Questions fréquentes

Périmètre

Le SaaS est-il concerné ? Le SaaS autonome relève de NIS 2, pas du CRA. Le back-end indissociable d’un produit connecté entre dans le périmètre en tant que solution de traitement de données à distance. → Périmètre

Un logiciel vendu par abonnement est-il concerné ? Oui. Le modèle de facturation est indifférent : c’est un produit logiciel.

Une bibliothèque que vous vendez seule est-elle concernée ? Oui, en tant que composant mis sur le marché séparément. Elle a son propre dossier technique et son propre marquage CE.

Vous fabriquez des dispositifs médicaux : êtes-vous exclus ? Vos dispositifs médicaux relèvent du MDR et sont exclus du CRA. Vos autres produits, non. → Exclusions

Vous êtes établis hors de l’Union : êtes-vous concernés ? Oui, dès lors que le produit est mis à disposition sur le marché de l’Union. Un mandataire établi dans l’Union doit être désigné. → Acteurs

Vous revendez un produit tiers sous votre marque : quel est votre statut ? Fabricant. Toutes les obligations vous incombent.

Un outil interne, non commercialisé, est-il concerné ? Non, faute de mise sur le marché. Il reste pertinent d’y appliquer les mêmes pratiques.

Calendrier

Un produit vendu en 2025 est-il concerné ? Pour le marquage CE : non, sauf modification substantielle. Pour le signalement : oui, depuis le 11 septembre 2026. → Calendrier

Peut-on espérer un report des échéances ? Non. Le règlement est entré en vigueur et ne prévoit pas de mécanisme de report.

Qu’est-ce qu’une modification substantielle ? Une modification qui change la destination du produit ou affecte sa conformité aux exigences essentielles. Une mise à jour de sécurité seule n’en est pas une.

Quelle est la première chose à faire ? Classer le portefeuille, puis engager les organismes notifiés pour les produits de classe II et Critiques. → Feuille de route

Classification

Faut-il un organisme notifié pour un pare-feu ? Oui : les pare-feu relèvent de l’annexe III, partie II, où l’auto-évaluation est exclue. → Classe II

Votre produit remplit plusieurs fonctions listées : quelle classe ? La plus élevée applicable.

« Auto-évaluation » signifie-t-il moins d’obligations ? Non. Seule la vérification par un tiers disparaît. Le fond est identique. → Catégorie par défaut

Peut-on s’auto-évaluer en classe I ? Seulement en appliquant intégralement des normes harmonisées couvrant toutes les exigences pertinentes. Tant qu’elles ne sont pas citées au Journal officiel, la voie est fermée en pratique.

SBOM

Peut-on utiliser un tableur comme SBOM ? Non. Le règlement exige un format couramment utilisé et lisible par machine.

Un PDF suffit-il ? Non, pour la même raison.

Les dépendances transitives sont-elles obligatoires ? Le minimum légal est le premier niveau. C’est un plancher, pas une cible : les incidents passent majoritairement par le transitif. → Ce que le CRA exige

Devez-vous publier votre SBOM ? Non. Il doit figurer au dossier technique, tenu à disposition des autorités. Sa communication aux clients est une décision commerciale. → Diffusion

CycloneDX ou SPDX ? Les deux sont recevables. Votre format pivot est CycloneDX, avec export SPDX à la demande. → Formats

Combien de temps devez-vous conserver les SBOM ? Dix ans après la mise sur le marché, ou la durée de la période de support si elle est plus longue. → Conservation

Deux outils donnent deux SBOM différents : lequel est bon ? Les deux, dans leur périmètre. Il faut figer l’outillage par famille de produits et documenter le choix. → Générer un SBOM

Faut-il un SBOM par version ? Par construction publiable. Un SBOM sans référence de version n’a pas de valeur.

Vulnérabilités et signalement

Que se passe-t-il si vous manquez le délai de 24 heures ? C’est un manquement à l’article 14, relevant du plafond de sanction le plus élevé — sans préjudice des mesures non pécuniaires. → Sanctions

Un exploit public déclenche-t-il l’obligation de signaler ? Non, pas à lui seul. Il faut une preuve fiable d’exploitation dans un système réel.

Une exploitation chez un seul client suffit-elle ? Oui. → Signalement

Qui décide de signaler ? Le juridique, sur qualification du PSIRT, avec délégation écrite et suppléant. → Obligations de signalement

Devez-vous corriger toutes les vulnérabilités détectées par vos outils ? Non. Il faut les traiter. Une vulnérabilité analysée et déclarée non exploitable, avec une justification normalisée en VEX, a été traitée. → VEX

Peut-on désactiver une alerte de scanner ? On peut l’écarter par un VEX motivé, ou la mettre en sourdine de façon datée. On ne peut pas l’effacer. → Faux positifs

Le signalement CRA remplace-t-il la notification RGPD ? Non. Trois régimes distincts peuvent s’appliquer au même événement. → Articulation

Open source

Une bibliothèque libre que vous publiez gratuitement est-elle concernée ? Non, si la mise à disposition est hors activité commerciale. → Développeur individuel

Accepter des dons rend-il l’activité commerciale ? Non, à lui seul.

Êtes-vous responsables des composants libres que vous intégrez ? Oui, intégralement. L’amont n’est pas responsable à votre place. → Intégrer de l’open source

Qu’est-ce qu’un sponsor de logiciel libre ? Une personne morale, autre qu’un fabricant, qui soutient de façon systématique et durable le développement de logiciels libres destinés à des activités commerciales et en assure la viabilité. Régime allégé, sans amendes. → Sponsor

Devez-vous remonter les correctifs à l’amont ? Oui : signaler la vulnérabilité au mainteneur et, lorsque c’est pertinent, partager le correctif.

Documentation et preuves

Qui signe la déclaration UE de conformité ? Une personne habilitée par l’entreprise, qui l’engage. La déclaration est établie sous la seule responsabilité du fabricant. → Déclaration

Le SBOM doit-il figurer dans le dossier technique ? Oui, au titre des processus de traitement des vulnérabilités. → Dossier technique

Que faire si une autorité demande votre dossier ? Appliquer la fiche réflexe : accuser réception, qualifier, geler les preuves, répondre dans le délai, tout consigner. → Surveillance du marché

Peut-on facturer l’accès aux correctifs de sécurité ? Non, pendant la période de support, sauf accord contraire pour des produits sur mesure entre professionnels. → Période de support

La période de support est-elle négociable commercialement ? Sa durée doit être justifiée, au minimum cinq ans sauf durée de vie attendue inférieure. Ce n’est pas une variable commerciale libre.


Une question absente de cette liste ? Voir Contact — la FAQ est alimentée par les questions réellement posées.