Parcours Juridique en 10 étapes

Trente minutes, dix étapes, dans l’ordre. Chaque étape se termine par la question à laquelle vous devez savoir répondre avant de passer à la suivante.

1. Comprendre la nature du texte — 3 min

Lire Le cadre CRA et Le règlement (UE) 2024/2847.

Un règlement, pas une directive : application directe, pas de transposition. Une législation d’harmonisation du « nouveau cadre législatif » : la grammaire du marquage CE, appliquée à la cybersécurité.

À savoir répondre : pourquoi n’y aura-t-il pas de loi nationale de transposition susceptible de décaler l’échéance ?

2. Déterminer si vos produits sont concernés — 5 min

Lire Le périmètre puis Les exclusions.

Attention à trois points : les composants mis sur le marché séparément sont eux-mêmes des produits ; les solutions de traitement de données à distance indissociables du produit entrent dans le périmètre ; le SaaS « pur », lui, relève de NIS 2.

À savoir répondre : votre offre cloud est-elle une solution de traitement de données à distance au sens du règlement, ou un service hors périmètre ?

3. Classer chaque produit — 4 min

Lire Les classes de criticité.

C’est la page qui pilote le budget et le planning : la classe détermine si un organisme notifié est obligatoire.

À savoir répondre : lesquels de vos produits ne peuvent pas s’auto-évaluer ?

4. Savoir ce que le marquage CE exige — 3 min

Lire Le marquage CE.

Sept conditions cumulatives préalables à l’apposition, dont le dossier technique et la déclaration UE de conformité.

À savoir répondre : quelles pièces manquent aujourd’hui pour votre produit phare ?

5. Comprendre la place du SBOM — 3 min

Lire Ce que le CRA exige du SBOM puis Le dossier technique.

Le SBOM est une pièce constitutive du dossier technique, pas un livrable technique annexe.

À savoir répondre : pourquoi un dossier sans SBOM exploitable fragilise-t-il juridiquement le marquage CE ?

6. Intégrer les délais de signalement — 4 min

Lire Le signalement à l’ENISA puis Obligations de signalement, vue juridique.

24 heures, 72 heures, 14 jours. Ne pas confondre avec les 72 heures du RGPD ni avec la notification NIS 2 : un même événement peut déclencher les trois.

À savoir répondre : qui, chez vous, a autorité pour décider un signalement un dimanche à 3 heures du matin ?

7. Mesurer l’exposition — 3 min

Lire Les sanctions puis Exposition et risques.

L’amende n’est pas le pire : l’interdiction ou le retrait du marché de l’Union l’est.

À savoir répondre : combien représentent 2,5 % de votre chiffre d’affaires consolidé, et quelle part de votre chiffre d’affaires est réalisée dans l’Union ?

8. Sécuriser la chaîne d’approvisionnement par le contrat — 3 min

Lire Clauses contractuelles.

Vos délais de signalement dépendent de la réactivité de vos fournisseurs : leurs délais de notification doivent être strictement inférieurs aux nôtres.

À savoir répondre : vos contrats fournisseurs actuels vous permettent-ils de tenir 24 heures ?

9. Traiter la propriété intellectuelle — 2 min

Lire Licences open source — en particulier la matrice famille × scénario — puis Propriété intellectuelle.

Le CRA n’impose pas la conformité aux licences, mais le SBOM qu’il rend obligatoire est exactement l’outil qui permet de la démontrer. C’est le meilleur argument de financement côté Juridique.

10. Verrouiller la mise sur le marché — 2 min

Lire Liste de contrôle avant mise sur le marché.

Quinze points, une page, imprimable et signable. C’est le livrable qui matérialise le droit de veto du Juridique.


Et ensuite

Les pages Documentation utilisateur, Période de support et Conservation des preuves complètent le parcours. Le glossaire et la FAQ répondent aux questions ponctuelles.