Les fabricants doivent respecter un ensemble d’exigences de cybersécurité définies par le CRA. Elles couvrent la conception du produit, la gestion des vulnérabilités, la transparence logicielle, la notification des incidents et les obligations liées au marquage CE.
1. Garantir la sécurité dès la conception du produit (Security by Design)
Le CRA impose que la cybersécurité soit intégrée dès la phase de conception du produit.
L’annexe I du règlement énumère les exigences essentielles, parmi lesquelles :
- le produit doit être mis sur le marché sans vulnérabilité exploitable connue ;
- la configuration par défaut doit être sécurisée (pas de mots de passe génériques, accès restreints par défaut) ;
- les données stockées, transmises ou traitées doivent être protégées (chiffrement, contrôle d’intégrité) ;
- le produit doit minimiser sa surface d’attaque ;
- les mécanismes d’authentification doivent être robustes ;
- la disponibilité des fonctions essentielles doit être assurée, y compris en cas d’attaque (résilience) ;
- le produit doit générer des journaux d’audit pertinents.
2. Gérer les vulnérabilités tout au long du cycle de vie du produit ?
Le fabricant doit mettre en place un processus incluant :
- l’identification et la documentation de toutes les vulnérabilités et composants tiers contenus dans le produit ;
- la fourniture de mises à jour de sécurité gratuites et en temps utile ;
- la publication d’informations sur les vulnérabilités corrigées ;
- la mise à disposition d’un mécanisme de signalement des vulnérabilités accessible au public.
3. Assurer la transparence logicielle grâce au SBOM (Software Bill of Materials)
Le CRA demande aux fabricants de documenter précisément les composants logiciels intégrés dans leurs produits.
Le SBOM est l’une des innovations les plus structurantes du CRA. Il s’agit d’un inventaire exhaustif de tous les composants logiciels intégrés dans un produit, incluant les bibliothèques tierces et les dépendances open source.
Le fabricant doit :
- générer et maintenir un SBOM à jour ;
- le mettre à disposition des autorités de surveillance sur demande ;
- identifier les composants présents dans le produit au minimum au niveau du package.
Le SBOM doit être disponible pour les autorités de surveillance et constitue un outil essentiel de traçabilité et de découverte de vulnérabilité dans un composant tiers.
4. Notifier les incidents et les vulnérabilités activement exploitées
Le CRA impose un mécanisme de notification en deux niveaux :
- Vulnérabilités activement exploitées (VAE) : le fabricant doit notifier au CSIRT (ANSSI) et à l’ENISA (Agence de l’Union européenne pour la cybersécurité) dans les 24 heures suivant la découverte, puis fournir un rapport complet dans les 72 heures, et un rapport final dans les 14 jours.
- Incidents de sécurité graves ayant un impact sur la sécurité du produit : même calendrier de notification.
L’ENISA met à disposition la plateforme centralisée de signalement sur laquelle les fabricants ont l’obligation depuis le 11 septembre 2026 de déclarer ces vulnérabilités activement exploitées affectant les produits ayant des éléments numériques mis sur le marché intérieur de l’UE ainsi que les incidents graves impactant la sécurité du produit. La déclaration des VAE relève des prérogatives de l'ANSSI.
Plus d’informations sur le site de l’ANSSI.
5. Garantir une période d’assistance minimale pour les mises à jour
Le CRA impose une période d’assistance d’au moins 5 ans, durant laquelle les fabricants doivent fournir les mises à jour logicielles nécessaires.
Chaque mise à jour de sécurité doit rester disponible pendant 10 ans minimum, ou pour le reste de la période d’assistance si elle est plus longue.
6. Respecter les obligations liées au marquage CE en cybersécurité
Le marquage CE, déjà bien connu en matière de législation sectorielle telle que la directive RED relative aux équipements radioélectriques, s’étend désormais aux exigences de cybersécurité.
Un produit conforme au CRA devra porter le marquage CE, qui attestera du respect des exigences essentielles de cybersécurité.
Ce marquage implique pour le fabricant :
- la constitution d’un dossier technique ;
- le passage par la procédure d’évaluation de conformité adaptée à la catégorie du produit ;
- la rédaction d’une déclaration de conformité UE
Le marquage CE est nouveau pour les éditeurs de logiciels. A la différence des produits matériels, sur lesquels le marquage est directement apposé, les produits logiciels devront l’apposer soit sur la déclaration UE de conformité, soit sur le site internet qui accompagne le logiciel.