<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="fr">
	<id>https://competences-metier.fr/wiki/index.php?action=history&amp;feed=atom&amp;title=Cyber_Resilience_Act</id>
	<title>Cyber Resilience Act - Historique des versions</title>
	<link rel="self" type="application/atom+xml" href="https://competences-metier.fr/wiki/index.php?action=history&amp;feed=atom&amp;title=Cyber_Resilience_Act"/>
	<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=Cyber_Resilience_Act&amp;action=history"/>
	<updated>2026-08-24T07:17:15Z</updated>
	<subtitle>Historique des versions pour cette page sur le wiki</subtitle>
	<generator>MediaWiki 1.45.3</generator>
	<entry>
		<id>https://competences-metier.fr/wiki/index.php?title=Cyber_Resilience_Act&amp;diff=825&amp;oldid=prev</id>
		<title>Kecvn : Publication via Quaero Hub</title>
		<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=Cyber_Resilience_Act&amp;diff=825&amp;oldid=prev"/>
		<updated>2026-06-12T21:37:22Z</updated>

		<summary type="html">&lt;p&gt;Publication via Quaero Hub&lt;/p&gt;
&lt;table style=&quot;background-color: #fff; color: #202122;&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;fr&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;← Version précédente&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;Version du 12 juin 2026 à 17:37&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot; id=&quot;mw-diff-left-l175&quot;&gt;Ligne 175 :&lt;/td&gt;
&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Ligne 175 :&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[ISO/IEC 27001]]&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[ISO/IEC 27001]]&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[Cyberassurance]]&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[Cyberassurance]]&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-side-deleted&quot;&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;&lt;/ins&gt;&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-side-deleted&quot;&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;[[Catégorie:Cybersécurité]]&lt;/ins&gt;&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Kecvn</name></author>
	</entry>
	<entry>
		<id>https://competences-metier.fr/wiki/index.php?title=Cyber_Resilience_Act&amp;diff=652&amp;oldid=prev</id>
		<title>Kecvn : Publication via Quaero Hub</title>
		<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=Cyber_Resilience_Act&amp;diff=652&amp;oldid=prev"/>
		<updated>2026-06-10T19:29:05Z</updated>

		<summary type="html">&lt;p&gt;Publication via Quaero Hub&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Nouvelle page&lt;/b&gt;&lt;/p&gt;&lt;div&gt;Le &amp;#039;&amp;#039;&amp;#039;Cyber Resilience Act&amp;#039;&amp;#039;&amp;#039; (CRA), officiellement désigné règlement (UE) 2024/2847 du Parlement européen et du Conseil, est un texte réglementaire de l&amp;#039;Union européenne fixant des exigences horizontales de [[Cybersécurité]] pour les produits comportant des éléments numériques. Proposé par la Commission européenne le 15 septembre 2022, il a été publié au Journal officiel de l&amp;#039;Union européenne le 23 octobre 2024 et est entré en vigueur le 11 décembre 2024. Ce règlement contraint les fabricants, importateurs et distributeurs à garantir la sécurité des produits numériques tout au long de leur cycle de vie, de la conception à la fin de la période de support.&lt;br /&gt;
&lt;br /&gt;
== Contexte et motivations ==&lt;br /&gt;
&lt;br /&gt;
=== Lacunes du cadre réglementaire préexistant ===&lt;br /&gt;
&lt;br /&gt;
Au début des années 2020, l&amp;#039;Union européenne ne disposait d&amp;#039;aucun cadre réglementaire horizontal imposant des exigences minimales de [[Cybersécurité|cybersécurité]] aux fabricants de produits numériques. La [[Directive NIS]] de 2016 et la [[Directive NIS2]] adoptée en décembre 2022 avaient établi des obligations pour les opérateurs de services essentiels et les entités importantes, mais ces textes ne ciblaient pas les fabricants de produits eux-mêmes.&lt;br /&gt;
&lt;br /&gt;
Selon les estimations présentées dans l&amp;#039;étude d&amp;#039;impact accompagnant la proposition de règlement, 85 % des dépenses de cybersécurité des entreprises étaient absorbées par des remèdes post-incident, contre 15 % seulement consacrés à la prévention. Le coût économique de la cybercriminalité pour l&amp;#039;économie mondiale était estimé à 5 500 milliards d&amp;#039;euros en 2021. Chaque jour, plus de 10 milliards d&amp;#039;appareils connectés étaient mis en service dans le monde, dont une fraction significative présentait des [[Vulnérabilité informatique|vulnérabilités]] dès leur sortie d&amp;#039;usine.&lt;br /&gt;
&lt;br /&gt;
=== Processus législatif ===&lt;br /&gt;
&lt;br /&gt;
La Commission européenne a publié sa proposition de règlement (COM(2022) 454 final) le 15 septembre 2022. Le Comité économique et social européen a rendu son avis le 22 février 2023. Le Parlement européen a adopté sa position en première lecture le 12 mars 2024 par 517 voix pour, 15 contre et 78 abstentions. Après la phase de trilogue, le Conseil a approuvé le texte final le 10 octobre 2024. Le règlement (UE) 2024/2847 a été publié au Journal officiel de l&amp;#039;Union européenne le 23 octobre 2024, entrant en vigueur vingt jours plus tard, le 11 décembre 2024.&lt;br /&gt;
&lt;br /&gt;
== Champ d&amp;#039;application ==&lt;br /&gt;
&lt;br /&gt;
=== Produits comportant des éléments numériques ===&lt;br /&gt;
&lt;br /&gt;
Le CRA s&amp;#039;applique à tout produit dont l&amp;#039;utilisation implique une connexion logique ou physique, directe ou indirecte, à un appareil ou à un réseau. Sont ainsi visés aussi bien les équipements matériels (routeurs, caméras de surveillance connectées, montres intelligentes, jouets connectés, appareils de domotique) que les logiciels commercialisés séparément (applications mobiles, systèmes d&amp;#039;exploitation, logiciels de sécurité). Deux critères cumulatifs définissent l&amp;#039;entrée dans le champ d&amp;#039;application : la présence d&amp;#039;une fonctionnalité numérique et la mise à disposition sur le marché de l&amp;#039;Union européenne.&lt;br /&gt;
&lt;br /&gt;
=== Exclusions ===&lt;br /&gt;
&lt;br /&gt;
Le règlement exclut explicitement plusieurs catégories de produits déjà soumis à une réglementation sectorielle spécifique :&lt;br /&gt;
* les dispositifs médicaux relevant du règlement (UE) 2017/745 ;&lt;br /&gt;
* les équipements d&amp;#039;aviation civile couverts par le règlement (UE) 2018/1139 ;&lt;br /&gt;
* les véhicules à moteur et leurs systèmes relevant du règlement (UE) 2019/2144 ;&lt;br /&gt;
* les équipements marins soumis à la directive 2014/90/UE ;&lt;br /&gt;
* les produits destinés exclusivement à un usage militaire ou à la sécurité nationale ;&lt;br /&gt;
* les logiciels libres et open source fournis hors cadre commercial, sous conditions.&lt;br /&gt;
&lt;br /&gt;
=== Classification par niveau de criticité ===&lt;br /&gt;
&lt;br /&gt;
Le CRA distingue quatre catégories de produits selon leur profil de risque :&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Catégorie !! Exemples !! Procédure de conformité&lt;br /&gt;
|-&lt;br /&gt;
| Produits par défaut || Appareils connectés grand public, jouets intelligents, montres connectées || Auto-évaluation et déclaration de conformité UE du fabricant&lt;br /&gt;
|-&lt;br /&gt;
| Produits importants – classe I || Logiciels de gestion des identités et des accès, gestionnaires de mots de passe, logiciels [[VPN (réseau privé virtuel)|VPN]], navigateurs web, systèmes de détection d&amp;#039;intrusion || Auto-évaluation ou certification par un organisme tiers selon une norme harmonisée&lt;br /&gt;
|-&lt;br /&gt;
| Produits importants – classe II || Hyperviseurs, [[Pare-feu|pare-feu]] industriels, systèmes de contrôle industriel (ICS/SCADA), microprocesseurs à usage général, systèmes de sécurité physique connectés || Certification obligatoire par un organisme d&amp;#039;évaluation de la conformité tiers&lt;br /&gt;
|-&lt;br /&gt;
| Produits critiques || Cartes à puce sécurisées, modules matériels de sécurité (HSM), microprocesseurs inviolables utilisés dans les infrastructures critiques || Certification renforcée par un organisme tiers notifié&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Obligations des fabricants ==&lt;br /&gt;
&lt;br /&gt;
=== Sécurité par défaut et dès la conception ===&lt;br /&gt;
&lt;br /&gt;
Le principe de [[Sécurité dès la conception]] (&amp;#039;&amp;#039;security by design&amp;#039;&amp;#039;) est au cœur des exigences du CRA. Les fabricants doivent s&amp;#039;assurer que leurs produits :&lt;br /&gt;
* ne contiennent pas de [[Vulnérabilité informatique|vulnérabilités]] connues et exploitables au moment de leur mise sur le marché ;&lt;br /&gt;
* sont livrés avec une configuration sécurisée par défaut, sans services ou ports réseau inutiles activés ;&lt;br /&gt;
* permettent la mise à jour des logiciels et composants de manière sécurisée et vérifiable ;&lt;br /&gt;
* assurent la protection des données par des mécanismes de [[Chiffrement des données|chiffrement]] appropriés ;&lt;br /&gt;
* minimisent la surface d&amp;#039;attaque en limitant les fonctionnalités aux seules nécessaires ;&lt;br /&gt;
* intègrent des mécanismes d&amp;#039;[[Authentification multifacteur|authentification multifacteur]] pour les accès sensibles.&lt;br /&gt;
&lt;br /&gt;
=== Durée de support et nomenclature logicielle ===&lt;br /&gt;
&lt;br /&gt;
Les fabricants ont l&amp;#039;obligation d&amp;#039;assurer la [[Gestion des vulnérabilités]] pendant toute la durée de vie attendue du produit, avec un plancher réglementaire de cinq ans à compter de la date de mise sur le marché. Cette obligation comprend :&lt;br /&gt;
* la fourniture gratuite de mises à jour de sécurité ;&lt;br /&gt;
* la mise en place et la publication d&amp;#039;un processus de divulgation coordonnée des vulnérabilités (CVD) ;&lt;br /&gt;
* la publication d&amp;#039;une nomenclature logicielle (SBOM — &amp;#039;&amp;#039;Software Bill of Materials&amp;#039;&amp;#039;) identifiant l&amp;#039;ensemble des composants tiers, notamment les bibliothèques open source, intégrés dans le produit.&lt;br /&gt;
&lt;br /&gt;
La politique de fin de support doit être documentée et communiquée aux utilisateurs. À l&amp;#039;expiration de la période de support, le fabricant doit informer clairement l&amp;#039;utilisateur de l&amp;#039;arrêt des mises à jour de sécurité.&lt;br /&gt;
&lt;br /&gt;
=== Notification des vulnérabilités et incidents ===&lt;br /&gt;
&lt;br /&gt;
Le CRA instaure un système de notification obligatoire à délais contraints :&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Délai !! Obligation !! Destinataire&lt;br /&gt;
|-&lt;br /&gt;
| 24 heures || Notification précoce (&amp;#039;&amp;#039;early warning&amp;#039;&amp;#039;) de toute [[Vulnérabilité informatique|vulnérabilité]] activement exploitée || [[ENISA]] (Agence de l&amp;#039;Union européenne pour la cybersécurité)&lt;br /&gt;
|-&lt;br /&gt;
| 72 heures || Notification détaillée incluant l&amp;#039;évaluation de la vulnérabilité, l&amp;#039;impact et les mesures correctives en cours || [[ENISA]]&lt;br /&gt;
|-&lt;br /&gt;
| 14 jours || Rapport final sur la vulnérabilité avec la description complète des mesures prises || [[ENISA]]&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;[[ENISA]] redistribue ces informations aux équipes nationales de réponse aux incidents et aux autorités nationales compétentes, dont l&amp;#039;[[ANSSI]] et le [[CERT-FR]] pour la France, dans les 24 heures suivant la réception de la notification précoce.&lt;br /&gt;
&lt;br /&gt;
=== Documentation technique et marquage CE ===&lt;br /&gt;
&lt;br /&gt;
Tout fabricant doit constituer une documentation technique complète et apposer le [[Marquage CE]] sur son produit, accompagné d&amp;#039;une déclaration de conformité UE. La documentation technique comprend notamment :&lt;br /&gt;
* la description du produit et de ses fonctionnalités numériques ;&lt;br /&gt;
* le rapport d&amp;#039;évaluation des risques de [[Cybersécurité|cybersécurité]] (menaces identifiées, mesures de mitigation, tests réalisés) ;&lt;br /&gt;
* la liste des normes harmonisées ou spécifications techniques appliquées ;&lt;br /&gt;
* la politique de [[Gestion des vulnérabilités|gestion des vulnérabilités]] ;&lt;br /&gt;
* la nomenclature logicielle (SBOM).&lt;br /&gt;
&lt;br /&gt;
== Obligations des importateurs et distributeurs ==&lt;br /&gt;
&lt;br /&gt;
=== Importateurs ===&lt;br /&gt;
&lt;br /&gt;
Les importateurs qui mettent sur le marché européen des produits fabriqués hors UE doivent vérifier, avant toute commercialisation, que le fabricant a réalisé l&amp;#039;évaluation de conformité appropriée, que la documentation technique est disponible et que le [[Marquage CE]] est apposé. Ils ne peuvent pas mettre en vente un produit dont ils ont connaissance qu&amp;#039;il présente un risque important de [[Cybersécurité|cybersécurité]].&lt;br /&gt;
&lt;br /&gt;
=== Distributeurs ===&lt;br /&gt;
&lt;br /&gt;
Les distributeurs sont tenus de vérifier la présence du [[Marquage CE]] et la disponibilité des instructions d&amp;#039;utilisation dans une langue compréhensible par les utilisateurs finals dans chaque pays de commercialisation. En cas d&amp;#039;incident ou de non-conformité détectée, ils coopèrent avec les autorités de surveillance du marché et informent leurs fournisseurs des problèmes identifiés.&lt;br /&gt;
&lt;br /&gt;
== Gouvernance et surveillance ==&lt;br /&gt;
&lt;br /&gt;
=== Rôle de l&amp;#039;ENISA ===&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;[[ENISA]] occupe une position centrale dans le dispositif du CRA. Ses missions incluent la réception et la redistribution des notifications d&amp;#039;incidents, l&amp;#039;élaboration de lignes directrices techniques, la publication de rapports bisannuels sur la mise en œuvre du règlement et la coordination avec les organismes de normalisation européens (CEN/CENELEC, ETSI) pour le développement des normes harmonisées. L&amp;#039;[[ENISA]] s&amp;#039;appuie sur les schémas européens de certification de [[Cybersécurité|cybersécurité]] développés dans le cadre du [[Cybersecurity Act]] (règlement (UE) 2019/881) pour définir les critères d&amp;#039;évaluation applicables aux produits de classe II et critiques.&lt;br /&gt;
&lt;br /&gt;
=== Autorités nationales de surveillance du marché ===&lt;br /&gt;
&lt;br /&gt;
Chaque État membre désigne une ou plusieurs autorités nationales de surveillance du marché. En France, l&amp;#039;[[ANSSI]] intervient pour les aspects techniques de [[Cybersécurité|cybersécurité]], en coordination avec la Direction générale de la concurrence, de la consommation et de la répression des fraudes (DGCCRF) pour la surveillance générale du marché. Ces autorités disposent du pouvoir d&amp;#039;ordonner le retrait de produits non conformes, d&amp;#039;imposer leur rappel auprès des consommateurs et de prononcer les sanctions administratives prévues par le règlement.&lt;br /&gt;
&lt;br /&gt;
=== Régime de sanctions ===&lt;br /&gt;
&lt;br /&gt;
Les infractions aux obligations du CRA exposent les opérateurs économiques à des amendes administratives graduées :&lt;br /&gt;
* jusqu&amp;#039;à 15 millions d&amp;#039;euros ou 2,5 % du chiffre d&amp;#039;affaires annuel mondial (le montant le plus élevé étant retenu) pour les manquements aux exigences essentielles de [[Cybersécurité|cybersécurité]] ;&lt;br /&gt;
* jusqu&amp;#039;à 10 millions d&amp;#039;euros ou 2 % du chiffre d&amp;#039;affaires annuel mondial pour les manquements aux obligations documentaires ou de coopération avec les autorités ;&lt;br /&gt;
* jusqu&amp;#039;à 5 millions d&amp;#039;euros ou 1 % du chiffre d&amp;#039;affaires annuel mondial pour la fourniture d&amp;#039;informations inexactes ou trompeuses aux autorités.&lt;br /&gt;
&lt;br /&gt;
Ces plafonds sont analogues à ceux établis par le [[Conformité RGPD|RGPD]] pour les violations de données à caractère personnel.&lt;br /&gt;
&lt;br /&gt;
== Calendrier d&amp;#039;application ==&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;entrée en vigueur du règlement le 11 décembre 2024 a ouvert une période transitoire différenciée :&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Date !! Obligations applicables&lt;br /&gt;
|-&lt;br /&gt;
| 11 décembre 2024 || Entrée en vigueur du règlement (UE) 2024/2847&lt;br /&gt;
|-&lt;br /&gt;
| 11 septembre 2026 || Application des obligations de notification des [[Vulnérabilité informatique|vulnérabilités]] et incidents à l&amp;#039;[[ENISA]] et aux autorités nationales (21 mois après l&amp;#039;entrée en vigueur)&lt;br /&gt;
|-&lt;br /&gt;
| 11 décembre 2027 || Application de l&amp;#039;intégralité des exigences : [[Sécurité dès la conception|sécurité by design]], [[Gestion des vulnérabilités|gestion des vulnérabilités]], [[Marquage CE]], documentation technique (36 mois après l&amp;#039;entrée en vigueur)&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Les produits mis sur le marché avant le 11 décembre 2027 qui ne font pas l&amp;#039;objet de modifications substantielles de leur conception peuvent continuer à être commercialisés sans se conformer aux nouvelles exigences.&lt;br /&gt;
&lt;br /&gt;
== Articulation avec les réglementations connexes ==&lt;br /&gt;
&lt;br /&gt;
=== Complémentarité avec la directive NIS2 ===&lt;br /&gt;
&lt;br /&gt;
La [[Directive NIS2]] s&amp;#039;applique aux entités opérant dans des secteurs critiques (énergie, transports, santé, eau, finance, infrastructures numériques, administrations publiques) et leur impose des obligations de [[Gestion des risques informatiques|gestion des risques]] et de notification d&amp;#039;incidents à l&amp;#039;échelle organisationnelle. Le CRA intervient en amont, au niveau des produits numériques que ces organisations déploient. Les deux textes sont complémentaires : NIS2 sécurise les organisations opérant des services essentiels, le CRA sécurise les produits présents sur le marché.&lt;br /&gt;
&lt;br /&gt;
=== Interaction avec le RGPD ===&lt;br /&gt;
&lt;br /&gt;
Le CRA et la [[Conformité RGPD|réglementation sur la protection des données personnelles]] partagent plusieurs principes fondamentaux : minimisation des données, sécurité dès la conception et obligation de signalement des incidents. Le [[Chiffrement des données|chiffrement]] et la pseudonymisation requis par le CRA renforcent simultanément la conformité au RGPD. Un manquement aux exigences de [[Sécurité dès la conception|sécurité by design]] du CRA, en cas de violation de données en résultant, est susceptible d&amp;#039;aggraver la responsabilité de l&amp;#039;entreprise au titre de l&amp;#039;article 32 du RGPD relatif à la sécurité du traitement.&lt;br /&gt;
&lt;br /&gt;
=== Rapport avec ISO/IEC 27001 et les cadres de référence ===&lt;br /&gt;
&lt;br /&gt;
La certification [[ISO/IEC 27001]] d&amp;#039;un fabricant atteste de la maturité de son système de management de la sécurité de l&amp;#039;information mais ne suffit pas à démontrer la conformité au CRA, qui porte sur les propriétés intrinsèques du produit et non sur l&amp;#039;organisation qui le fabrique. Elle constitue néanmoins un socle pertinent dans la démarche de [[Gestion des risques informatiques|gestion des risques informatiques]] globale. Le [[NIST Cybersecurity Framework]] fournit une méthodologie structurée en cinq fonctions (identifier, protéger, détecter, répondre, récupérer) applicable à la documentation de conformité aux exigences du CRA.&lt;br /&gt;
&lt;br /&gt;
== Implications pour les professionnels ==&lt;br /&gt;
&lt;br /&gt;
=== Profils métiers et compétences requises ===&lt;br /&gt;
&lt;br /&gt;
Le CRA amplifie la demande en compétences spécialisées en [[Cybersécurité|cybersécurité]]. L&amp;#039;[[Ingénieur en cybersécurité|ingénieur en cybersécurité]] intervient dès la conception des produits pour intégrer les exigences réglementaires dans l&amp;#039;architecture technique et les processus de développement (choix des bibliothèques, modélisation des menaces, tests de sécurité). Le [[Responsable de la sécurité des systèmes d&amp;#039;information|responsable de la sécurité des systèmes d&amp;#039;information]] (RSSI) pilote la mise en conformité à l&amp;#039;échelle de l&amp;#039;organisation, coordonne la politique de [[Gestion des vulnérabilités|gestion des vulnérabilités]] et supervise les procédures de notification réglementaire.&lt;br /&gt;
&lt;br /&gt;
Les spécialistes de l&amp;#039;[[Audit de cybersécurité|audit de cybersécurité]] et du [[Test d&amp;#039;intrusion|test d&amp;#039;intrusion]] contribuent aux évaluations de conformité, notamment pour les produits de classe I et II nécessitant une vérification tierce. Les équipes de [[Red team|red team]] testent la robustesse des produits avant leur mise sur le marché en simulant des scénarios d&amp;#039;attaque réalistes. Les analystes d&amp;#039;un [[SOC (Security Operations Center)|SOC]] participent à la détection et au traitement des incidents susceptibles de déclencher des obligations de notification dans les délais réglementaires.&lt;br /&gt;
&lt;br /&gt;
=== Impact sur les entreprises ===&lt;br /&gt;
&lt;br /&gt;
Les fabricants et importateurs de produits numériques doivent engager avant le 11 décembre 2027 une revue complète de leur portefeuille : qualification des produits entrant dans le champ du CRA, évaluation de leur classe de risque, et planification des travaux de mise en conformité (refonte de l&amp;#039;architecture, mise en place d&amp;#039;un processus CVD, constitution des SBOM). Les PME bénéficient de mesures de soutien spécifiques publiées par l&amp;#039;[[ENISA]] et les autorités nationales, incluant des guides simplifiés et des outils d&amp;#039;auto-évaluation. La [[Cyberassurance|cyberassurance]] constitue un mécanisme de transfert de risque complémentaire aux mesures techniques, les assureurs intégrant progressivement la conformité au CRA dans leurs critères de souscription et de tarification.&lt;br /&gt;
&lt;br /&gt;
=== Formation et certification professionnelle ===&lt;br /&gt;
&lt;br /&gt;
La mise en application du CRA génère des besoins nouveaux en formation professionnelle : maîtrise du cycle de développement sécurisé (SDL — &amp;#039;&amp;#039;Secure Development Lifecycle&amp;#039;&amp;#039;), compréhension de la gestion des SBOM, connaissance des processus de divulgation coordonnée des vulnérabilités (CVD), et familiarisation avec les schémas européens de certification portés par l&amp;#039;[[ENISA]]. Les organismes de formation et les référentiels de certification professionnelle en [[Cybersécurité|cybersécurité]] intègrent progressivement ces contenus dans leurs programmes, en réponse aux nouvelles obligations légales pesant sur les entreprises du secteur numérique.&lt;br /&gt;
&lt;br /&gt;
== Voir aussi ==&lt;br /&gt;
&lt;br /&gt;
* [[Directive NIS2]]&lt;br /&gt;
* [[Directive NIS]]&lt;br /&gt;
* [[Cybersécurité]]&lt;br /&gt;
* [[ANSSI]]&lt;br /&gt;
* [[ENISA]]&lt;br /&gt;
* [[ISO/IEC 27001]]&lt;br /&gt;
* [[Cyberassurance]]&lt;/div&gt;</summary>
		<author><name>Kecvn</name></author>
	</entry>
</feed>