Sign in

Sûr dès la sortie : cinq exigences du CRA

Complete plan

Cinq exigences du Cyber Resilience Act qui vont changer le quotidien des équipes produit et développement : sûr par défaut, aucune faille exploitable connue à la sortie, des mises à jour de sécurité pendant toute la période de support, une nomenclature logicielle (SBOM) et un contact pour signaler les failles.

  • 3 min
  • 3-question check
  • English · Français
  • Attestation

You will be able to

  • Livrer un produit sûr par défaut (pas de mot de passe commun, pas de service inutile ouvert, retour possible aux réglages d'origine) et sans faille exploitable connue
  • Prévoir des mises à jour de sécurité gratuites pendant toute la période de support, automatiques par défaut le cas échéant, avec possibilité de les désactiver, et annoncer la date de fin du support
  • Tenir à jour la nomenclature logicielle (SBOM) de chaque produit et publier un point de contact avec une politique de divulgation coordonnée des vulnérabilités

The module

3 min
  1. Sûr dès la sortie : cinq exigences du CRA 2 min
  2. Knowledge check

    3 questions, pass mark 80 %. Explanations after each answer; you can try again.

  3. Attestation

    One per person, with the date, the score and the frameworks covered — anyone can check it online with its code.

Sources
  • Règlement (UE) 2024/2847 du 23 octobre 2024 (Cyber Resilience Act), JO L du 20 novembre 2024, annexe I, partie I, point 2 : mis à disposition sur le marché sans vulnérabilité exploitable connue (a) ; avec une configuration sécurisée par défaut, y compris la possibilité de réinitialiser le produit à son état d'origine (b) ; vulnérabilités corrigées par des mises à jour de sécurité, automatiques par défaut le cas échéant, avec un mécanisme de désactivation clair (c) ; surfaces d'attaque limitées (j)
  • Annexe I, partie II : SBOM dans un format couramment utilisé et lisible par machine, couvrant au moins les dépendances de premier niveau (1) ; corriger sans délai, mises à jour de sécurité séparées des mises à jour fonctionnelles quand c'est techniquement possible (2) ; publier les vulnérabilités corrigées (4) ; politique de divulgation coordonnée (5) ; adresse de contact pour signaler les vulnérabilités (6) ; mises à jour de sécurité diffusées sans délai et gratuitement, avec un avis aux utilisateurs (8)
  • Annexe II : informations à l'utilisateur, dont le point de contact unique pour signaler les vulnérabilités (2) et la date de fin de la période de support (7) ; le SBOM n'est fourni à l'utilisateur que si le fabricant le décide (9) ; annexe VII : le SBOM figure dans la documentation technique
  • Art. 13 : obligations des fabricants (conception conforme à l'annexe I, traitement des vulnérabilités pendant la période de support) ; art. 71 : ces exigences s'appliquent à partir du 11 décembre 2027 ; l'article 14 (signalement) s'applique depuis le 11 septembre 2026
  • À retenir : chaque version passe cinq contrôles : réglages sûrs par défaut, aucune faille exploitable connue, plan de mises à jour jusqu'à la date de fin de support annoncée, SBOM à jour, contact et politique de divulgation publiés

Version 1 · updated October 6, 2026