Cyber Resilience Act (CRA) — La sécurité produit dès la conception
Le Cyber Resilience Act fait de la sécurité produit une obligation légale pour tout ce qui comporte un élément numérique et est vendu dans l'UE. CYBORA transforme les exigences essentielles de l'annexe I en preuves de vulnérabilité avant mise sur le marché, en un processus de traitement continu sur toute la période de support, et en une surveillance calibrée sur le chronomètre de signalement du CRA — pour que la documentation reflète ce que votre produit fait réellement.
Le référentiel, en termes simples
Le règlement (UE) 2024/2847 fixe des exigences de cybersécurité à l'échelle de l'UE pour les produits comportant des éléments numériques — matériel comme logiciel. Il impose aux fabricants d'éliminer les vulnérabilités exploitables connues avant la mise sur le marché, de mener une gestion efficace des vulnérabilités pendant toute la période de support du produit (au moins cinq ans pour la plupart des produits), et de signaler à l'ENISA les vulnérabilités activement exploitées selon un calendrier strict. L'application intégrale débute le 11 décembre 2027 ; l'obligation de signalement de l'article 14 s'applique plus tôt, dès le 11 septembre 2026.
Lisez le texte du règlement, article par article, en termes simples →Cela s'applique-t-il à vous ?
Tout fabricant, importateur ou distributeur mettant sur le marché de l'UE du matériel ou un logiciel comportant un élément numérique — des appareils IoT embarqués aux composants SaaS —, la charge de preuve la plus lourde retombant sur celui qui signe la déclaration de conformité.
Les exigences en un coup d'œil
Aucune vulnérabilité exploitable connue à la mise sur le marché
L'annexe I, partie I, point 2 exige que les produits soient mis sur le marché sans vulnérabilité exploitable connue — ce qui suppose une évaluation documentée des vulnérabilités avant mise sur le marché, pas une simple déclaration de politique.
Tests de sécurité réguliers
L'annexe I, partie II, point 7 attend des tests et des revues efficaces et réguliers tout au long de la vie du produit — les auditeurs veulent voir une cadence de tests et des résultats réels, pas seulement une politique écrite.
Gestion des vulnérabilités sur toute la période de support
L'article 13(8) fait de la gestion des vulnérabilités une obligation continue sur toute la période de support — au moins cinq ans pour la plupart des produits — et non un simple contrôle ponctuel à la mise sur le marché.
Un chronomètre de signalement strict
L'article 14 exige que les vulnérabilités activement exploitées soient signalées via la plateforme unique de signalement de l'ENISA : une alerte précoce sous 24 heures, une notification complète sous 72 heures et un rapport final sous 14 jours après la publication du correctif.
From gap to Cyber Resilience Act (CRA), on one platform
Chaque contrôle est cartographié une seule fois, les preuves sont collectées en continu, et une seule équipe est responsable de l'analyse des écarts jusqu'à l'audit.
Preuves de vulnérabilité avant mise sur le marché
Les missions Offensive Security et les scans planifiés génèrent la preuve documentée et datée qu'une version a été livrée sans vulnérabilité exploitable connue — pas une case cochée, une piste d'audit.
Des constats confirmés, pas du bruit de scanner
Les constats sont validés manuellement avec une preuve de concept avant d'arriver dans votre file de remédiation, puis retestés une fois corrigés — la profondeur en couches qu'exige l'exigence de test de l'annexe I, au-delà du simple scan automatisé.
Une gestion continue sur toute la période de support
HybridSOC continue de surveiller le produit après sa mise sur le marché, et Agentic GRC maintient le registre de gestion des vulnérabilités à jour sur toute la période de support, pas seulement à la date de sortie.
Conçu pour le chronomètre de signalement
Les alertes de HybridSOC sur les CVE activement exploitées et les dossiers de preuves exportables d'Agentic GRC sont conçus pour aller assez vite pour l'alerte précoce de 24 heures — vous déposez toujours la déclaration auprès de l'ENISA, nous nous assurons que vous ayez quelque chose à déclarer.
Questions fréquentes
CYBORA génère-t-elle le SBOM exigé par le CRA (annexe I, partie II, point 1) ?
Non — CYBORA est une couche d'évaluation des vulnérabilités et de preuves, pas un générateur de SBOM. Associez votre outillage SBOM existant aux tests et à la surveillance de CYBORA pour couvrir les deux obligations.
CYBORA gère-t-elle le processus de divulgation coordonnée des vulnérabilités (CVD) exigé par le CRA ?
CYBORA rédige la politique CVD et le security.txt dans le cadre de nos modèles de politiques, mais l'infrastructure de réception et de tri vous appartient — nous vous remettons des constats validés, pas une boîte de réception de divulgation publique.
Les tests avec CYBORA rendent-ils notre produit conforme au CRA ?
Non. La pleine conformité exige toujours l'évaluation de conformité, une déclaration de conformité et le marquage CE, réalisés par le fabricant (avec un organisme notifié lorsque le CRA l'exige). CYBORA fournit les preuves techniques de vulnérabilité dont dépend cette évaluation — pas un substitut à celle-ci.
Comment CYBORA aide-t-elle pour le délai de signalement de l'article 14 ?
De deux manières : HybridSOC alerte dès qu'un actif surveillé correspond à un CVE activement exploité, et Agentic GRC exporte la chaîne de preuves au format PDF, DOCX ou JSON pour que vous puissiez agir dans le délai d'alerte précoce de 24 heures. Le dépôt auprès de la plateforme unique de signalement de l'ENISA reste la responsabilité du fabricant.
CYBORA peut-elle tester des environnements embarqués, sur site ou isolés (air-gapped) ?
Oui — les missions sont adaptées à votre environnement réel, y compris les réseaux internes et les déploiements sur site, pas seulement ce qui est accessible depuis internet.
Le scan automatisé seul satisfait-il l'exigence de "tests réguliers" ?
Non. L'annexe I, partie II, point 7 attend des tests en couches — un scan automatisé continu, des tests d'intrusion manuels périodiques et une modélisation des menaces dès la conception. CYBORA exécute ensemble les couches automatisée et manuelle ; la modélisation des menaces est intégrée dans le périmètre de la mission.
Voyez-le sur votre propre périmètre
Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.
- Reply within one business day
- Scoped to your regulatory frameworks
- No obligation, no sales pitch
Take control of your perimeter
Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.