Audit et mise en conformité CRA

Préparez vos produits à la conformité au Cyber Résilience Act

CYBER RESILIENCE ACT

La cybersécurité devient une exigence produit

Le Cyber Resilience Act impose des exigences de cybersécurité aux produits comportant des éléments numériques mis à disposition sur le marché européen.

Logiciels, applications, composants, équipements connectés et systèmes embarqués doivent intégrer la sécurité dès la conception et pendant toute leur période de support.

L’analyse doit être menée produit par produit, selon sa fonction, son mode de commercialisation et le rôle joué par votre entreprise.

CALENDRIER A RETENIR
  • Depuis le 11.09.2026
    • Notification des vulnérabilités activement exploitées et des incidents graves.
  • 11.12.2027
    • Application des principales exigences du règlement.
ENTREPRISES CONCERNÉES

Quatre acteurs, des obligations distinctes

Les fabricants et éditeurs portent les principales obligations. Les autres opérateurs de la chaîne de valeur doivent aussi vérifier, documenter et coopérer.

01

Fabricants
et éditeurs

Conception sécurisée, gestion des vulnérabilités, documentation et évaluation de conformité.

02

Mandataires

Exécution des tâches confiées par le fabricant établi hors de l’Union européenne.

03

Importateurs

Vérification de la conformité des produits introduits sur le marché européen.

04

Distributeurs

Contrôle des informations, du marquage et des conditions de mise à disposition.

ACCOMPAGNEMENT NETSYSTEM

Du diagnostic à la préparation de votre conformité

Une démarche structurée qui combine réglementation, cybersécurité et connaissance des processus produit.

01

Cadrer

Périmètre, rôle de l’entreprise, classification des produits, exigences applicables et stratégie de conformité.
02

Mettre en conformité

Security by Design, développement sécurisé, vulnérabilités, mises à jour, support et signalement.
03

Constituer les preuves

Analyse de risques, documentation technique, SBOM, procédures et éléments de preuve.
04

Préparer l'évaluation

Tests de sécurité, dossier de conformité et accompagnement vers un tiers lorsque nécessaire.
Périmètre de la mission

Une lecture réglementaire, cyber et produit

Vos livrables

  • Note d’applicabilité et cartographie des produits
  • Analyse de classification et exigences applicables
  • Analyse d’écarts et niveau de maturité
  • Plan de tests techniques
  • Liste des preuves à constituer
  • Plan d’action priorisé et feuille de route CRA
  • Dossier préparatoire à l’évaluation de conformité
Évaluation de conformité

La classification détermine le parcours

Autoévaluation, intervention d’un tiers ou certification selon la catégorie du produit et les conditions applicables.

01
Important · classe I
Autoévaluation sous conditions ou intervention d’un tiers.
02
Important · classe II
Intervention d’un tiers.
03
Critique
Certification ou évaluation renforcée.
04
Autres produits
Autoévaluation possible dans certains cas.
CYBER RESILIENCE ACT

Comprendre
le CRA

Quels produits sont concernés par le CRA ?

Les produits matériels et logiciels comportant des éléments numériques, commercialisés dans l’Union européenne et connectés directement ou indirectement à un appareil ou à un réseau.

Les éditeurs de logiciels sont-ils concernés ?
Oui. Un éditeur qui développe ou fait développer un logiciel et le commercialise sous son nom ou sa marque peut être considéré comme fabricant.
Les solutions SaaS sont-elles concernées ?
Un SaaS autonome ne relève pas automatiquement du CRA. Une solution de traitement à distance indispensable au fonctionnement d’un produit peut toutefois entrer dans son périmètre.
Une autoévaluation est-elle toujours possible ?
Non. La procédure dépend de la classification du produit. Certains produits importants ou critiques nécessitent l’intervention d’un organisme notifié ou un dispositif de certification applicable.
Netsystem délivre-t-il une certification CRA ?
Netsystem prépare l’entreprise, le produit et les preuves. Lorsqu’une évaluation par un tiers est requise, elle doit être réalisée par un organisme habilité.

Netsystem est qualifié PASSI

La qualification PASSI est délivrée par l’Agence Nationale de Sécurité des Systèmes d’Information (ANSSI).

Elle s’adresse aux prestataires de service de confiance qui réalisent des audits de sécurité organisationnel et physique ainsi que sur des portées techniques pour leur propre compte ou pour celui de leurs clients.

C’est un réel gage de qualité et d’expertise pour des organismes qui sont à la recherche d’un cabinet de conseil en cybersécurité pour réaliser un audit de leur structure.

Pourquoi choisir Netsystem ?

Le CRA est une formidable opportunité pour les fabricants et les éditeurs de faire de la cybersécurité un véritable attribut de qualité de leurs produits. Ce règlement ne se limite pas à une exigence de conformité ou à l’obtention d’un marquage CE : il impose d’intégrer la sécurité tout au long du cycle de vie du produit, depuis sa conception jusqu’à la gestion des mises à jour et des vulnérabilités. Chez NETSYSTEM, nous accompagnons nos clients de l’analyse d’applicabilité et de la classification de leurs produits jusqu’à la préparation de l’évaluation de conformité. Notre approche associe expertise réglementaire, cybersécurité et connaissance des processus de développement afin de transformer les exigences du CRA en actions concrètes : Security by Design, analyse de risques, SBOM, gestion des vulnérabilités, documentation technique et constitution des preuves. Pour nous, le CRA constitue une occasion de renforcer durablement la confiance dans les produits numériques. Notre rôle est d’aider les entreprises à construire une trajectoire pragmatique, adaptée à leurs produits, à leur maturité et à leurs enjeux de marché, du diagnostic jusqu’à la préparation de leur conformité.

Parlons de vos produits et construisons votre feuille de route CRA.

Pour en savoir plus sur notre offre d’accompagnement à l’audit et la conformité CRA, n’hésitez pas à nous contacter. Nous sommes là pour vous aider à sécuriser votre parcours digital et à transformer les défis de la cybersécurité en véritables opportunités de croissance.

Quelques clients