Checklist Cyber Resilience Act (CRA).
Ce qu'un produit connecté (capteur IoT, passerelle, carte Linux embarqué, firmware microcontrôleur) doit réunir pour le règlement (UE) 2024/2847 : classification, sécurité dès la conception, SBOM, gestion des vulnérabilités, notification sous 24 h et dossier pour le marquage CE. Version imprimable, utilisable en revue de projet.
Rédigée par notre bureau d'études à partir du texte du règlement. Point d'attention : l'obligation de notification s'applique depuis le 11 septembre 2026, y compris aux produits déjà vendus, bien avant l'échéance générale du 11 décembre 2027.
-
Périmètre et classification : produit avec éléments numériques ou non, catégorie par défaut, importante (classes I et II) ou critique, produits déjà sur le marché, articulation avec la RED.
-
Sécurité dès la conception : analyse de risques, sécurité par défaut, démarrage sécurisé, mises à jour OTA signées avec anti-retour-arrière, surface d’attaque réduite.
-
SBOM et composants : inventaire logiciel CycloneDX ou SPDX généré à chaque build, veille CVE continue sur les dépendances.
-
Gestion des vulnérabilités : politique de divulgation coordonnée, point de contact, mises à jour de sécurité gratuites, support de cinq ans minimum.
-
Notification (active depuis le 11 septembre 2026) : alerte précoce sous 24 h, notification sous 72 h, rapport final, plateforme unique de l’ENISA.
-
Documentation et marquage CE : documentation technique, déclaration UE de conformité, informations utilisateur, échéance du 11 décembre 2027.