Le Cyber Resilience Act (CRA) ne se contente plus d’être un texte législatif à l’horizon lointain. Il entre résolument dans sa phase opérationnelle.
Le 17 août 2026, l’ETSI (European Telecommunications Standards Institute) a officiellement lancé le processus d’approbation de 17 normes européennes clés destinées à soutenir la mise en œuvre du règlement. Ces standards couvrent un spectre large, des systèmes d’exploitation aux objets connectés (IoT), définissant concrètement ce que signifie la « sécurité par conception » pour tout produit doté d’éléments numériques commercialisé dans l’Union européenne.
Le piège des délais imbriqués : une première échéance avant 2027
Une particularité du calendrier du CRA réside dans l’échelonnement de ses obligations.
Bien que l’application complète et l’obligation de marquage CE cyber soient fixées à décembre 2027, une première échéance majeure arrive bien plus tôt.
Dès le 11 septembre 2026, les fabricants seront tenus de respecter des obligations strictes de reporting. Concrètement, cela signifie signaler toute vulnérabilité activement exploitée et tout incident grave aux autorités compétentes (comme l’ENISA ou le CSIRT national) dans un délai de 24 heures.
Ce décalage temporel prend souvent les éditeurs et constructeurs au dépourvu, alors que leurs processus internes de gestion des vulnérabilités ne sont pas encore totalement matures ou automatisés.
Un changement de paradigme pour les fabricants et intégrateurs
Contrairement au NIS2 qui cible principalement les opérateurs de services, le CRA place la charge de la preuve directement sur les épaules des fabricants de produits numériques.
L’attente réglementaire ne porte plus uniquement sur la réaction à un incident, mais sur la démonstration continue de la maîtrise du cycle de vie du produit.
Cela implique une cartographie précise des dépendances logicielles (notamment les composants open source), des tests de pénétration réguliers et une capacité à fournir des correctifs de sécurité pendant toute la durée de vie prévue du produit.
Pour de nombreuses PME et ETI du secteur technologique, cette exigence de traçabilité et de transparence représente un défi organisationnel et technique majeur, nécessitant une refonte des méthodologies de développement.
L’expertise ITrust au service de la conformité produit
Cette transition réglementaire crée un besoin immédiat en compétences spécialisées pour l’évaluation de la sécurité des produits numériques.
ITrust se positionne comme un partenaire de confiance pour accompagner les fabricants et les intégrateurs dans cette démarche exigeante.
Notre approche s’appuie sur une expertise pointue en sécurité applicative et en détection des vulnérabilités. En intégrant notre solution Reveelium dès les phases de développement et de validation, les organisations peuvent bénéficier d’une évaluation continue de leur posture de sécurité.
Cette capacité de détection prédictive et d’analyse comportementale est un atout décisif pour identifier les failles avant la mise sur le marché et répondre aux exigences des normes ETSI en cours d’adoption.
Au-delà de la technologie, nous proposons des services de conseil pour structurer vos processus de gestion des vulnérabilités . L’objectif est de garantir que la conformité au CRA ne soit pas une simple case à cocher administrative, mais un véritable levier de qualité, de différenciation et de confiance pour vos clients finaux.
Pour structurer votre démarche
La mise en conformité du CRA demande une vision claire des obligations techniques et des standards applicables à votre gamme de produits.
Les équipes d’ITrust sont à votre disposition pour auditer vos processus actuels et vous accompagner dans l’intégration des exigences du Cyber Resilience Act, bien avant l’échéance de décembre 2027.