Parcours Juridique
Cette section ne redéfinit pas le règlement — elle le traduit en obligations, preuves et points de contrôle relevant du Juridique. Chaque page renvoie à la définition canonique dans Le cadre CRA.
Tableau maître des obligations
| Obligation | Base légale | Échéance | Preuve attendue | Page |
|---|---|---|---|---|
| Qualifier le produit comme PDE | Art. 2, 3 | 11/12/2027 | Fiche de qualification signée | Périmètre |
| Déterminer la classe de criticité | Annexes III, IV | 11/12/2027 | Fiche de classification | Classes |
| Choisir la voie d’évaluation | Art. 32, annexe VIII | 11/06/2026 | Contrat d’organisme notifié | Évaluation |
| Constituer le dossier technique | Annexe VII | 11/12/2027 | Dossier complet, SBOM inclus | Dossier technique |
| Établir la déclaration UE de conformité | Annexe V | 11/12/2027 | Déclaration signée | Déclaration |
| Apposer le marquage CE | Art. 30 | 11/12/2027 | Procès-verbal de revue | Marquage CE |
| Signaler sous 24 h / 72 h / 14 j | Art. 14 | 11/09/2026 | Registre + accusés de la plateforme | Signalement |
| Déterminer et publier la période de support | Art. 13, annexe II | 11/12/2027 | Registre + mention à l’acheteur | Support |
| Fournir les informations à l’utilisateur | Annexe II | 11/12/2027 | Notice livrée avec le produit | Documentation |
| Conserver dossier et déclaration | Art. 13, 31 | 11/12/2027 | Coffre de preuves + journal d’audit | Conservation |
Ce que le Juridique doit obtenir de la Cyber
- le SBOM validé et signé, par produit et par version, dans le format retenu ;
- l’analyse de risques de cybersécurité documentée ;
- le journal de traitement des vulnérabilités et les VEX motivant les vulnérabilités non corrigées ;
- la politique de divulgation coordonnée opérationnelle et son point de contact actif ;
- les rapports de tests de sécurité ;
- la description du mécanisme de diffusion des mises à jour ;
- les éléments techniques justifiant la durée de la période de support retenue ;
- en cas d’événement, la qualification « vulnérabilité activement exploitée », dans les deux heures.
Ce que le Juridique doit fournir à la Cyber
- la classification réglementaire de chaque produit et la voie d’évaluation retenue ;
- la politique de licences et la liste des licences interdites ;
- les clauses fournisseurs négociées et les engagements obtenus ;
- l’arbitrage sur la diffusion du SBOM aux clients ;
- la décision de signaler et le texte validé du signalement ;
- la période de support engagée contractuellement.
Le détail de ces échanges, avec délais et formats, est formalisé dans Interface Juridique ↔ Cyber.
Le point de contrôle qui compte
Une seule chose doit être non négociable côté Juridique : un droit de veto formel sur la mise sur le marché tant que les quinze points de la liste de contrôle ne sont pas cochés. Sans ce point de blocage, le dossier technique se constitue après coup, ce qui est exactement ce que la surveillance du marché cherche à détecter.
Dans cette section
Legal
Marquage CE et dossier technique : le processus interne
Qui constitue, qui relit, qui signe. Le workflow d'approbation, la porte de mise sur le marché et le procès-verbal de revue de conformité.
Legal
La déclaration UE de conformité
Contenu obligatoire de l'annexe V, forme simplifiée de l'annexe VI, exigences linguistiques, modèle prêt à l'emploi et règles de mise à jour.
Legal
Obligations de signalement : la décision juridique
Quand court le délai de 24 heures, qui décide, comment documenter la décision de signaler ou de ne pas signaler, et comment organiser l'astreinte juridique.
Direction
Exposition et registre des risques
Chiffrer l'exposition administrative, commerciale et contractuelle ; tenir un registre des risques de conformité ; anticiper l'effet sur les diligences d'acquisition.
Legal
Clauses contractuelles fournisseurs et clients
Les clauses à exiger en amont pour tenir vos propres délais, celles à négocier en aval, et le cas particulier des composants libres pour lesquels il n'existe aucun contrat.
Legal
Propriété intellectuelle et licences
La politique de licences appliquée en CI, le processus d'exception, le registre, les livrables d'attribution et la préparation des audits clients.
Legal
Traduire la période de support en engagements
Du texte du règlement aux conditions générales : mention obligatoire à l'acheteur, désynchronisation avec les fournisseurs, politique de fin de vie et registre.
Legal
Informations et instructions à l'utilisateur (annexe II)
Les dix mentions obligatoires à fournir avec le produit, le modèle de notice de cybersécurité, les exigences linguistiques et la durée de conservation.
Legal
Conservation des preuves
Quels artefacts conserver, combien de temps, sous quelles garanties d'intégrité, et l'exercice annuel de restitution qui seul prouve que le dispositif fonctionne.
Legal
Liste de contrôle avant mise sur le marché
Quinze points, une page, imprimable et signable. Le document qui matérialise le droit de veto du Juridique sur la commercialisation.