top of page

Cyber Resilience Act (CRA) 

Le CRA correspond à l'obligation de conformité CE en matière de cybersécurité.

La loi sur la cyber-résilience (CRA) fait de la cybersécurité une condition préalable à l'accès au marché de l'UE. Quiconque met sur le marché du matériel ou des logiciels comportant des éléments numériques doit être en mesure de prouver que ces produits sont conçus, documentés, surveillés et entretenus de manière à garantir une cybersécurité suffisante tout au long de leur cycle de vie. La CRA constitue ainsi, dans les faits, l'obligation de conformité CE en matière de cybersécurité.

Pour la direction de l'entreprise, cela signifie qu'il ne suffit plus qu'un produit fonctionne techniquement. Sont notamment requis une évaluation documentée des risques cybernétiques, des processus de développement sécurisés, la gestion des vulnérabilités, une documentation technique, une évaluation de la conformité, le marquage CE ainsi qu'une période de support clairement définie.

 

Cette mesure concerne non seulement les fabricants, mais aussi les distributeurs et les importateurs. Il n'y a pas d'exceptions liées à la taille de l'entreprise. Les PME doivent elles aussi se conformer à ces exigences. Les importateurs ne sont pas autorisés à commercialiser des produits non conformes sur le marché de l'UE.

Les fabricants doivent prendre en compte la cybersécurité dès les phases de planification, de conception, de développement, de production, de livraison et de maintenance. Cela inclut également une gestion rigoureuse des composants tiers, des informations et des instructions claires pour les utilisateurs, ainsi que la mention de la fin du support dès l'achat. Pendant la période de support, les vulnérabilités doivent être traitées de manière efficace.
 

À compter du 11 septembre 2026, des obligations de déclaration s'appliqueront aux vulnérabilités activement exploitées et aux incidents de sécurité graves: alerte précoce dans les 24 heures, déclaration principale dans les 72 heures et rapport final dans les délais prévus. À compter du 11 décembre 2027, l'ensemble des obligations essentielles en matière de CRA s'appliquera.

La cybersécurité devient ainsi un facteur critique pour les ventes, la capacité à répondre aux appels d'offres et la capacité de la chaîne d'approvisionnement. Les entreprises qui ne sont pas préparées s'exposent non seulement à des problèmes de sécurité, mais aussi à des coûts liés aux aspects juridiques, aux audits et à la gestion de crise. Cela concerne tout particulièrement les PME, car elles doivent mettre en œuvre ces mêmes obligations réglementaires avec des ressources généralement plus limitées.

À cela s'ajoutent des risques de sanctions considérables : des amendes maximales pouvant atteindre 15 millions d'euros ou 2,5% du chiffre d'affaires annuel mondial sont prévues.

Je vous aide à déterminer rapidement si votre entreprise est directement ou indirectement concernée, quelles mesures sont réellement nécessaires à l'heure actuelle et comment mettre en œuvre ces exigences de manière pragmatique et transparente. Avant que vos clients, les autorités ou un incident de sécurité ne vous y obligent.

Mettez-vous à l'abri : vérifions ensemble si vous êtes concerné par la loi sur la cyber-résilience

Votre entreprise est-elle également concernée ? Répondez-vous aux nouvelles exigences légales ?

Demandez l'avis d'un expert sur les nouvelles lois : contactez-moi pour un premier entretien sans engagement.

Je me ferai un plaisir de vous contacter pour un premier entretien sans engagement :

Quels sujets vous intéressent?

SUDO peut également vous aider dans ce domaine

Des conseils pointus en droit des technologies de l'information, en conformité en matière d'IA et en cybersécurité stratégique, adaptés sur mesure aux entreprises en Autriche.

Icon KI

Utilisez-vous ChatGPT, Copilot ou d'autres outils similaires ?

Depuis le 2 février 2025, toutes les entreprises ayant recours à des systèmes d’intelligence artificielle — tels que les chatbots comme ChatGPT, Gemini ou Copilot — relèvent du champ d’application de l’AI Act et sont tenues de mettre en œuvre les mesures requises.

>En savoir plus

Icon Cyberangriffe

Le plus grand danger n'est ni le feu ni le cambriolage

Pour les entreprises autrichiennes, le principal risque — bien devant les incendies ou les cambriolages — réside aujourd’hui dans les cyberattaques. La question n’est plus de savoir si un incident cyber surviendra, mais à quel moment il se produira.

>En savoir plus

Icon AI

Ce dont l'intelligence artificielle (IA) est déjà capable

Les capacités des chatbots LLM tels que ChatGPT sont impressionnantes, mais elles ne constituent que la partie émergée de l'iceberg : dès aujourd'hui, des outils d'IA librement accessibles permettent des applications bien plus étendues.

>En savoir plus

bottom of page