Actualité du 24 septembre 2026. Le Cyber Resilience Act (CRA) rend la cybersécurité plus visible et mesurable dans vos achats informatiques. Il impose des exigences “secure by design/default”, encadre la gestion des vulnérabilités et oblige les fabricants/éditeurs à informer clairement sur la durée de support sécurité. Résultat: des décisions d’achat mieux éclairées et un coût total de possession plus prévisible.
[CTA2]
Demander un devis gratuit cybersécurité et achats IT
Le CRA est un règlement européen qui s’applique progressivement: obligations de notification de vulnérabilités/incidents pour les fabricants dès 2026, généralisation des exigences de sécurité et du marquage CE pour les nouveaux produits à partir de 2027. Pour une TPE/PME, l’enjeu immédiat est la transparence accrue: durée de support annoncée à l’achat, politiques de mises à jour mieux structurées, documentation sécurité plus accessible. Pour approfondir l’articulation avec d’autres cadres, vous pouvez aussi consulter votre contenu “NIS2 pour TPE/PME” qui éclaire la convergence réglementaire en France, utile pour les chaînes d’approvisionnement. Conformité NIS2 pour TPE/PME en Île‑de‑France.
Le texte couvre les produits avec éléments numériques: logiciels, systèmes d’exploitation, firmwares, routeurs, objets connectés, solutions de traitement à distance, etc. Il distingue des classes de criticité qui déterminent le parcours de conformité: autoévaluation encadrée, évaluation par organisme notifié, voire certification européenne lorsqu’un schéma existe. Les secteurs déjà couverts par des règles spécifiques peuvent être exclus. En pratique, la preuve de conformité comptera autant que la promesse technique.
Recherchez le marquage CE associé au CRA et la déclaration UE de conformité. Selon la catégorie, le vendeur doit pouvoir fournir une synthèse de l’analyse de risques, des politiques de mises à jour et des processus de gestion des vulnérabilités. Demandez ces éléments en amont de tout engagement.
Oui. Les fabricants doivent annoncer une période de support et préciser une date de fin (mois/année). Cette information devient un critère de décision aussi important que la garantie matérielle ou la consommation énergétique.
Les projets open source non commerciaux ne sont pas assimilés à des “fabricants”. En revanche, les entités qui structurent et diffusent des composants open source dans une logique commerciale endossent des obligations (gestion des vulnérabilités, information des utilisateurs). Pour l’acheteur, la clé reste la traçabilité (SBOM) et la politique de correction.
Exigez la durée de support, le mode d’évaluation (autoévaluation ou tiers), les canaux d’alerte sécurité et une SBOM au minimum sur les dépendances principales. Ces éléments facilitent vos arbitrages entre prolongation de vie, renouvellement et maîtrise du coût total sur 3–5 ans. Pour les environnements Windows, croisez ces exigences avec votre trajectoire “fin de support” afin d’éviter les angles morts. Voir l’article de votre site “Windows 10: fin de support, ESU ou migration 11 ?” Migrer sereinement d’ici 2026.
Avant de valider un devis ou un bon de commande, vérifiez ces points qui concentrent l’essentiel des risques évitables et conditionnent la durabilité de l’investissement.
Selon la criticité, le produit suit un parcours plus ou moins exigeant. Ce repère vous aide à calibrer vos demandes de preuves et votre due diligence.
| PARCOURS | POUR QUI | PREUVES CLÉS | IMPACT POUR L’ACHETEUR |
|---|---|---|---|
| Autoévaluation encadrée | Produits “par défaut” et certains “importants” (classe I) | Analyse de risques, dossier technique, normes harmonisées le cas échéant | Demander la synthèse sécurité et la durée de support; vérifier le marquage CE |
| Évaluation par organisme notifié | Produits “importants” (classe II) et “critiques” | Rapport d’évaluation, attestation tierce | Exiger des preuves tierces; clarifier fréquence des correctifs et SBOM |
| Certification européenne (si applicable) | Cas précisés ultérieurement | Certificat selon schéma UE | Peut simplifier audits et requalifications |
Le CRA n’impose pas de “grand soir” de remplacement. Il offre un cadre pour prioriser selon l’exposition, la criticité métier et la trajectoire de support. Cette grille permet de prolonger utilement la durée de vie là où c’est sûr et d’anticiper les renouvellements là où c’est risqué.
Ces repères aident à aligner achats, contrats et plans de maintenance afin d’éviter les effets de seuil (fin de support, changements de conformité).
| DATE | ÉVÉNEMENT | CE QUE ÇA CHANGE |
|---|---|---|
| 2024 | Entrée en vigueur du CRA | Début de la transition vers des exigences sécurité uniformisées |
| 2026 | Déploiement des capacités de notification des vulnérabilités/incidents | Écosystème mieux organisé (alertes structurées, délais, traçabilité) |
| 2027 | Application généralisée des principales obligations pour les nouveaux produits | Marquage CE et informations sécurité normalisées à l’achat |
Standardisation: la cartographie des exigences vers des normes existantes progresse; suivre ces normes harmonisées facilitera vos évaluations et vos audits. Ressource utile: l’ENISA publie des synthèses sur l’alignement CRA‑normes (ex.: “requirements-to-standards mapping”).
Transparence sécurité: la date de fin de support et la SBOM deviennent des spécifications d’achat à part entière. Intégrez‑les dans vos cahiers des charges et clauses de maintenance.
Convergence réglementaire: le CRA complète NIS2 et les exigences cyber contractuelles. Pour vous repérer côté clients/fournisseurs, voir votre page Conformité NIS2 pour TPE/PME.
Voici dix questions récurrentes que les TPE/PME se posent au moment de sélectionner, renouveler ou auditer des matériels et logiciels à l’aune du CRA.
Le CRA donne aux acheteurs TPE/PME des leviers concrets pour des choix IT plus sûrs: exigences de sécurité intégrées, preuves de conformité plus comparables, visibilité sur la fin de support et gestion structurée des vulnérabilités. En posant systématiquement quelques questions clés (durée de support, SBOM, mode d’évaluation, modalités de mises à jour), vous réduisez l’exposition au risque tout en pilotant mieux votre budget. Pour poursuivre la réflexion, vous pouvez également explorer vos contenus sur le télétravail sécurisé maintenance IT et télétravail et, côté gouvernance, la page NIS2 citée plus haut.
Envie d’explorer davantage ? Découvrez d’autres contenus du site, posez vos questions ou partagez vos retours d’expérience: la discussion est ouverte.
Être rappelé par un expert CRA
Pour aller plus loin côté sources: Commission européenne — Cyber Resilience Act • ANSSI — cadre CRA • ENISA — mapping exigences/normes