Articulation avec les autres réglementations

Le CRA ne vit pas seul. Cette page sert deux objectifs : éviter le double travail en mutualisant les preuves, et éviter les angles morts entre deux régimes.

Tableau d’articulation

Texte Ce qu’il régit Rapport au CRA
Directive (UE) 2022/2555 (NIS 2) Les entités : gouvernance du risque, sécurité de la chaîne d’approvisionnement, notification d’incidents Complémentaire. Le CRA régit les produits, NIS 2 les organisations. Un même groupe peut relever des deux. Point de convergence : la base européenne de vulnérabilités (EUVD), créée sous NIS 2, est alimentée par les signalements CRA.
Règlement (UE) 2019/881 (Cybersecurity Act) Les schémas européens de certification de cybersécurité, dont l’EUCC Instrument mobilisé par le CRA : un certificat au niveau d’assurance au moins « substantiel » vaut voie d’évaluation de la conformité.
Règlement (UE) 2024/1689 (règlement sur l’IA) Les systèmes d’IA, dont les systèmes à haut risque Articulation explicite : pour un système d’IA à haut risque qui est aussi un PDE, la conformité aux exigences essentielles du CRA vaut présomption de conformité aux exigences de cybersécurité de l’article 15 du règlement IA, dans la mesure où elles sont couvertes.
Directive 2014/53/UE (RED) et règlement délégué (UE) 2022/30 Cybersécurité des équipements radio, normes EN 18031-1/-2/-3 Régime intermédiaire, appelé à être supplanté par le CRA pour les produits couverts par les deux. Les travaux menés sur EN 18031 restent réutilisables comme preuve.
Règlement (UE) 2023/1230 (Machines) Sécurité des machines, y compris protection contre la corruption des logiciels de sécurité Recouvrement partiel sur les fonctions de sécurité ; les deux marquages coexistent.
Règlement (UE) 2023/988 (GPSR) Sécurité générale des produits de consommation Filet de sécurité résiduel, applicable en l’absence de législation sectorielle.
Règlement (UE) 2022/2554 (DORA) Résilience opérationnelle numérique du secteur financier et de ses prestataires TIC critiques Si vous fournissez des entités financières, leurs exigences contractuelles anticipent souvent celles du CRA.
Règlement (UE) 2016/679 (RGPD) Protection des données à caractère personnel Recouvrement sur la sécurité par conception (art. 25) et la sécurité du traitement (art. 32). Les notifications ne se confondent pas : voir ci-dessous.
Directive (UE) 2024/2853 Responsabilité du fait des produits défectueux Inclut désormais explicitement le logiciel, et prend en compte l’absence de mises à jour de sécurité dans l’appréciation du défaut. Un manquement au CRA devient un élément à charge en action civile.
Règlement (UE) 2019/1020 Surveillance du marché Modifié par le CRA ; fonde les pouvoirs des autorités nationales.

Le piège des notifications concurrentes

Un même événement — une compromission exploitant une faille de votre produit, avec fuite de données clients — peut déclencher trois notifications distinctes, vers trois destinataires, dans trois délais, avec trois contenus.

CRA (art. 14) NIS 2 RGPD (art. 33)
Objet Vulnérabilité activement exploitée dans votre produit, ou incident grave affectant sa sécurité Incident important affectant la fourniture de vos services Violation de données à caractère personnel
Qui notifie Le fabricant du produit L’entité essentielle ou importante Le responsable du traitement
Destinataire CSIRT coordinateur + ENISA, via la plateforme de signalement unique CSIRT ou autorité compétente nationale Autorité de protection des données
Alerte précoce 24 h 24 h
Notification 72 h 72 h 72 h
Rapport final 14 jours après disponibilité d’une mesure corrective (vulnérabilité) ou 1 mois (incident) 1 mois
Information des personnes / utilisateurs Utilisateurs impactés, sans délai injustifié Destinataires des services, le cas échéant Personnes concernées, si risque élevé

Conséquence organisationnelle. Une cellule de crise unique doit statuer sur les trois régimes en même temps, avec trois gabarits distincts prêts à l’emploi. Traiter les régimes en série fait mécaniquement rater le délai le plus court.

Mutualiser les preuves

Beaucoup d’artefacts servent plusieurs textes à la fois. Les produire une fois, les classer une fois :

Artefact CRA NIS 2 RGPD Clients
SBOM Annexe I et VII Chaîne d’approvisionnement Appels d’offres
Analyse de risques de cybersécurité Art. 13, annexe VII Gestion des risques Art. 32 Questionnaires
Politique de divulgation coordonnée Annexe I, partie II Bonne pratique attendue Attendu du marché
Journal de traitement des vulnérabilités Annexe I, partie II Gestion des incidents Registre des violations Audits
Procédure de notification Art. 14 Notification d’incidents Art. 33
Chiffrement et contrôle d’accès Annexe I, partie I Mesures techniques Art. 32 Certifications

C’est cette colonne « une preuve, plusieurs textes » qui rend le projet finançable : le CRA n’ajoute pas un silo, il structure des preuves déjà partiellement dues.