Accueil > Articles > Titre proposé :

Cyber Resilience Act: TPE/PME, des achats IT plus sûrs dès 2026

Actualité du 24 septembre 2026. Le Cyber Resilience Act (CRA) rend la cybersécurité plus visible et mesurable dans vos achats informatiques. Il impose des exigences “secure by design/default”, encadre la gestion des vulnérabilités et oblige les fabricants/éditeurs à informer clairement sur la durée de support sécurité. Résultat: des décisions d’achat mieux éclairées et un coût total de possession plus prévisible.

[CTA2]

Demander un devis gratuit cybersécurité et achats IT

Ce que change le CRA en clair

Le CRA est un règlement européen qui s’applique progressivement: obligations de notification de vulnérabilités/incidents pour les fabricants dès 2026, généralisation des exigences de sécurité et du marquage CE pour les nouveaux produits à partir de 2027. Pour une TPE/PME, l’enjeu immédiat est la transparence accrue: durée de support annoncée à l’achat, politiques de mises à jour mieux structurées, documentation sécurité plus accessible. Pour approfondir l’articulation avec d’autres cadres, vous pouvez aussi consulter votre contenu “NIS2 pour TPE/PME” qui éclaire la convergence réglementaire en France, utile pour les chaînes d’approvisionnement. Conformité NIS2 pour TPE/PME en Île‑de‑France.

Qui est concerné, et comment s’y retrouver parmi les catégories ?

Le texte couvre les produits avec éléments numériques: logiciels, systèmes d’exploitation, firmwares, routeurs, objets connectés, solutions de traitement à distance, etc. Il distingue des classes de criticité qui déterminent le parcours de conformité: autoévaluation encadrée, évaluation par organisme notifié, voire certification européenne lorsqu’un schéma existe. Les secteurs déjà couverts par des règles spécifiques peuvent être exclus. En pratique, la preuve de conformité comptera autant que la promesse technique.

Questions ouvertes que se posent les acheteurs… et réponses

Comment vérifier la conformité d’un produit ?

Recherchez le marquage CE associé au CRA et la déclaration UE de conformité. Selon la catégorie, le vendeur doit pouvoir fournir une synthèse de l’analyse de risques, des politiques de mises à jour et des processus de gestion des vulnérabilités. Demandez ces éléments en amont de tout engagement.

La durée de support sécurité sera-t‑elle visible avant l’achat ?

Oui. Les fabricants doivent annoncer une période de support et préciser une date de fin (mois/année). Cette information devient un critère de décision aussi important que la garantie matérielle ou la consommation énergétique.

Open source: suis‑je couvert ?

Les projets open source non commerciaux ne sont pas assimilés à des “fabricants”. En revanche, les entités qui structurent et diffusent des composants open source dans une logique commerciale endossent des obligations (gestion des vulnérabilités, information des utilisateurs). Pour l’acheteur, la clé reste la traçabilité (SBOM) et la politique de correction.

Qu’est‑ce que cela change pour mes achats 2026–2027 ?

Exigez la durée de support, le mode d’évaluation (autoévaluation ou tiers), les canaux d’alerte sécurité et une SBOM au minimum sur les dépendances principales. Ces éléments facilitent vos arbitrages entre prolongation de vie, renouvellement et maîtrise du coût total sur 3–5 ans. Pour les environnements Windows, croisez ces exigences avec votre trajectoire “fin de support” afin d’éviter les angles morts. Voir l’article de votre site “Windows 10: fin de support, ESU ou migration 11 ?” Migrer sereinement d’ici 2026.

Check‑list d’achat “secure by design”

Avant de valider un devis ou un bon de commande, vérifiez ces points qui concentrent l’essentiel des risques évitables et conditionnent la durabilité de l’investissement.

  • Support sécurité: durée annoncée, date de fin (mois/année), modalités de fin de vie.
  • Mises à jour: correctifs de sécurité découplés des évolutions fonctionnelles si possible; calendrier et canaux de diffusion.
  • Gestion des vulnérabilités: canal d’alerte, délais cibles, politique de divulgation coordonnée.
  • SBOM: format lisible par machine; dépendances de premier niveau au minimum; mise à jour aux versions majeures.
  • Durcissement par défaut: services non indispensables désactivés; authentification robuste; chiffrement adapté.
  • Journalisation: événements pertinents consignés et exportables.
  • Interopérabilité sécurité: compatibilité avec sauvegardes, EDR/MFA, supervision; impact réseau (segmentation, QoS). Pour les environnements hybrides et le travail à distance, voir maintenance IT pour le télétravail.
  • Réversibilité et maintenance: documentation technique, pièces/firmwares, reprise de configuration.

Comparer les parcours de conformité

Selon la criticité, le produit suit un parcours plus ou moins exigeant. Ce repère vous aide à calibrer vos demandes de preuves et votre due diligence.

PARCOURSPOUR QUIPREUVES CLÉSIMPACT POUR L’ACHETEUR
Autoévaluation encadréeProduits “par défaut” et certains “importants” (classe I)Analyse de risques, dossier technique, normes harmonisées le cas échéantDemander la synthèse sécurité et la durée de support; vérifier le marquage CE
Évaluation par organisme notifiéProduits “importants” (classe II) et “critiques”Rapport d’évaluation, attestation tierceExiger des preuves tierces; clarifier fréquence des correctifs et SBOM
Certification européenne (si applicable)Cas précisés ultérieurementCertificat selon schéma UEPeut simplifier audits et requalifications

Impacts pratiques sur votre parc existant

Le CRA n’impose pas de “grand soir” de remplacement. Il offre un cadre pour prioriser selon l’exposition, la criticité métier et la trajectoire de support. Cette grille permet de prolonger utilement la durée de vie là où c’est sûr et d’anticiper les renouvellements là où c’est risqué.

  • Postes et OS: si la fin de support approche, planifier migration ou ESU transitoire avec garde‑fous; sinon, durcir (usage restreint, segmentation, contrôle périphériques). À relier à vos pages de migration Windows 10 → 11 citées plus haut.
  • Réseau/routeurs: préférer des modèles avec SBOM et mises à jour pilotables; activer la journalisation et documenter la télémétrie.
  • NAS/stockage: arbitrer entre remplacement (si support terminé) et maintien sécurisé (VLAN, accès chiffré, comptes minimaux); tester vos sauvegardes et PRA. Voir votre page PRA/RPO‑RTO locale Sauvegarde serveur & PRA.
  • Objets connectés: exiger une durée de support écrite et une configuration par défaut sécurisée; authentification forte obligatoire. Pour cadrer l’organisation du support, consultez aussi télémaintenance et sur site, le bon mix PME.

Calendrier et jalons clés à retenir

Ces repères aident à aligner achats, contrats et plans de maintenance afin d’éviter les effets de seuil (fin de support, changements de conformité).

DATEÉVÉNEMENTCE QUE ÇA CHANGE
2024Entrée en vigueur du CRADébut de la transition vers des exigences sécurité uniformisées
2026Déploiement des capacités de notification des vulnérabilités/incidentsÉcosystème mieux organisé (alertes structurées, délais, traçabilité)
2027Application généralisée des principales obligations pour les nouveaux produitsMarquage CE et informations sécurité normalisées à l’achat

Tendances et bonnes pratiques à surveiller

Standardisation: la cartographie des exigences vers des normes existantes progresse; suivre ces normes harmonisées facilitera vos évaluations et vos audits. Ressource utile: l’ENISA publie des synthèses sur l’alignement CRA‑normes (ex.: “requirements-to-standards mapping”).

Transparence sécurité: la date de fin de support et la SBOM deviennent des spécifications d’achat à part entière. Intégrez‑les dans vos cahiers des charges et clauses de maintenance.

Convergence réglementaire: le CRA complète NIS2 et les exigences cyber contractuelles. Pour vous repérer côté clients/fournisseurs, voir votre page Conformité NIS2 pour TPE/PME.

FAQ — questions fréquentes

Voici dix questions récurrentes que les TPE/PME se posent au moment de sélectionner, renouveler ou auditer des matériels et logiciels à l’aune du CRA.

  • Comment vérifier qu’un produit porte bien le marquage CE “CRA” et où trouver la déclaration UE de conformité ?
  • Quelle durée de support sécurité minimale devrais‑je exiger pour des postes utilisateurs, des routeurs et des objets connectés en PME ?
  • La SBOM est‑elle obligatoire pour tous les produits et sous quel format la demander pour l’exploiter facilement ?
  • Que change le CRA pour les solutions cloud/SaaS par rapport aux logiciels installés sur site (on‑premise) ?
  • Comment gérer un équipement en fin de support sans interrompre l’activité (mesures compensatoires réalistes) ?
  • Les composants open source intégrés dans nos solutions sont‑ils couverts et qui porte les obligations de correction ?
  • Quelles preuves demander lorsqu’un produit est en autoévaluation encadrée versus évalué par un organisme notifié ?
  • Quels indicateurs inscrire dans nos contrats: SLA de correctifs, délais de notification, fin de support, transparence des changements ?
  • Le CRA va‑t‑il augmenter les coûts à court terme et quels bénéfices opérationnels attendre à moyen terme (temps de remédiation, incidents évités) ?
  • Comment articuler le CRA avec NIS2 et les exigences cyber de nos clients/fournisseurs dans la chaîne d’approvisionnement ?

Un renseignement ?
Un devis ?

En résumé

Le CRA donne aux acheteurs TPE/PME des leviers concrets pour des choix IT plus sûrs: exigences de sécurité intégrées, preuves de conformité plus comparables, visibilité sur la fin de support et gestion structurée des vulnérabilités. En posant systématiquement quelques questions clés (durée de support, SBOM, mode d’évaluation, modalités de mises à jour), vous réduisez l’exposition au risque tout en pilotant mieux votre budget. Pour poursuivre la réflexion, vous pouvez également explorer vos contenus sur le télétravail sécurisé maintenance IT et télétravail et, côté gouvernance, la page NIS2 citée plus haut.

Envie d’explorer davantage ? Découvrez d’autres contenus du site, posez vos questions ou partagez vos retours d’expérience: la discussion est ouverte.

Être rappelé par un expert CRA

Pour aller plus loin côté sources: Commission européenne — Cyber Resilience Act • ANSSI — cadre CRA • ENISA — mapping exigences/normes

Partager cette page :
Sens du service
Sens du service
Écoute et disponibilité
Écoute et disponibilité
Culture du résultat
Culture du résultat
Passion de l'informatique
Passion de l'informatique