Nous accompagnons fabricants, importateurs et distributeurs dans leur mise en conformité au Cyber Resilience Act, du cadrage réglementaire à la préparation du dossier technique et du marquage CE.
Publication du CRA au Journal Officiel de l’UE
Entrée en vigueur, début de la période de transition
Désignation des organismes notifiés pour l’évaluation de conformité
Notification obligatoire sous 24h des vulnérabilités activement exploitées
Application complète: marquage CE et conformité totale exigés
Publié au Journal Officiel de l’UE le 20 novembre 2024 et entré en vigueur le 10 décembre 2024, le CRA instaure des obligations de cybersécurité claires et uniformes pour tout produit comportant des éléments numériques commercialisé dans l’Union.
Fabricants, importateurs et distributeurs sont soumis à des obligations différenciées selon leur rôle, avec un niveau d’exigence qui varie selon la classification du produit: standard, important (classe I ou II) ou critique.
Pentest, analyse cryptographique, SBOM, notification des vulnérabilités actives sous 24h: le CRA impose une maîtrise vérifiable et pas seulement déclarative, sous peine de sanctions pouvant atteindre 15 M€ ou 2,5 % du chiffre d’affaires mondial.
Nous déterminons si vos produits entrent dans le champ du CRA, les classifions (standard, important classe I/II, critique) et cartographions leurs composants, y compris open source et tiers.
CadrageNous confrontons chaque produit aux exigences applicables et formalisons un rapport d’écarts, assorti d’un plan d’action structuré et priorisé.
AssessmentPentest complet, analyse cryptographique et reverse engineering, fuzzing et robustness testing: nous validons ce que la documentation affirme.
Audit techniqueNous priorisons les chantiers selon l’impact et la valeur stratégique, estimons le budget associé et intégrons la trajectoire CRA à votre feuille de route cyber existante.
TrajectoireNous mettons en œuvre les mesures issues de l’analyse d’écart, testons leur efficacité et préparons le dossier technique complet: déclaration UE, SBOM, guides utilisateurs.
RemédiationNous qualifions précisément le périmètre produit et son niveau de criticité pour éviter la sur-conformité coûteuse comme la sous-conformité risquée.
Pentest, analyse cryptographique et fuzzing viennent valider ce que la documentation affirme, avant que le régulateur ou un incident ne le fasse.
SBOM, gestion des vulnérabilités et notification sous 24h s’inscrivent dans un dispositif durable, aligné avec votre feuille de route cyber, pas un exercice ponctuel.
Le CRA transforme une bonne pratique en exigence réglementaire: la sécurité doit être intégrée dès la conception et démontrée tout au long du cycle de vie du produit.
Le CRA ne s’arrête pas au fabricant. Toute la chaîne d’approvisionnement numérique doit démontrer sa maîtrise des exigences de cybersécurité, avec des obligations différenciées selon le rôle.
Kaoutar accompagne fabricants, importateurs et distributeurs dans leur mise en conformité CRA, avec une approche qui allie rigueur réglementaire et validation technique concrète du niveau de sécurité des produits.