Règlement (UE) 2024/2847
Le Cyber Resilience Act, avant le 11 septembre 2026
À partir de cette date, avoir connaissance qu’une vulnérabilité de votre produit est activement exploitée déclenche un délai de 24 heures. Tout ici est gratuit, ne demande aucun compte, ne conserve rien et cite l’article sur lequel repose chaque étape.
Commencer ici
Les outils eux-mêmes ne sont pour l’instant disponibles qu’en anglais. L’échéance, les délais et les articles sont les mêmes dans toutes les langues.
Ou partir de ce que vous construisez
Nous l’avons appliqué à nous-mêmes
legalithm (CLI) and legalithm-mcp-server — Published on npm, installable worldwide including the EU. Le résultat ci-dessous est produit en appelant notre propre classificateur au moment de la compilation. Il n’est pas stocké et change si le moteur change d’avis à notre sujet.
dans le champ d’application, fabricant.
Les données d’entrée, et pourquoi chacune est fixée ainsi
hasDataConnection: trueArticle 2(1)Le chemin de classification est hors ligne et déterministe. Le produit ne l’est pas : la CLI envoie de la télémétrie, récupère le flux KEV et effectue des requêtes API authentifiées. L’article 2, paragraphe 1, porte sur le produit, et l’usage raisonnablement prévisible s’entend largement.
commercialActivity: trueArticle 3(22)Tout est gratuit pendant que nous construisons, et la gratuité n’est pas le critère. Le critère est la fourniture dans le cadre d’une activité commerciale, et c’est le cas de la nôtre.
placedOnEuMarket: trueArticle 2(1)Publié sur npm et installable dans l’Union. Le champ d’application suit le marché, pas notre adresse.
annexIii: null, annexIv: falseAnnex III and Annex IVUne CLI de conformité n’est pas un produit important ou critique listé. Cela détermine la procédure d’évaluation de la conformité, pas l’appartenance au champ d’application.
isFoss: falseopen-source steward provisionsUne partie du code est consultable et les paquets sont publiés sous notre propre nom dans le cadre d’une activité commerciale : nous ne revendiquons donc pas l’exception. Elle est plus étroite qu’on ne la cite et nous préférons ne pas nous appuyer dessus.
Ce qui signifie que l’échéance du 11 septembre est aussi la nôtre, et que les questions de préparation que nous vous posons, nous devons y répondre nous-mêmes.
Questions
- À partir de quand l’obligation de signalement du CRA s’applique-t-elle ?
- Les obligations de signalement de l’article 14 s’appliquent à partir du 11 septembre 2026. L’application générale du Cyber Resilience Act suit le 11 décembre 2027. L’obligation de signalement arrive donc environ quinze mois avant les exigences essentielles.
- De combien de temps disposons-nous pour signaler une vulnérabilité activement exploitée ?
- 24 heures pour une alerte précoce auprès de CSIRT designated as coordinator, and ENISA, 72 heures pour la notification de vulnérabilité et 14 jours pour le rapport final. Les trois délais courent à partir du moment où vous en avez connaissance, non à partir d’une confirmation ni du jour ouvrable suivant.
- Le Cyber Resilience Act s’applique-t-il au SaaS ?
- Souvent non, et l’exception compte. Un logiciel accessible par navigateur, sans rien livré à l’utilisateur, se situe en général hors du champ d’application, sauf s’il constitue une solution de traitement de données à distance au sens de l’article 3, point 2. Cette définition pose trois conditions cumulatives. La décisive est en général de savoir si, sans votre traitement, le produit ne pourrait plus remplir l’une de ses fonctions. Dégradé n’est pas la même chose qu’empêché.
- Existe-t-il une exemption pour les petites entreprises ou les produits gratuits ?
- Non dans les deux cas. Le CRA ne prévoit aucune exemption liée à la taille de l’entreprise, et la mise à disposition sur le marché vise la fourniture « à titre onéreux ou gratuit » dès lors qu’elle intervient dans le cadre d’une activité commerciale. Le régime des intendants de logiciels ouverts est une véritable exception, mais plus étroite qu’on ne la cite habituellement.
- Quelles sont les sanctions prévues par le CRA ?
- L’article 64 les fixe. Nous ne modélisons pas les sanctions dans notre corpus et ne citons donc aucun montant ici ; lisez l’article 64 au Journal officiel plutôt que de reprendre un chiffre sur la page d’un fournisseur.
- Legalithm a-t-il réalisé sa propre vérification CRA ?
- Oui, et le résultat figure sur cette page : dans le champ d’application, en tant que fabricant. Il est calculé en exécutant notre propre classificateur au moment de la compilation plutôt que stocké, et change donc si le moteur change d’avis à notre sujet.