← Services

CRA : faire de la conformité un avantage

Conformité CRA (Cyber Resilience Act), depuis votre chaîne de build : ciblage des obligations, CI/CD & SBOM, monitoring continu des CVE, signalement et mise en conformité du code.

Le CRA (Cyber Resilience Act, le règlement européen sur la cybersécurité des produits contenant du logiciel) est une obligation. Nous vous proposons d’en faire une opportunité : améliorer votre chaîne d’approvisionnement logicielle (inventaire des composants, intégration continue, veille et correction du code quand il le faut) pour préserver votre marquage CE tout en livrant mieux, durablement.

Le 11 septembre 2026, l’article 14 s’applique : toute vulnérabilité activement exploitée dans l’un de vos produits (y compris ceux que vous avez déjà livrés) devra être signalée à l’ENISA, l’agence européenne de cybersécurité, dans les 24 heures suivant le moment où vous en prenez connaissance. S’y préparer coûte peu ; l’essentiel des exigences techniques n’arrive qu’en décembre 2027. Savez-vous quels produits seraient concernés ?

➡️ Vérifier si votre produit est concerné : 3 minutes, sans e-mail

Vous savez déjà que vous êtes concernés ? Obtenir une première lecture → Une heure, gratuite et sans engagement.

Vous fabriquez en Suisse ? Lisez d’abord ce que le CRA change pour une entreprise suisse : vos obligations selon votre cas et le projet de loi fédéral.

Cette page s’adresse à trois lecteurs, et chacun y trouvera sa part :

CEO marché, risque, budget CTO capacité opérationnelle, preuves Ingénierie inventaire, livraison, réponse aux vulnérabilités Décider sur preuves Livrer sans surprise Outiller la chaîne CRA un chantier commun

La colonne de couleur à droite de chaque section reprend ces trois teintes : repérez d’un coup d’œil les sections qui vous parlent.


Ce qui change, et quand

Le règlement (UE) 2024/2847, dit CRA, fixe des exigences de cybersécurité pour tout produit comportant des éléments numériques, logiciel applicatif comme firmware embarqué.

S’y conformer, c’est :

  1. conserver le marquage CE, et avec lui l’accès au marché européen ;
  2. améliorer votre chaîne d’approvisionnement logicielle, et tout ce qui en découle : inventaire fiable de vos composants, releases reproductibles, vitesse de livraison, réponse rapide à un bug ou à une faille de sécurité.
aujourd'hui 11 septembre 2026 Signalement obligatoire (article 14) alerte 24 h · notification 72 h · rapport 14 j 11 décembre 2027 Application pleine inventaire logiciel conception sécurisée mises à jour de sécurité vos produits déjà livrés : couverts dès le 11 septembre

Deux points passent souvent inaperçus : le signalement couvre aussi les produits que vous avez livrés il y a quatre ans, et le CRA n’exempte aucune petite ou moyenne entreprise, siège suisse ou pas. Être prêt, c’est garder l’accès au marché européen et rester à l’écart des sanctions prévues (jusqu’à 15 millions d’euros ou 2,5 % du chiffre d’affaires mondial). Vous fabriquez en Suisse et vendez dans l’UE ? Ce que le CRA change pour une entreprise suisse : vos obligations selon votre cas et le projet de loi fédéral.

Depuis le 27 juillet 2026, une guidance de la Commission précise le périmètre et confirme l’échéance du 11 septembre sans l’alourdir : le signalement se déclenche quand vous prenez connaissance d’une exploitation active, pas avant. Le détail figure dans les références en fin de page.


Une vulnérabilité est d’abord un événement métier

Une vulnérabilité critique, référencée par un identifiant CVE, peut apparaître un vendredi soir dans une bibliothèque que personne n’a touchée depuis deux ans. La question, ce soir-là : combien de vos produits sont touchés, dans quelles versions livrées et chez quels clients ? Avec un inventaire à jour, vous répondez dans l’heure : l’alerte de 24 heures part avec des faits, la notification de 72 heures et le correctif suivent, et vos clients reçoivent une réponse au lieu d’un silence.

C’est ce que le CRA vous invite à construire : moins un dossier juridique qu’une capacité opérationnelle, qui vous sert ensuite à chaque bug et à chaque livraison.


De la détection à la correction

Cette capacité, nous la construisons avec vous : nous intervenons directement dans votre chaîne de développement et dans votre code pour rendre la conformité CRA opérationnelle. Trois capacités d’ingénierie distinctes, qui forment un cycle :

1 · Industrialiser

CI/CD, SBOM & détection des vulnérabilités

Nous branchons la sécurité CRA sur votre chaîne de développement : SBOM (Software Bill of Materials, l'inventaire des composants logiciels de votre produit) générée à chaque build, scan CVE, Dependency-Track, contrôles intégrés à votre CI/CD. Nous réalisons l'intégration nous-mêmes, nous ne la recommandons pas seulement.

RésultatChaque version livrée est automatiquement inventoriée et contrôlée.

2 · Surveiller

Monitoring continu des CVE

Un service continu, pas un audit ponctuel : nous surveillons les vulnérabilités qui touchent les composants et versions de vos produits en circulation. Chaque CVE pertinente est qualifiée, priorisée et intégrée au traitement CRA.

RésultatVous savez rapidement si une nouvelle CVE affecte réellement votre produit, et quelle action entreprendre.

3 · Corriger

Mise en conformité du code

Quand un écart ou une vulnérabilité exige de modifier le logiciel, nous intervenons sur le code, les dépendances, l'architecture et la chaîne de build. Nous accompagnons ou réalisons les corrections, jusqu'à leur intégration dans votre cycle de développement.

RésultatNous ne nous arrêtons pas au constat : nous allons jusqu'à la correction technique.

Chaque correction livrée repart dans la chaîne : SBOM régénérée, surveillance à jour. Le cycle continue.

Un exemple récent : pour un client, nous avons mis en œuvre les recommandations de sécurité : chiffrement des données persistées et des communications réseau, authentification par token de l'API, intégration du scan de SBOM dans sa chaîne CI/CD, puis publication du SBOM dans le dispositif de surveillance continue des CVE. Son département qualité a vérifié que ces implémentations répondaient à ses exigences.


Une offre simple : votre plan d’industrialisation

Pour les éditeurs de logiciels, fabricants de produits connectés (industrie, objets connectés et technologies médicales) et intégrateurs qui vendent sur le marché européen.

  • Un principe : votre chaîne logicielle existe déjà (build, intégration continue, livraisons). Nous y branchons ce que le CRA exige, sans chaîne parallèle, et tout ce que nous installons reste chez vous.
  • Une seule offre au forfait pour commencer : votre plan d’industrialisation, une photo de votre chaîne logicielle et ses leviers, chiffrés, résultat en 1 semaine.
  • La suite, point par point : chaque levier du plan se chiffre séparément, et vous en gardez la main.
Première lecture 1 h · gratuit Plan d'industrialisation forfait · résultat en 1 semaine Mise en œuvre sur devis · point par point Accompagnement 1re année dès CHF 1'800 / mois

Le plan d’industrialisation, au forfait

En une semaine, avec votre équipe technique, nous établissons :

  • votre périmètre : produit concerné ou non, votre rôle (fabricant, importateur, distributeur), votre classe ;
  • les obligations qui en découlent et leur calendrier (signalement dès le 11 septembre 2026, annexe I en décembre 2027) ;
  • l’état de votre chaîne (build, intégration et livraison continues, releases) : ce qui peut être raccordé tel quel, ce qui manque ;
  • la liste priorisée des leviers à actionner, votre plan d’industrialisation, chiffré point par point.

Vous avez plusieurs produits ? Nous partons du produit pilote, celui que vous choisissez, et le plan estime l’effort et le budget des suivants.

Livrable : le plan d’industrialisation écrit et chiffré. C’est une photo de l’état de votre chaîne d’approvisionnement logicielle et les leviers que vous pouvez actionner pour gagner en performance : releases reproductibles, inventaire fiable, réponse rapide à une faille. Des gains qui valent avec ou sans règlement. Vous restez libres de les actionner avec nous, avec votre équipe, ou les deux.

Budget indicatif

ÉtapeBudgetCe que vous obtenez
Première lectureGratuitUne heure pour un premier cadrage : périmètre probable, classe probable, prochains pas
Plan d’industrialisationCHF 6’000Photo de votre chaîne logicielle et liste d’actions priorisée et chiffrée, pour un produit pilote
Mise en œuvreDès CHF 18’000Chaîne de développement outillée, environ quatre semaines si votre intégration continue existe déjà
AccompagnementDès CHF 1’800 / moisSuivi de l’équipe la première année, veille sur les vulnérabilités comprise, engagement de 12 mois

Le forfait du plan n’est pas facturé si votre produit est hors périmètre ; il est déduit de la mise en œuvre si vous continuez. Les signalements réels sont facturés en jours.

Les briques nécessaires (inventaire des composants, détection des vulnérabilités, procédures, corrections, mises à jour sécurisées et formation de l’équipe) sont sélectionnées et chiffrées dans votre plan. Pour les corrections, nous implémentons les fonctionnalités nécessaires ou nous soutenons votre équipe dans leur conception, à vous de choisir.

Vous choisissez ce que nous réalisons et ce que votre équipe garde ; tout est fixé dans le devis, sans surprise en cours de route. Le détail technique de ces chantiers est décrit plus bas, pour vos développeurs.

Et ce que vous financez ne s’arrête pas avec la mission : l’inventaire automatique, la surveillance, les procédures et les bonnes pratiques restent chez vous et servent vos équipes à chaque release. Le CRA fixe l’échéance ; la qualité logicielle, elle, vous reste.


La conformité devient un problème d’ingénierie

Pour votre direction technique, les questions deviennent très concrètes :

  • Savez-vous exactement ce qui est dans chaque produit livré ?
  • Pouvez-vous identifier les versions affectées lorsqu’une nouvelle CVE apparaît ?
  • Pouvez-vous les relier aux produits déployés et à vos clients ?
  • Disposez-vous d’un processus écrit de traitement des vulnérabilités ?
  • Pouvez-vous produire les preuves exigées en continu, sans travail manuel ?

C’est pourquoi nous n’abordons pas le CRA comme un dossier de conformité. L’embarqué, l’intégration continue et la qualité logicielle sont notre quotidien : nous partons de vos produits, de votre code source et de votre chaîne de compilation, pas d’un questionnaire.

Le conseil conformité, souvent Notre approche Réglementation Checklist Documentation Réglementation Produit Ingénierie Automatisation Preuves

Pour vos développeurs, ça s’intègre à leur travail quotidien

Nous branchons les fondations sur votre flux d’ingénierie existant, sans chaîne parallèle : le SBOM sort de votre build (CycloneDX ou SPDX), le scan CVE tourne dans votre pipeline, les faux positifs se traitent en VEX, Dependency-Track surveille en continu, un security.txt publié et un canal de divulgation vous rendent joignables, et le processus PSIRT (exercice à blanc compris) s’écrit avec l’équipe qui l’appliquera. Ça couvre aussi les composants que les gestionnaires de paquets ignorent, notamment les firmwares baremetal et RTOS.

Votre build CI existante SBOM inventaire à chaque build Build bloqué au-delà du seuil de sévérité Scan CVE dans votre pipeline Surveillance matching CVE continu Signalement ENISA · 24 h / 72 h / 14 j

Et plutôt que de nous croire sur parole, jugez sur pièces : notre article SBOM et audit CVE en CI/CD pour l’embarqué baremetal décrit la méthode, notre point de vue sur le CRA explique pourquoi nous partons de l’ingénierie, nos projets montrent le terrain d’où elle vient, et le wiki CRA & Dev documente en accès libre les outils qui sécurisent un logiciel.


Parlons-en

Une heure, gratuite et sans engagement. On lit votre situation ensemble et vous repartez avec une première idée : périmètre probable, classe probable, prochains pas. Le plan d’industrialisation écrit et chiffré, lui, reste le travail de la semaine au forfait.

Obtenir une première lecture →

Téléphone : +41 76 639 30 70

ADNT Sàrl, Rue du Pont 8, 2400 Le Locle (canton de Neuchâtel). Nous nous déplaçons dans toute la Suisse romande : Neuchâtel, Vaud, Jura, Berne, Fribourg, Genève.


Références