🌴 Vacances d'été — ADNT Sàrl est fermée du 20 juillet au 14 août 2026 inclus. Les e-mails seront traités dès notre retour, dans leur ordre d'arrivée. Urgence : +41 76 639 30 70 (message vocal).
← Services

Conformité CRA de vos produits numériques

Mettez vos produits numériques, logiciels comme firmwares, en conformité avec le Cyber Resilience Act : ciblage des obligations, SBOM en CI/CD, audit des CVE, surveillance continue et procédures de signalement.

· 4 min read

Conformité CRA — Cyber Resilience Act

Les premières obligations du Cyber Resilience Act s’appliquent au 11 septembre 2026. Vos produits sont-ils prêts ?


Pourquoi s’y mettre maintenant

Le règlement (UE) 2024/2847, dit CRA, fixe des exigences de cybersécurité pour tout produit qui comporte des éléments numériques. Un logiciel applicatif comme un firmware embarqué. Sans conformité, vous perdez le marquage CE, et donc l’accès au marché européen.

Le calendrier est déjà lancé :

  • 11 septembre 2026 : gestion et signalement des vulnérabilités. En cas d’exploitation active, vous avez 24 heures pour alerter l’ENISA.
  • 11 décembre 2027 : tout le reste s’applique. SBOM exploitable, conception sécurisée, mises à jour de sécurité pendant toute la durée de support que vous annoncez.

Firmware embarqué, logiciel applicatif, produit connecté : nous intervenons sur les trois. L’embarqué, l’intégration continue et la qualité logicielle sont notre quotidien, et ce sont les leviers qu’une mise en conformité CRA mobilise.


Commencez par l’auto-diagnostic

Avant de nous engager ensemble, vous pouvez qualifier votre produit en quelques minutes : périmètre, rôle, classe, obligations qui vous concernent.

➡️ Lancer l’auto-diagnostic CRA. C’est gratuit et le résultat est immédiat.


L’offre en cinq modules

Vous prenez un module seul, ou vous les enchaînez du cadrage réglementaire jusqu’à la veille au quotidien. À vous de voir.

1. Pré-audit et ciblage

D’abord savoir où vous mettez les pieds. Votre produit entre-t-il dans le champ du CRA, et avec quelles exclusions ? Êtes-vous fabricant, importateur ou distributeur ? Dans quelle classe : par défaut, important I-II, critique ? On en tire la liste des obligations applicables et la route de conformité à suivre.

Livrable : une note de cadrage, avec le périmètre et l’effort chiffrés.

2. Génération du SBOM dans la CI/CD

L’idée est d’avoir un inventaire à jour à chaque build, sans que personne ait à le tenir à la main. Nous générons le SBOM (CycloneDX ou SPDX) automatiquement et nous l’intégrons à votre pipeline tel qu’il est. La couverture va du logiciel applicatif jusqu’aux composants embarqués du baremetal et des RTOS, là où aucun gestionnaire de paquets ne vient vous aider.

Livrable : un pipeline qui sort un SBOM exploitable, plus un template que vous réutilisez sur vos autres produits.

3. Audit des CVE en intégration continue

Le but tient en une phrase : qu’une vulnérabilité critique ne parte jamais en production sans que vous l’ayez vue. Nous scannons directement dans le pipeline avec OSV-Scanner et Grype, et nous bloquons le build au-delà du seuil de sévérité que vous fixez. Les faux positifs se gèrent proprement, par déclaration VEX.

Livrable : l’étape de scan en CI et les règles de blocage, documentées.

4. Surveillance continue avec OWASP Dependency-Track

Une CVE peut tomber un vendredi soir, sur un composant que vous n’avez pas touché depuis des mois. La question, ce soir-là : combien de produits sont touchés, et lesquels ? Nous déployons Dependency-Track, nous y faisons remonter les SBOM de tout votre parc, et le matching CVE tourne en continu. Vous passez de « on vérifiera la semaine prochaine » à « douze produits concernés, identifiés, les correctifs partent lundi ».

Livrable : une instance opérationnelle et votre parc connecté.

5. Procédures internes pour les vulnérabilités exploitées

Reste l’organisation. Qui surveille les vulnérabilités activement exploitées, c’est-à-dire la liste KEV de la CISA et les bulletins de l’ENISA ? Qui décide, qui notifie, dans quel délai ? Nous posons le processus PSIRT et nous le branchons sur la chaîne de notification du CRA (article 14 : alerte à 24 heures, notification à 72, rapport final à 14 jours), en cohérence avec votre politique de divulgation.

Livrable : les procédures PSIRT écrites et un runbook de notification.


À qui ça s’adresse

Éditeurs de logiciels et fabricants de produits connectés (industrie, IoT) qui vendent sur le marché européen. Intégrateurs qui y mettent des produits comportant des éléments numériques. Équipes produit, logiciel ou firmware qui préfèrent prendre de l’avance plutôt que de courir après les échéances de 2026 et 2027.


📧 info@adnt.io. Indiquez « Conformité CRA » dans votre message.