EDIH, EEN, Interreg : la plateforme des programmes européens.En savoir plus

Maturité Cyber Resilience Act · Règlement (UE) 2024/2847 sur la cyberrésilience des produits numériques

Vos exigences CRA traduites en niveaux de maturité, en écarts documentés et en plan d’action chiffré.

10 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.

Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.

Maturité Cyber Resilience Act · Règlement (UE) 2024/2847 sur la cyberrésilience des produits numériques

Périmètre et classification des produitsN1 → N5
Exigences essentielles de sécurité by designN1 → N5
Analyse de risque produitN1 → N5
Nomenclature logicielle et chaîne d’approvisionnementN1 → N5

10 thématiques, échelle à 5 niveaux.

Nordhavn Industries

53 / 100

Périmètre et classification des produits6484
Exigences essentielles de sécurité by design5379
Analyse de risque produit6182
Nomenclature logicielle et chaîne d’approvisionnement3773
IAIndustrialisé : vos notes d’entretien suffisent, l’IA remplit l’audit.

Ils mesurent leur maturité avec Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Un exemple

Cette situation pourrait être la vôtre.

Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.

01

Personne ne sait consolider.

Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.

02

Trois semaines, une seule base.

Un diagnostic Règlement (UE) 2024/2847 (Cyber Resilience Act) lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.

03

Deux dépenses évitées avant d’être engagées.

Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.

Ce que ça leur a évité

  • 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
  • 2actions en doublon détectées avant la dépense
  • 1restitution au comité, sans reprise manuelle

Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.

La norme impose des processus. Datamensio dit où vous en êtes.

01

Le référentiel est déjà écrit

Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.

02

Le score tombe le jour même

En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.

03

L’écart devient un plan chiffré

Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.

04

La progression se démontre

Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.

L’échelle de maturité

Un niveau, le suivant, et l’action qui relie les deux.

C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.

Disposez-vous d’une nomenclature logicielle (SBOM) à jour pour les produits que vous mettez sur le marché ?

  1. N1

    Aucune nomenclature logicielle n’existe. Les composants tiers d’un produit ne sont connus que par les développeurs qui les ont intégrés.

  2. N2

    Des listes de composants existent pour certains produits, constituées manuellement, sans format commun ni mise à jour à chaque livraison.

  3. N3

    Un SBOM est généré dans un format standard pour les produits du périmètre, mis à jour à chaque version publiée et conservé avec la documentation technique.

  4. N4

    Le SBOM est produit automatiquement par la chaîne de build, rapproché des bulletins de vulnérabilités, et déclenche une revue lorsqu’un composant est affecté.

  5. N5

    Le SBOM couvre les dépendances transitives et les composants des fournisseurs, avec un suivi documenté des écarts et une révision périodique des règles d’acceptation des composants.

Action pour passer de N2 à N3

Retenir un format de SBOM standard, l’intégrer à la définition de livrable de chaque version publiée et vérifier sa présence lors de la revue de release, en le rattachant au dossier technique du produit.

« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »

Directrice de la CCI 94CCI Île-de-France

Chambre de commerce et d'industrie
« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »

Maja SucekChief Operating Officer, Interreg Danube

Interreg Danube Region

Prenez votre première mesure

De quoi parle ce référentiel

Le Cyber Resilience Act, règlement (UE) 2024/2847, s’applique aux produits comportant des éléments numériques, matériels ou logiciels, mis à disposition sur le marché de l’Union. Il fixe des exigences essentielles de cybersécurité pour la conception, le développement et la production, et des obligations de traitement des vulnérabilités pendant toute la période de support. Il impose une évaluation de conformité, une documentation technique, une déclaration UE de conformité et le marquage CE. Il crée également des obligations de notification à l’ENISA pour les vulnérabilités activement exploitées et les incidents graves.

La difficulté n’est pas de lire le texte, elle est de savoir qui fait quoi. Le CRA engage la R&D, la sécurité produit, la qualité, le juridique et le support, souvent dans des organisations où la cybersécurité a été pensée pour le système d’information et non pour le produit vendu. Connaissez-vous le périmètre exact de vos produits concernés et leur classification ? Savez-vous produire une nomenclature logicielle à jour pour chacun d’eux ? Qui s’engage aujourd’hui sur la période de support et sur la distribution des correctifs de sécurité ?

Une confusion revient régulièrement : le CRA n’est pas une déclinaison de NIS 2. NIS 2 porte sur la sécurité des entités et de leurs systèmes, le CRA sur les produits qu’une entreprise met sur le marché. Un même groupe peut être concerné par les deux, avec des porteurs et des preuves différents. Autre point d’attention : le règlement s’applique selon un calendrier échelonné, les obligations de notification intervenant avant les obligations générales. Traiter le sujet comme un simple dossier de marquage CE conduit à découvrir tardivement les chantiers de fond, en particulier la gestion coordonnée des vulnérabilités.

Un audit de conformité conclut par un écart ou une conformité, produit par produit. Le diagnostic de maturité répond à une autre question : à quel niveau de maîtrise se situent vos pratiques de sécurité produit, et quelle action précise fait passer au niveau supérieur. C’est ce qui permet de piloter un programme de transformation sur plusieurs gammes et plusieurs équipes de développement, avec une trajectoire lisible en comité de direction plutôt qu’une liste d’exigences à cocher.

Dans Datamensio, le référentiel est prêt à l’emploi et vous pouvez l’adapter. L’IA ajuste les thématiques, les questions et les niveaux à votre portefeuille de produits, ou construit une déclinaison à partir de vos procédures de développement et de vos dossiers techniques existants. Elle relit ensuite les réponses, signale les écarts qui se recoupent d’une gamme à l’autre et rédige la restitution, pendant que la décision reste la vôtre : chaque action proposée se garde, s’écarte ou se réécrit avant d’entrer dans la feuille de route.

Norme de référence : Règlement (UE) 2024/2847 (Cyber Resilience Act)

Les thématiques évaluées

  • Périmètre et classification des produits

    Inventaire des produits comportant des éléments numériques, rôle assumé (fabricant, importateur, distributeur), classification au regard des catégories du règlement, identification des produits critiques.

  • Exigences essentielles de sécurité by design

    Sécurité prise en compte dès la conception, configuration sécurisée par défaut, réduction de la surface d’attaque, protection des données et des communications, contrôle d’accès, journalisation.

  • Analyse de risque produit

    Évaluation des risques de cybersécurité par produit, documentation de l’analyse, actualisation aux évolutions fonctionnelles, prise en compte des usages attendus et des mésusages prévisibles.

  • Nomenclature logicielle et chaîne d’approvisionnement

    Production et mise à jour du SBOM, identification des composants tiers et open source, évaluation des fournisseurs, traçabilité des dépendances et des versions livrées.

  • Gestion des vulnérabilités et divulgation coordonnée

    Point de contact de signalement, politique de divulgation coordonnée, délais de traitement, tests et revues de sécurité, suivi des vulnérabilités non corrigées.

  • Mises à jour de sécurité et période de support

    Détermination et publication de la période de support, diffusion des correctifs, séparation des correctifs de sécurité et des évolutions fonctionnelles, gestion de la fin de support.

  • Notification des vulnérabilités exploitées et des incidents

    Détection et qualification, procédures d’alerte vers l’ENISA et les autorités nationales, respect des délais, information des utilisateurs, traçabilité des notifications.

  • Évaluation de conformité et documentation technique

    Choix de la procédure d’évaluation, dossier technique, déclaration UE de conformité, marquage CE, recours à un organisme notifié le cas échéant, conservation des preuves.

  • Information des utilisateurs

    Notice de sécurité, instructions d’installation et de configuration, communication de la période de support, avertissements et informations de fin de vie.

  • Gouvernance et surveillance du marché

    Répartition des responsabilités entre R&D, sécurité, qualité et juridique, compétences en sécurité produit, indicateurs de pilotage, préparation aux demandes des autorités de surveillance du marché.

Une version courte du référentiel est disponible pour l’auto-évaluation en ligne.

Questions fréquentes

Le Cyber Resilience Act se certifie-t-il ?

Non au sens d’une certification volontaire de type ISO. Le règlement impose une évaluation de conformité, une déclaration UE de conformité et le marquage CE, avec intervention d’un organisme notifié pour certaines catégories de produits. Le diagnostic Datamensio mesure la maturité de vos pratiques et prépare ce dossier, il ne délivre aucune attestation.

Quelle différence entre ce diagnostic et un audit de conformité CRA ?

L’audit examine un produit et conclut par un écart ou une conformité. Le diagnostic situe vos pratiques sur une échelle de maturité, thématique par thématique, et indique l’action qui fait passer au niveau suivant. Il sert à cadrer le programme avant l’audit et à suivre son avancement.

Combien de temps prend l’évaluation ?

La version courte se remplit en 20 à 30 minutes par un responsable sécurité produit. La version complète, en mode collaboratif, s’étale généralement sur une à deux semaines, l’essentiel du temps servant à collecter les éléments auprès de la R&D, de la qualité et du support.

Peut-on adapter le référentiel à notre portefeuille de produits ?

Oui. Les questions, les niveaux et les thématiques sont modifiables, et vous pouvez ajouter vos propres exigences internes. L’IA produit une déclinaison par famille de produits ou par business unit à partir de vos procédures de développement.

Comment ce diagnostic s’articule-t-il avec NIS 2 ou ISO 27001 ?

NIS 2 et ISO 27001 portent sur l’organisation et ses systèmes, le CRA sur les produits mis sur le marché. Les pratiques de gestion des vulnérabilités et d’analyse de risque se recoupent en partie. Une feuille de route transversale permet de consolider plusieurs diagnostics sans dupliquer les actions.

Faut-il une expertise technique pour répondre ?

Les questions portent sur les pratiques de conception, de gestion des vulnérabilités et de documentation, pas sur des configurations précises. Un responsable sécurité produit ou un responsable qualité peut y répondre, en affectant au mode collaboratif les questions qui relèvent de l’ingénierie.

Peut-on comparer plusieurs lignes de produits entre elles ?

Oui. Le même référentiel peut être déployé sur plusieurs business units ou gammes, avec un benchmark entre entités et par rapport aux évaluations précédentes. Les écarts alimentent une feuille de route consolidée au niveau du groupe.

Où sont hébergées les données ?

En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.

Prenez votre première mesure