Gouvernance & conformité

Mise en conformité CRA – Cyber Resilience Act

Deux échéances fixées : septembre 2026 pour la notification des vulnérabilités, décembre 2027 pour la conformité complète. Tout produit “avec élément numérique” (SaaS, IoT, firmware, passerelle industrielle…) devra afficher le marquage CE attestant de sa cybersécurité “by design” et d’un support correctif assuré pendant au moins cinq ans. Digitemis sécurise votre trajectoire : processus R&D aligné sur le CRA, documentation technique prête, capacité de patch démontrée.

Logo

Un nouveau cadre pour éditeurs, fabricants et intégrateurs

Adopté fin 2024, le CRA impose que chaque produit mis sur le marché de l’UE :

  • soit conçu de manière sécurisée : analyse de menaces, durcissement, SBOM, scans automatiques ;
  • dispose d’une documentation technique tenue à jour ;
  • bénéficie d’une gestion des vulnérabilités et d’un support correctif pendant ≥ 5 ans (ou toute sa durée de vie) ;
  • signale tout incident grave sous 24 h et publie rapidement un correctif.

En cas de manquement : retrait/rappel du produit, obligation de correctifs sous contrainte, et amende pouvant atteindre 15 M € ou 2,5 % du CA mondial.

Deux échéances à tenir

Le CRA, c’est le règlement (UE) 2024/2847. Le calendrier est fixé. Il ne bougera pas.

  • 11 septembre 2026. Vous devez notifier vos vulnérabilités activement exploitées et vos incidents graves. Le processus doit tourner.
  • 11 décembre 2027. Conformité complète exigée pour tout produit mis sur le marché. Cybersécurité « by design » et gestion des vulnérabilités, preuves à l’appui.

Pour la plupart des éditeurs, la question n’est pas de savoir s’ils sont concernés. Ils le sont. La question, c’est l’écart entre leur produit d’aujourd’hui et ce qu’exige le règlement. Cet écart se mesure. Maintenant.

Ils nous font confiance

Notre accompagnement CRA

Diagnostic

En trois à cinq semaines, nos experts DevSecOps, juristes produit et auditeurs techniques analysent vos processus R&D, vos pipelines CI/CD, votre gestion des vulnérabilités et votre documentation technique afin d’identifier les écarts avec le règlement ; un rapport priorisé indique l’effort, l’impact et le calendrier de mise en conformité.

Mise en conformité produit

Nous vous aidons à intégrer la cybersécurité « by-design » : revue architecture, modélisation des menaces, choix des bibliothèques et mesures de renforcement, mise en place de scans SAST/DAST automatiques, rédaction de la documentation technique CRA, construction du processus de notification vulnérabilité et du plan de support sur la période de garantie de sécurité.

Validation & preuves

Pentests PASSI ciblés sur le firmware, l’API ou l’application, audit de code sécurisé, tests de durabilité logicielle, exercice de correction express pour démontrer votre capacité de patch en moins de vingt-quatre heures ; un dossier complet (rapport sécurité, plan de gestion des vulnérabilités, preuve des tests) est fourni pour contrôle par les autorités de surveillance du marché.

Ce que vous obtenez

  • Bilan de conformité. Points forts, points faibles, axes d’amélioration par exigence CRA : cybersécurité produit, gestion des vulnérabilités, documentation technique. Un état des lieux factuel, pas un ressenti.
  • Plan d’action priorisé. Recommandations structurées selon les deux échéances : ce qui doit être prêt pour septembre 2026, ce qui relève de décembre 2027.
  • Dossier de preuves. Rapport sécurité, plan de gestion des vulnérabilités, résultats de tests. Prêt pour les autorités de surveillance du marché.

Pourquoi Digitemis

Le CRA est récent. Le marché le maîtrise mal. Nous nous positionnons tôt, avec une méthode déjà rodée.

  • Deux compétences, une équipe. Nos consultants comprennent le développement logiciel autant que le droit réglementaire. L’état des lieux ne se limite pas à un questionnaire : nous évaluons vos pratiques de sécurité produit pour de vrai.
  • Un calendrier qui distingue les échéances. Le plan d’action sépare ce qui est dû en septembre 2026 de ce qui l’est en décembre 2027. Vous savez par où commencer.
  • La continuité après l’audit. Intégration de la sécurité dans le cycle de développement, gestion des vulnérabilités, audit de code, tests d’intrusion. Nous restons quand l’état des lieux s’arrête.
  • Prestataire qualifié. PASSI et Visa de Sécurité ANSSI. Le bon niveau pour évaluer votre sécurité et votre conformité.

Nos premiers accompagnements CRA : édition de logiciels en assurance, industrie électronique, agroalimentaire, secteur social.

informations

Contactez-nous

Vous lancez un nouveau produit connecté, devez préparer votre dossier technique CRA ou souhaitez tester votre pipeline de correctifs ? Remplissez le formulaire, nous reviendrons vers vous rapidement pour un premier échange.

    *Informations obligatoires

    Les informations recueillies à partir de ce formulaire sont traitées par Digitemis pour donner suite à votre demande de contact. Pour connaître et/ou exercer vos droits, référez-vous à la politique de Digitemis sur la protection des données, cliquez ici.

    Expertises liées

    Référentiels & règlements

    Accompagnement à la certification ISO 27001

    Exposez votre système d’information au regard le plus exigeant : le référentiel international qui atteste, preuves à l’appui, de la solidité et de la résilience de votre gouvernance sécurité.

    PMEETIgrands comptes

    Référentiels & règlements

    Accompagnement à la certification HDS

    Certification HDS : transformez une obligation réglementaire en preuve de fiabilité commerciale. De l’analyse d’écarts à la visite COFRAC, Digitemis sécurise vos données patients et convertit le label HDS en argument décisif pour vos offres cloud & e-santé.

    ETIgrands comptes

    Référentiels & règlements

    Accompagnement à la mise en conformité DORA

    Depuis son entrée en application le 17 janvier 2025, la résilience numérique des institutions financières est passée sous la surveillance directe des superviseurs : ACPR pour la banque-assurance, AMF pour les marchés, en coordination avec la Banque de France et les autorités européennes (EBA, EIOPA, ESMA). Digitemis vous aide à instaurer une conformité solide et durable : dispositif unifié, preuves prêtes, sérénité pour vos clients, partenaires et actionnaires.

    ETIgrands comptes

    Référentiels & règlements

    Accompagnement à la mise en conformité NIS 2

    La transposition française approche. Digitemis vous met en ordre de marche : diagnostic en 2 semaines, plan d’actions priorisé, dossier de conformité prêt pour l’ANSSI.

    ETIgrands comptes

    Référentiels & règlements

    Accompagnement à la mise en conformité AI Act

    Dès 2025, aucune technologie intégrant de l’intelligence artificielle ne pourra être mise sur le marché européen sans démontrer sa sécurité, sa transparence et le respect des droits fondamentaux. Digitemis réunit expertise technique, data-science et juridique pour rassembler les preuves exigées par l’AI Act et garantir la mise en conformité de vos systèmes.

    ETIgrands comptes

    FAQ

    Questions fréquentes

    Si vous avez d’autres questions, n’hésitez pas à nous contacter directement !

    Le CRA s’applique-t-il à un logiciel 100 % cloud ?

    Oui : toute application mise à disposition sur le marché européen, qu’elle soit embarquée, on-premise ou SaaS, entre dans le champ du règlement dès qu’elle inclut un « élément numérique ».

    Elle aide, mais le CRA ajoute des obligations produit : déclaration de conformité UE, gestion de vulnérabilités pendant toute la durée de vie, notification incident en vingt-quatre heures et documentation technique accessible aux autorités.

    Le CRA prévoit une période transitoire ; les produits déjà commercialisés devront recevoir des mises à jour de sécurité et, dans certains cas, une documentation technique adaptée. Nous vous aidons à planifier cette mise à niveau.

    Comptez trois à six mois pour un logiciel ou un IoT de complexité moyenne si les processus de développement sont déjà partiellement sécurisés ; le délai peut s’allonger si la chaîne CI/CD ou la gestion des vulnérabilités doivent être construites depuis zéro.

    cas client

    Découvrez notre approche

    cas client

    Découvrez notre approche projet