Articulation avec les autres réglementations
Le CRA ne vit pas seul. Cette page sert deux objectifs : éviter le double travail en mutualisant les preuves, et éviter les angles morts entre deux régimes.
Tableau d’articulation
| Texte | Ce qu’il régit | Rapport au CRA |
|---|---|---|
| Directive (UE) 2022/2555 (NIS 2) | Les entités : gouvernance du risque, sécurité de la chaîne d’approvisionnement, notification d’incidents | Complémentaire. Le CRA régit les produits, NIS 2 les organisations. Un même groupe peut relever des deux. Point de convergence : la base européenne de vulnérabilités (EUVD), créée sous NIS 2, est alimentée par les signalements CRA. |
| Règlement (UE) 2019/881 (Cybersecurity Act) | Les schémas européens de certification de cybersécurité, dont l’EUCC | Instrument mobilisé par le CRA : un certificat au niveau d’assurance au moins « substantiel » vaut voie d’évaluation de la conformité. |
| Règlement (UE) 2024/1689 (règlement sur l’IA) | Les systèmes d’IA, dont les systèmes à haut risque | Articulation explicite : pour un système d’IA à haut risque qui est aussi un PDE, la conformité aux exigences essentielles du CRA vaut présomption de conformité aux exigences de cybersécurité de l’article 15 du règlement IA, dans la mesure où elles sont couvertes. |
| Directive 2014/53/UE (RED) et règlement délégué (UE) 2022/30 | Cybersécurité des équipements radio, normes EN 18031-1/-2/-3 | Régime intermédiaire, appelé à être supplanté par le CRA pour les produits couverts par les deux. Les travaux menés sur EN 18031 restent réutilisables comme preuve. |
| Règlement (UE) 2023/1230 (Machines) | Sécurité des machines, y compris protection contre la corruption des logiciels de sécurité | Recouvrement partiel sur les fonctions de sécurité ; les deux marquages coexistent. |
| Règlement (UE) 2023/988 (GPSR) | Sécurité générale des produits de consommation | Filet de sécurité résiduel, applicable en l’absence de législation sectorielle. |
| Règlement (UE) 2022/2554 (DORA) | Résilience opérationnelle numérique du secteur financier et de ses prestataires TIC critiques | Si vous fournissez des entités financières, leurs exigences contractuelles anticipent souvent celles du CRA. |
| Règlement (UE) 2016/679 (RGPD) | Protection des données à caractère personnel | Recouvrement sur la sécurité par conception (art. 25) et la sécurité du traitement (art. 32). Les notifications ne se confondent pas : voir ci-dessous. |
| Directive (UE) 2024/2853 | Responsabilité du fait des produits défectueux | Inclut désormais explicitement le logiciel, et prend en compte l’absence de mises à jour de sécurité dans l’appréciation du défaut. Un manquement au CRA devient un élément à charge en action civile. |
| Règlement (UE) 2019/1020 | Surveillance du marché | Modifié par le CRA ; fonde les pouvoirs des autorités nationales. |
Le piège des notifications concurrentes
Un même événement — une compromission exploitant une faille de votre produit, avec fuite de données clients — peut déclencher trois notifications distinctes, vers trois destinataires, dans trois délais, avec trois contenus.
| CRA (art. 14) | NIS 2 | RGPD (art. 33) | |
|---|---|---|---|
| Objet | Vulnérabilité activement exploitée dans votre produit, ou incident grave affectant sa sécurité | Incident important affectant la fourniture de vos services | Violation de données à caractère personnel |
| Qui notifie | Le fabricant du produit | L’entité essentielle ou importante | Le responsable du traitement |
| Destinataire | CSIRT coordinateur + ENISA, via la plateforme de signalement unique | CSIRT ou autorité compétente nationale | Autorité de protection des données |
| Alerte précoce | 24 h | 24 h | — |
| Notification | 72 h | 72 h | 72 h |
| Rapport final | 14 jours après disponibilité d’une mesure corrective (vulnérabilité) ou 1 mois (incident) | 1 mois | — |
| Information des personnes / utilisateurs | Utilisateurs impactés, sans délai injustifié | Destinataires des services, le cas échéant | Personnes concernées, si risque élevé |
Conséquence organisationnelle. Une cellule de crise unique doit statuer sur les trois régimes en même temps, avec trois gabarits distincts prêts à l’emploi. Traiter les régimes en série fait mécaniquement rater le délai le plus court.
Mutualiser les preuves
Beaucoup d’artefacts servent plusieurs textes à la fois. Les produire une fois, les classer une fois :
| Artefact | CRA | NIS 2 | RGPD | Clients |
|---|---|---|---|---|
| SBOM | Annexe I et VII | Chaîne d’approvisionnement | — | Appels d’offres |
| Analyse de risques de cybersécurité | Art. 13, annexe VII | Gestion des risques | Art. 32 | Questionnaires |
| Politique de divulgation coordonnée | Annexe I, partie II | Bonne pratique attendue | — | Attendu du marché |
| Journal de traitement des vulnérabilités | Annexe I, partie II | Gestion des incidents | Registre des violations | Audits |
| Procédure de notification | Art. 14 | Notification d’incidents | Art. 33 | — |
| Chiffrement et contrôle d’accès | Annexe I, partie I | Mesures techniques | Art. 32 | Certifications |
C’est cette colonne « une preuve, plusieurs textes » qui rend le projet finançable : le CRA n’ajoute pas un silo, il structure des preuves déjà partiellement dues.