Démarrer
Ce site est un référentiel public sur les nomenclatures logicielles (SBOM) et le règlement (UE) 2024/2847, dit Cyber Resilience Act. Il s’adresse à deux équipes dont les obligations sont distinctes mais indissociables : le Juridique / Conformité et la Cybersécurité / DevSecOps.
Le principe d’organisation
Trois erreurs guettent ce type de référentiel : dupliquer le contenu réglementaire dans une section Legal et une section Cyber — elles divergent en six mois ; suivre l’ordre des articles du règlement, que personne ne lit ; mélanger la doctrine (ce que dit la loi) et la pratique interne (ce que vous faites).
Le site sépare donc quatre couches :
| Couche | Rôle | Sections |
|---|---|---|
| Référentiel réglementaire | Source de vérité unique sur le règlement. Neutre, sourcée, datée. | Le cadre CRA |
| Référentiel technique | Source de vérité unique sur le SBOM : formats, qualité, VEX, licences. | Le SBOM |
| Parcours métier | Traduction en obligations, risques et actions pour un rôle donné. Ne redéfinit rien. | Juridique, Cyber, Direction |
| Opérationnel | Votre organisation, l’outillage, vos modèles, la feuille de route. | Organisation, Outils, Ressources |
Règle éditoriale. Une notion réglementaire n’est définie qu’une seule fois, dans la section « Le cadre CRA ». Les parcours Juridique et Cyber n’en font que des lectures orientées, avec un lien vers la page canonique. Si vous constatez une définition dupliquée, c’est un défaut à signaler.
Comment lire une page
Chaque page porte les mêmes repères, affichés au même endroit :
- un badge de cible principale — Legal, Cyber, Direction ou Transverse ;
- une échéance lorsqu’une des trois dates du règlement s’y attache ;
- un encadré « Repères » en colonne latérale : base légale (articles et annexes), artefact de preuve attendu pour l’audit, fonction propriétaire du contenu et date de dernière revue.
La date de revue n’est pas décorative. Un contenu réglementaire non daté est un contenu dont on ne sait pas s’il est encore vrai ; trois sujets bougent encore (normes harmonisées, actes délégués, désignation des autorités nationales), et la section veille existe pour cela.
Choisir son parcours
- Parcours Juridique — de la qualification du produit à l’apposition du marquage CE, en dix étapes d’une trentaine de minutes.
- Parcours Cyber — de la génération du SBOM à la procédure de signalement à 24 heures, en dix étapes.
- Vue Direction — l’exposition, le coût, les arbitrages.
Si vous ne savez pas encore si vous êtes concerné, commencez par le périmètre puis les exclusions : ces deux pages répondent en dix minutes à la seule question qui compte au départ.
Ce qu’il faut retenir avant tout le reste
- Le CRA est un règlement : d’application directe, sans transposition nationale. Il n’y aura pas de loi française qui viendra décaler l’échéance.
- La première échéance n’est pas le marquage CE, c’est le signalement. Depuis le 11 septembre 2026, une vulnérabilité activement exploitée doit être signalée sous 24 heures — y compris pour les produits mis sur le marché avant cette date.
- Le SBOM est une pièce du dossier technique. Sans dossier technique complet, pas de déclaration UE de conformité ; sans déclaration, pas de marquage CE ; sans marquage CE, pas de commercialisation dans l’Union.
- Générer un SBOM dans la chaîne de construction et piloter le portefeuille depuis une plateforme centrale sont deux métiers différents — voir Générer et piloter.
Dans cette section
Legal
Parcours Juridique en 10 étapes
Un chemin de lecture linéaire d'une trentaine de minutes, de la qualification du produit à l'apposition du marquage CE, pour un juriste qui découvre le Cyber Resilience Act.
Cyber
Parcours Cyber en 10 étapes
Un chemin de lecture linéaire d'une trentaine de minutes, de la génération d'un SBOM à la procédure de signalement à 24 heures, pour un ingénieur qui découvre le Cyber Resilience Act.