Sûr dès la sortie : cinq exigences du CRA
Complete plan
Cinq exigences du Cyber Resilience Act qui vont changer le quotidien des équipes produit et développement : sûr par défaut, aucune faille exploitable connue à la sortie, des mises à jour de sécurité pendant toute la période de support, une nomenclature logicielle (SBOM) et un contact pour signaler les failles.
- 3 min
- 3-question check
- English · Français
- Attestation
You will be able to
- Livrer un produit sûr par défaut (pas de mot de passe commun, pas de service inutile ouvert, retour possible aux réglages d'origine) et sans faille exploitable connue
- Prévoir des mises à jour de sécurité gratuites pendant toute la période de support, automatiques par défaut le cas échéant, avec possibilité de les désactiver, et annoncer la date de fin du support
- Tenir à jour la nomenclature logicielle (SBOM) de chaque produit et publier un point de contact avec une politique de divulgation coordonnée des vulnérabilités
The module
3 min-
Sûr dès la sortie : cinq exigences du CRA 2 min
-
Knowledge check
3 questions, pass mark 80 %. Explanations after each answer; you can try again.
-
Attestation
One per person, with the date, the score and the frameworks covered — anyone can check it online with its code.
Sources
- Règlement (UE) 2024/2847 du 23 octobre 2024 (Cyber Resilience Act), JO L du 20 novembre 2024, annexe I, partie I, point 2 : mis à disposition sur le marché sans vulnérabilité exploitable connue (a) ; avec une configuration sécurisée par défaut, y compris la possibilité de réinitialiser le produit à son état d'origine (b) ; vulnérabilités corrigées par des mises à jour de sécurité, automatiques par défaut le cas échéant, avec un mécanisme de désactivation clair (c) ; surfaces d'attaque limitées (j)
- Annexe I, partie II : SBOM dans un format couramment utilisé et lisible par machine, couvrant au moins les dépendances de premier niveau (1) ; corriger sans délai, mises à jour de sécurité séparées des mises à jour fonctionnelles quand c'est techniquement possible (2) ; publier les vulnérabilités corrigées (4) ; politique de divulgation coordonnée (5) ; adresse de contact pour signaler les vulnérabilités (6) ; mises à jour de sécurité diffusées sans délai et gratuitement, avec un avis aux utilisateurs (8)
- Annexe II : informations à l'utilisateur, dont le point de contact unique pour signaler les vulnérabilités (2) et la date de fin de la période de support (7) ; le SBOM n'est fourni à l'utilisateur que si le fabricant le décide (9) ; annexe VII : le SBOM figure dans la documentation technique
- Art. 13 : obligations des fabricants (conception conforme à l'annexe I, traitement des vulnérabilités pendant la période de support) ; art. 71 : ces exigences s'appliquent à partir du 11 décembre 2027 ; l'article 14 (signalement) s'applique depuis le 11 septembre 2026
- À retenir : chaque version passe cinq contrôles : réglages sûrs par défaut, aucune faille exploitable connue, plan de mises à jour jusqu'à la date de fin de support annoncée, SBOM à jour, contact et politique de divulgation publiés
Version 1 · updated October 6, 2026