Parcours Juridique

Cette section ne redéfinit pas le règlement — elle le traduit en obligations, preuves et points de contrôle relevant du Juridique. Chaque page renvoie à la définition canonique dans Le cadre CRA.

Tableau maître des obligations

Obligation Base légale Échéance Preuve attendue Page
Qualifier le produit comme PDE Art. 2, 3 11/12/2027 Fiche de qualification signée Périmètre
Déterminer la classe de criticité Annexes III, IV 11/12/2027 Fiche de classification Classes
Choisir la voie d’évaluation Art. 32, annexe VIII 11/06/2026 Contrat d’organisme notifié Évaluation
Constituer le dossier technique Annexe VII 11/12/2027 Dossier complet, SBOM inclus Dossier technique
Établir la déclaration UE de conformité Annexe V 11/12/2027 Déclaration signée Déclaration
Apposer le marquage CE Art. 30 11/12/2027 Procès-verbal de revue Marquage CE
Signaler sous 24 h / 72 h / 14 j Art. 14 11/09/2026 Registre + accusés de la plateforme Signalement
Déterminer et publier la période de support Art. 13, annexe II 11/12/2027 Registre + mention à l’acheteur Support
Fournir les informations à l’utilisateur Annexe II 11/12/2027 Notice livrée avec le produit Documentation
Conserver dossier et déclaration Art. 13, 31 11/12/2027 Coffre de preuves + journal d’audit Conservation

Ce que le Juridique doit obtenir de la Cyber

  • le SBOM validé et signé, par produit et par version, dans le format retenu ;
  • l’analyse de risques de cybersécurité documentée ;
  • le journal de traitement des vulnérabilités et les VEX motivant les vulnérabilités non corrigées ;
  • la politique de divulgation coordonnée opérationnelle et son point de contact actif ;
  • les rapports de tests de sécurité ;
  • la description du mécanisme de diffusion des mises à jour ;
  • les éléments techniques justifiant la durée de la période de support retenue ;
  • en cas d’événement, la qualification « vulnérabilité activement exploitée », dans les deux heures.

Ce que le Juridique doit fournir à la Cyber

  • la classification réglementaire de chaque produit et la voie d’évaluation retenue ;
  • la politique de licences et la liste des licences interdites ;
  • les clauses fournisseurs négociées et les engagements obtenus ;
  • l’arbitrage sur la diffusion du SBOM aux clients ;
  • la décision de signaler et le texte validé du signalement ;
  • la période de support engagée contractuellement.

Le détail de ces échanges, avec délais et formats, est formalisé dans Interface Juridique ↔ Cyber.

Le point de contrôle qui compte

Une seule chose doit être non négociable côté Juridique : un droit de veto formel sur la mise sur le marché tant que les quinze points de la liste de contrôle ne sont pas cochés. Sans ce point de blocage, le dossier technique se constitue après coup, ce qui est exactement ce que la surveillance du marché cherche à détecter.

Dans cette section