jour jusqu'à la date de fin de support annoncée, SBOM à jour, contact et politique de divulgation publiés

Version 1 · updated October 6, 2026