Passer aux informations produits
1 de 3

Svenska Dokumentmallar

Conformité au Cyber Resilience Act (CRA) 2026/2027 – Suédois + Anglais | Évaluation des risques, SBOM et rapport d'incidents Word/PDF/Excel

Conformité au Cyber Resilience Act (CRA) 2026/2027 – Suédois + Anglais | Évaluation des risques, SBOM et rapport d'incidents Word/PDF/Excel

Filformat
DOCX, PDF, XLSX
Dokumentspråk
Français
Antal filer
15

Digital nedladdning. Ingen fysisk produkt skickas.

Prix habituel 79 SEK
Prix habituel Prix promotionnel 79 SEK
Promotion Épuisé
Taxes incluses.
Afficher tous les détails

Om dokumentmallen

Conformité Cyber Resilience Act (CRA) 2026/2027 – Pack complet 2-en-1

Un pack de conformité complet pour les entreprises qui fabriquent, développent ou mettent sur le marché de l'UE des produits contenant des éléments numériques et qui doivent préparer ou documenter leurs travaux conformément au règlement (UE) 2024/2847 – Cyber Resilience Act (CRA).

Le pack combine des modèles de travail en suédois et en anglais avec un registre Excel avancé pour la gestion des risques de cybersécurité, la SBOM, les vulnérabilités, le reporting CRA et la documentation technique.

Livraison : 7 modèles de documents en suédois + 7 en anglais, fournis au format Word et PDF, ainsi qu'un classeur Excel – soit un total de 29 fichiers. La série Word/PDF comprend un total de 28 pages A4 par série linguistique.

Examen juridique et technique : 5 octobre 2026
Le pack de modèles a été vérifié par rapport au Cyber Resilience Act, règlement (UE) 2024/2847, y compris les articles 13–14 ainsi que les annexes I, II et VII, et conformément aux directives actuelles de la Commission européenne en matière de mise en œuvre et de reporting. Le pack est conçu pour un travail de conformité pratique durant la période 2026/2027.

Dates clés du CRA 2026–2027

Le CRA est déjà en vigueur, mais différentes obligations deviennent applicables à des dates distinctes :

  • 11 septembre 2026 : les obligations de reporting des fabricants concernant les vulnérabilités activement exploitées et les incidents graves sont entrées en vigueur.
  • 11 décembre 2027 : les exigences principales du CRA en matière de produits et de cybersécurité deviennent pleinement applicables.

Cela signifie que les organisations ne devraient pas attendre 2027 pour mettre en place l'évaluation des risques, la gestion des vulnérabilités, les procédures de reporting, la documentation technique et la chaîne de preuve.

Ce qui est inclus dans le pack

Modèle / outil Suédois Anglais Format
Plan de mise en œuvre et de conformité CRA 2 pages 2 pages Word + PDF
Évaluation des risques de cybersécurité 2 pages 2 pages Word + PDF
Gestion des vulnérabilités et politique CVD 2 pages 2 pages Word + PDF
Reporting des incidents et vulnérabilités (24h/72h) 2 pages 2 pages Word + PDF
Documentation technique et liste de contrôle de conformité 2 pages 2 pages Word + PDF
Informations utilisateurs, mises à jour de sécurité et période de support 2 pages 2 pages Word + PDF
Guide d'utilisation détaillé 2 pages 2 pages Word + PDF
Registre de conformité CRA – Risques, SBOM, vulnérabilités et reporting Classeur bilingue Excel (XLSX)
Conçu pour un flux de travail CRA complet
Le CRA ne se résume pas à une seule politique. L'entreprise doit être en mesure de démontrer comment les risques de cybersécurité sont identifiés et réduits, comment les composants et les vulnérabilités sont suivis, comment les vulnérabilités activement exploitées et les incidents graves sont signalés, comment la documentation technique est élaborée et comment les mises à jour de sécurité sont gérées pendant la période de support. Le pack relie donc la gouvernance, l'évaluation des risques, la SBOM, la CVD, le reporting d'incidents, les fondements techniques, les informations utilisateurs et le registre Excel.

Quelles entreprises sont concernées par le CRA ?

Le CRA cible les produits dotés d'éléments numériques mis à disposition sur le marché de l'UE. Cela peut inclure à la fois le matériel (hardware) et le logiciel (software), ainsi que de nombreux produits connectés ou liés au réseau.

Le pack est principalement conçu pour les fabricants, mais les listes de contrôle et le guide d'utilisation aident également à identifier les questions que les importateurs et distributeurs doivent vérifier. Le rôle exact doit toujours être évalué en fonction de la chaîne d'approvisionnement réelle et du produit.

Évaluation des risques de cybersécurité – un pilier du CRA

Le CRA exige que le fabricant réalise une évaluation des risques de cybersécurité pour le produit avec des éléments numériques et qu'il en tienne compte lors de la planification, de la conception, du développement, de la production, de la livraison et de la maintenance.

Le modèle de risque et le registre Excel aident l'organisation à documenter :

  • le produit, sa version et son utilisation prévue,
  • les actifs et les fonctions critiques pour la sécurité,
  • les scénarios de menace et d'abus,
  • la probabilité et l'impact,
  • les contrôles existants,
  • le risque résiduel,
  • le plan d'action, le responsable et l'échéance,
  • le lien avec les exigences essentielles de cybersécurité du CRA.

SBOM, gestion des vulnérabilités et divulgation coordonnée des vulnérabilités (CVD)

Les exigences du CRA en matière de vulnérabilité impliquent que le fabricant doit être capable d'identifier et de documenter les vulnérabilités et les composants faisant partie du produit. L'annexe I précise notamment que les vulnérabilités et les composants doivent être identifiés et documentés, y compris via une SBOM lisible par machine qui couvre au minimum les dépendances de haut niveau du produit.

Le pack contient donc :

  • un registre SBOM dans Excel,
  • les composants/versions/fournisseurs/PURL/CPE,
  • les dépendances directes ou transitives,
  • les CVE/avis de sécurité et la sévérité,
  • la version corrigée et la date de revue,
  • une politique CVD et un contact externe pour les vulnérabilités,
  • la procédure de tri, de remédiation et de divulgation.

Reporting CRA : 24 heures, 72 heures et rapport final

Depuis le 11 septembre 2026, les fabricants doivent signaler les vulnérabilités activement exploitées et les incidents graves affectant la sécurité des produits avec des éléments numériques.

Les directives de reporting de la Commission européenne indiquent en substance :

  • dans les 24 heures : alerte précoce (early warning) dès que l'organisation en a pris connaissance,
  • dans les 72 heures : notification complète (full notification),
  • vulnérabilité activement exploitée : rapport final au plus tard 14 jours après la disponibilité d'une mesure corrective ou d'atténuation,
  • incident grave : rapport final dans un délai d'un mois après la notification des 72 heures.

Le fichier Excel dispose d'une feuille dédiée aux incidents de reporting où les délais de 24h et 72h sont calculés automatiquement à partir de la date et de l'heure de prise de connaissance (awareness).

Documentation technique – Annexe VII

La documentation technique du CRA doit fournir les éléments de preuve pour la surveillance et la conformité du produit. La liste de contrôle de documentation technique du pack comprend notamment :

  • la description du produit et l'utilisation prévue,
  • l'architecture, les relations entre composants et le processus de développement sécurisé,
  • la SBOM et le traitement des vulnérabilités,
  • l'évaluation des risques de cybersécurité,
  • la période de support et sa justification,
  • les normes/spécifications appliquées,
  • les éléments de test et de vérification,
  • la déclaration UE de conformité et le portail de mise sur le marché (release gate).

Informations utilisateurs – Annexe II

Les informations utilisateurs doivent notamment permettre à l'utilisateur d'identifier le fabricant et le produit, de trouver le point de contact pour les vulnérabilités, de comprendre l'utilisation prévue et les conditions de sécurité pertinentes, et d'obtenir des instructions pour une installation, une utilisation, une mise à jour et un déclassement en toute sécurité.

Le modèle possède donc une feuille de travail dédiée aux informations clients/utilisateurs selon l'Annexe II, ainsi qu'un champ clair pour la date de fin de période de support.

Période de support et mises à jour de sécurité

Le fabricant doit définir une période de support reflétant la durée d'utilisation raisonnablement attendue du produit, en tenant compte notamment de la nature du produit, de l'utilisation prévue et des conditions de marché pertinentes. La règle générale du CRA est que la période de support doit normalement être d'au moins cinq ans, sauf si le produit est raisonnablement destiné à être utilisé sur une période plus courte.

Le pack aide l'organisation à documenter :

  • la durée de vie prévue du produit,
  • la période de support décidée,
  • la justification et les preuves,
  • les mises à jour de sécurité et leur distribution,
  • la date de fin à communiquer aux utilisateurs.

Le CRA contient également des exigences sur la durée de disponibilité des mises à jour de sécurité. L'organisation doit donc planifier à la fois la distribution et la disponibilité à long terme des mises à jour pertinentes.

Évaluation de la conformité, déclaration UE et marquage CE

La voie d'évaluation de la conformité autorisée dépend notamment du classement CRA du produit. Le pack contient des points de contrôle pour :

  • produit standard / catégorie par défaut,
  • produit important classe I,
  • produit important classe II,
  • produit critique,
  • normes/spécifications applicables,
  • organisme notifié éventuel,
  • déclaration UE de conformité,
  • le portail de mise sur le marché CE.

Le modèle ne remplace pas une classification formelle de produit ou une évaluation de la conformité externe lorsque celle-ci est requise.

Registre Excel – plus qu'une simple liste de contrôle statique

Le fichier XLSX inclus est un registre de conformité pratique avec des onglets séparés pour :

  • Tableau de bord – indicateurs clés et dates importantes du CRA,
  • Registre des produits – produits, versions, classification et période de support,
  • Registre des risques – niveau de risque et plan d'action,
  • SBOM – composants, données de version et lien avec les vulnérabilités,
  • Registre des vulnérabilités – CVE/avis de sécurité, sévérité et statut,
  • Délais de reporting – délais automatiques de 24h/72h,
  • Liste de contrôle des preuves – documentation technique et chaîne de preuve,
  • Sources – sources officielles centrales du CRA.

Le classeur contient une validation des données, des formules de niveau de risque et des calculs automatiques de délais, mais il est conçu pour que l'utilisateur puisse le développer lui-même.

CRA versus NIS2 – des objectifs différents

Le CRA et la directive NIS2 peuvent tous deux être pertinents pour la même organisation, mais ils ont des objectifs différents. Le CRA est avant tout un cadre réglementaire pour les produits concernant la cybersécurité des éléments numériques et la gestion de leurs vulnérabilités. La NIS2/réglementation sur la cybersécurité se concentre davantage sur la gestion des risques et le reporting des incidents des organisations en tant qu'entités essentielles ou importantes pour la société.

Le nouveau pack CRA complète donc le pack NIS2 existant de la boutique, sans le remplacer.

Sanctions – pourquoi la documentation est importante

Le CRA prévoit des niveaux de sanctions administratives significatifs. Pour certaines violations majeures, les amendes administratives maximales peuvent atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial total, selon le montant le plus élevé, dans le respect des conditions et exceptions prévues par le règlement.

Une documentation pratique et datée est donc essentielle non seulement pour la mise en œuvre, mais aussi pour pouvoir démontrer comment l'organisation a effectivement travaillé sur la conformité.

Flux de travail recommandé

  1. Identifier les produits et le rôle de l'acteur économique.
  2. Classer le produit selon le CRA.
  3. Réaliser et documenter l'évaluation des risques de cybersécurité.
  4. Élaborer la SBOM et le processus CVD/vulnérabilités.
  5. Fixer la période de support et la stratégie de mise à jour.
  6. Préparer la documentation technique et les informations utilisateurs.
  7. Mettre en place le reporting 24h/72h et la chaîne de responsabilité.
  8. Réaliser l'évaluation de la conformité et rassembler les preuves.
  9. Maintenir les registres à jour après la mise sur le marché et pendant la période de support.

Questions fréquentes sur le CRA

Les exigences de reporting s'appliquent-elles déjà ?

Oui. Les obligations de reporting CRA pour les fabricants concernant les vulnérabilités activement exploitées et les incidents graves ont commencé le 11 septembre 2026.

Quand le cœur du CRA devient-il applicable ?

L'application principale commence le 11 décembre 2027.

Avons-nous besoin d'une SBOM ?

Les exigences du CRA en matière de traitement des vulnérabilités incluent la documentation des composants et des vulnérabilités, y compris une SBOM lisible par machine qui couvre au moins les dépendances de haut niveau.

Le CRA est-il identique à la NIS2 ?

Non. Le CRA se concentre sur les produits avec éléments numériques et leur cycle de vie de cybersécurité. La NIS2 a une approche différente centrée sur les organisations et leurs activités. Une entreprise peut être concernée par les deux.

Le CRA ne concerne-t-il que le matériel (hardware) ?

Non. Le cadre réglementaire couvre les produits avec éléments numériques et peut inclure à la fois le matériel et le logiciel selon le produit et la situation du marché.

Le pack inclut-il des modèles en suédois et en anglais ?

Oui. Les sept documents Word/PDF sont disponibles en suédois et en anglais.

Excel est-il inclus ?

Oui. Le pack contient un classeur XLSX séparé pour le registre des produits, les risques, la SBOM, les vulnérabilités, les délais de reporting et les preuves.

S'agit-il d'une certification ?

Non. Le pack est un support professionnel de documentation et de travail. Il ne remplace pas un organisme notifié, les tests de produits, les tests externes de cybersécurité ou une évaluation juridique individuelle lorsque celle-ci est requise.

Format et livraison

  • 7 modèles de documents en suédois + 7 en anglais.
  • 14 DOCX + 14 PDF + 1 XLSX = 29 fichiers au total.
  • 28 pages A4 par série de format Word/PDF.
  • Classeur Excel avec 8 onglets de conformité.
  • Produit numérique – aucun article physique n'est envoyé.

Base juridique et sources officielles

Important : Le CRA est un cadre réglementaire technique et juridique applicable aux produits. La classification des produits, l'évaluation de la conformité, les normes applicables et les obligations de déclaration doivent être vérifiées en fonction du produit réel, du rôle de l'opérateur et du modèle de distribution. Le kit de modèles est un outil structuré d'aide au travail et à la documentation – il ne constitue pas une garantie de conformité totale dans chaque situation individuelle.