Chaîne d'approvisionnement logicielle : le fournisseur qui vous fait tomber.
Votre application embarque des centaines de composants que personne n'a évalués. Le SBOM ne protège de rien, mais transforme trois semaines d'enquête en dix minutes.
Regardez sous votre grille-pain, derrière votre chargeur de téléphone, au dos d'un jouet : vous y trouverez un petit sigle, CE. Il ne veut pas dire « fabriqué en Europe » ; il veut dire « ce produit a prouvé qu'il ne prendra pas feu, n'électrocutera personne, respecte les règles pour être vendu ici ». Depuis des décennies, aucun appareil physique ne peut entrer sur le marché européen sans cette promesse de sécurité. Or jusqu'à récemment, un objet pouvait respecter toutes les normes électriques du monde et être une passoire numérique : une caméra connectée avec un mot de passe par défaut, un logiciel jamais mis à jour, une faille béante et aucun responsable pour la corriger. Le Cyber Resilience Act (CRA) vient combler ce vide. En une phrase : c'est le sigle CE, étendu à la sécurité numérique.
Ce règlement européen impose la sécurité par conception à tout « produit comportant des éléments numériques » vendu dans l'Union - c'est-à-dire, en pratique, presque tout : objets connectés, logiciels, composants, applications. Et il approche vite : deux dates encadrent désormais les agendas, dont une à quelques semaines.
Autrement dit, l'obligation de parler quand ça brûle arrive d'abord ; l'obligation de construire sûr suit un an plus tard. Mais préparer la seconde prend bien plus de temps que d'attendre l'échéance, et la première concerne déjà les produits actuellement sur le marché.
Sources : Commission européenne, ENISA, analyses juridiques du calendrier CRA - voir les liens en bas d'article.
Derrière le vocabulaire réglementaire, les obligations se résument à du bon sens qu'on aurait dû exiger depuis longtemps :
Probablement, oui. Le CRA ne vise pas les éditeurs de sécurité : il vise quiconque fabrique, importe ou distribue un produit contenant du logiciel dans l'Union. Un fabricant d'équipements connectés, un éditeur d'applications, une PME industrielle qui intègre un composant logiciel dans sa machine - tous entrent dans le champ. Et si vous ne faites qu'acheter ces produits, le CRA joue en votre faveur : il relève le niveau de sécurité de tout ce que vous consommez.
Comme pour le RGPD, le CRA n'est pas une recommandation. Le manquement aux exigences essentielles de sécurité peut être sanctionné jusqu'à 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Le message est clair : la sécurité d'un produit numérique n'est plus un argument marketing optionnel, c'est une condition d'accès au marché européen.
On confond souvent les deux textes. La distinction est pourtant simple. NIS2 encadre la cybersécurité des organisations qui opèrent des services essentiels - comment elles se protègent, se gouvernent, réagissent. Le CRA, lui, encadre la sécurité des produits eux-mêmes, tout au long de leur vie. NIS2 vous demande d'être une organisation sûre ; le CRA vous demande de mettre sur le marché des produits sûrs. Beaucoup d'entreprises relèveront des deux, et gagneront à traiter la sécurité comme une discipline commune plutôt qu'en silos réglementaires. La logique de fond - tenir les fondamentaux dans la durée - est la même.
La pire stratégie serait d'attendre la dernière échéance pour découvrir l'ampleur du chantier. Quelques premiers pas, utiles quel que soit votre calendrier :
Kenawek vous aide à identifier vos produits concernés, à bâtir le processus de signalement des vulnérabilités et à construire une trajectoire de conformité réaliste, alignée avec vos obligations NIS2. Parlons-en.
Le Cyber Resilience Act fait pour le numérique ce que le marquage CE a fait pour la sécurité physique : il transforme la sécurité d'un argument facultatif en condition d'entrée sur le marché. Deux dates structurent l'effort - le signalement des failles exploitées dès le 11 septembre 2026, la pleine application le 11 décembre 2027. Entre les deux, il y a le temps de se préparer sereinement… ou celui de se laisser surprendre. Les organisations qui commencent maintenant transformeront une contrainte en avantage de confiance ; les autres découvriront le chantier trop tard.
À lire aussi
Votre application embarque des centaines de composants que personne n'a évalués. Le SBOM ne protège de rien, mais transforme trois semaines d'enquête en dix minutes.
Suis-je concerné, à quel niveau, et quelles sont les 5 premières actions utiles ? Le guide NIS2 pensé pour les PME et ETI.
20 objectifs de sécurité, 4 blocs, principe de proportionnalité : le ReCyF donne enfin un cadre concret pour préparer NIS2 avant la loi Résilience.