Organisation
La conformité au CRA n’échoue presque jamais sur la technique. Elle échoue sur l’organisation : personne n’est propriétaire de la décision de signaler, le dossier technique est constitué après la mise sur le marché, et les SBOM sont générés mais jamais agrégés.
Cette section fixe qui fait quoi, avec quel outillage et selon quel calendrier.
Le point de départ
Une seule page conditionne la compréhension du reste : Générer et piloter. Elle distingue la génération technique du SBOM au niveau de l’application — dans la chaîne CI/CD, à chaque build — et la centralisation pour le pilotage au niveau de l’organisation, dans une plateforme qui réévalue le portefeuille en continu.
Le CRA exige les deux. L’annexe I, partie II, point 1 impose l’inventaire ; les points 2, 3, 4 et 7 imposent un processus continu, qu’un fichier posé à côté d’un artefact ne peut pas démontrer.
Les trois arbitrages à trancher explicitement
Ils relèvent du comité, pas d’une équipe :
- Qui décide de signaler sous 24 heures ? Et qui décide en son absence, un dimanche ?
- Qui a le droit de veto sur la mise sur le marché lorsque le dossier technique est incomplet ?
- Qui arbitre entre « corriger » et « documenter en VEX » lorsque les deux sont défendables ?
Tant que ces trois réponses ne sont pas écrites, la conformité repose sur des personnes, pas sur un processus — et ne survivra pas au premier départ.
Les pages de cette section
Elles se lisent dans l’ordre : le principe d’outillage, l’architecture qui en découle, la répartition des rôles, les instances qui décident, le contrat d’interface entre les deux équipes, les indicateurs qui mesurent, et la feuille de route qui séquence.
Dans cette section
Transverse
Générer et piloter : les deux niveaux
La distinction fondatrice entre la génération technique du SBOM au niveau de l'application et la centralisation pour le pilotage au niveau de l'organisation. Le CRA exige les deux.
Cyber
Architecture cible
Les flux de bout en bout, du dépôt de code au coffre de preuves ; les points de contrôle, la souveraineté des données et trois scénarios selon la maturité.
Transverse
Qui fait quoi — matrice RACI
La répartition des rôles sur les vingt activités du dispositif, et les trois arbitrages qui doivent être tranchés explicitement par le comité.
Direction
Instances de gouvernance
Comité CRA, cellule PSIRT, revue de mise sur le marché, revue de la politique de licences : composition, fréquence, ordre du jour et décisions relevant de chaque niveau.
Transverse
Interface Juridique ↔ Cyber
Le contrat d'interface entre les deux équipes : livrables croisés avec délais et formats, vocabulaire partagé et chemin d'escalade.
Direction
Indicateurs
Couverture, performance, risque et préparation : les indicateurs à suivre, ceux à ne pas suivre, et la maquette du tableau de bord de direction.
Direction
Feuille de route
Six vagues de déploiement, du cadrage à l'amélioration continue, avec les jalons, les livrables et les dépendances entre elles.