{"product_id":"cyber-resilience-act-cra-compliance-2026-2027-svenska-english-riskbedomning-sbom-incidentrapportering-word-pdf-excel","title":"Conformité au Cyber Resilience Act (CRA) 2026\/2027 – Suédois + Anglais | Évaluation des risques, SBOM et rapport d'incidents Word\/PDF\/Excel","description":"\n\u003cdiv id=\"om-dokumentmallen\"\u003e\n\n\u003ch2\u003eConformité Cyber Resilience Act (CRA) 2026\/2027 – Pack complet 2-en-1\u003c\/h2\u003e\n\n\u003cp\u003eUn pack de conformité complet pour les entreprises qui \u003cstrong\u003efabriquent, développent ou mettent sur le marché de l'UE des produits contenant des éléments numériques\u003c\/strong\u003e et qui doivent préparer ou documenter leurs travaux conformément au \u003cstrong\u003erèglement (UE) 2024\/2847 – Cyber Resilience Act (CRA)\u003c\/strong\u003e.\u003c\/p\u003e\n\n\u003cp\u003eLe pack combine des modèles de travail en suédois et en anglais avec un registre Excel avancé pour la \u003cstrong\u003egestion des risques de cybersécurité, la SBOM, les vulnérabilités, le reporting CRA et la documentation technique\u003c\/strong\u003e.\u003c\/p\u003e\n\n\u003cp\u003e\u003cstrong\u003eLivraison :\u003c\/strong\u003e 7 modèles de documents en suédois + 7 en anglais, fournis au format Word et PDF, ainsi qu'un classeur Excel – soit un total de \u003cstrong\u003e29 fichiers\u003c\/strong\u003e. La série Word\/PDF comprend un total de \u003cstrong\u003e28 pages A4 par série linguistique\u003c\/strong\u003e.\u003c\/p\u003e\n\n\n\u003cnav aria-label=\"À propos du modèle de document\" style=\"border:1px solid #dbe4ea;padding:16px;border-radius:10px;background:#f7fafc;margin:18px 0;\"\u003e\n\u003cstrong\u003eÀ propos du modèle de document\u003c\/strong\u003e\n\u003cul\u003e\n\n\u003cli\u003e\u003ca href=\"#granskad\"\u003eExamen juridique et technique 2026\/2027\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#datum\"\u003eDates clés du CRA 2026–2027\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#detta-ingar\"\u003eCe qui est inclus dans le pack\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#full-compliance\"\u003eConçu pour un flux de travail CRA complet\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#risk\"\u003eÉvaluation des risques de cybersécurité\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#sbom\"\u003eSBOM, vulnérabilités et CVD\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#rapportering\"\u003eReporting des incidents et vulnérabilités (24h\/72h)\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#teknisk\"\u003eDocumentation technique et conformité\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#support\"\u003ePériode de support et mises à jour de sécurité\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#excel\"\u003eRegistre Excel pour la conformité CRA\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#nis2\"\u003eCRA versus NIS2\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#faq\"\u003eQuestions fréquentes\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#kallor\"\u003eBase juridique et sources\u003c\/a\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003c\/nav\u003e\n\n\u003cdiv id=\"granskad\" style=\"border:1px solid #b7dec5;background:#e9f6ee;padding:18px;border-radius:10px;margin:18px 0;\"\u003e\n\n\u003cstrong\u003eExamen juridique et technique : 5 octobre 2026\u003c\/strong\u003e\u003cbr\u003e\nLe pack de modèles a été vérifié par rapport au Cyber Resilience Act, règlement (UE) 2024\/2847, y compris les articles 13–14 ainsi que les annexes I, II et VII, et conformément aux directives actuelles de la Commission européenne en matière de mise en œuvre et de reporting. Le pack est conçu pour un travail de conformité pratique durant la période \u003cstrong\u003e2026\/2027\u003c\/strong\u003e.\n\n\u003c\/div\u003e\n\n\n\u003ch2 id=\"datum\"\u003eDates clés du CRA 2026–2027\u003c\/h2\u003e\n\n\u003cp\u003eLe CRA est déjà en vigueur, mais différentes obligations deviennent applicables à des dates distinctes :\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003e11 septembre 2026 :\u003c\/strong\u003e les obligations de reporting des fabricants concernant les vulnérabilités activement exploitées et les incidents graves sont entrées en vigueur.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003e11 décembre 2027 :\u003c\/strong\u003e les exigences principales du CRA en matière de produits et de cybersécurité deviennent pleinement applicables.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eCela signifie que les organisations ne devraient pas attendre 2027 pour mettre en place l'évaluation des risques, la gestion des vulnérabilités, les procédures de reporting, la documentation technique et la chaîne de preuve.\u003c\/p\u003e\n\n\n\u003ch2 id=\"detta-ingar\"\u003eCe qui est inclus dans le pack\u003c\/h2\u003e\n\n\u003cdiv style=\"overflow-x:auto;\"\u003e\n\n\u003ctable style=\"width:100%;border-collapse:collapse;\"\u003e\n\n\u003cthead\u003e\n\n\u003ctr\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eModèle \/ outil\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eSuédois\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eAnglais\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eFormat\u003c\/th\u003e\n\n\n\u003c\/tr\u003e\n\n\n\u003c\/thead\u003e\n\n\u003ctbody\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003ePlan de mise en œuvre et de conformité CRA\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eÉvaluation des risques de cybersécurité\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eGestion des vulnérabilités et politique CVD\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eReporting des incidents et vulnérabilités (24h\/72h)\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eDocumentation technique et liste de contrôle de conformité\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eInformations utilisateurs, mises à jour de sécurité et période de support\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eGuide d'utilisation détaillé\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eRegistre de conformité CRA – Risques, SBOM, vulnérabilités et reporting\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd colspan=\"2\" style=\"border:1px solid #d5dde3;padding:10px;\"\u003eClasseur bilingue\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eExcel (XLSX)\u003c\/strong\u003e\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\n\u003c\/tbody\u003e\n\n\n\u003c\/table\u003e\n\n\n\u003c\/div\u003e\n\n\n\u003cdiv id=\"full-compliance\" style=\"background:#fff4cc;border-left:5px solid #d9a800;padding:20px;border-radius:8px;margin:22px 0;\"\u003e\n\n\u003cstrong style=\"font-size:1.1em;\"\u003eConçu pour un flux de travail CRA complet\u003c\/strong\u003e\u003cbr\u003e\nLe CRA ne se résume pas à une seule politique. L'entreprise doit être en mesure de démontrer comment les risques de cybersécurité sont identifiés et réduits, comment les composants et les vulnérabilités sont suivis, comment les vulnérabilités activement exploitées et les incidents graves sont signalés, comment la documentation technique est élaborée et comment les mises à jour de sécurité sont gérées pendant la période de support. Le pack relie donc la \u003cstrong\u003egouvernance, l'évaluation des risques, la SBOM, la CVD, le reporting d'incidents, les fondements techniques, les informations utilisateurs et le registre Excel\u003c\/strong\u003e.\n\n\u003c\/div\u003e\n\n\n\u003ch2\u003eQuelles entreprises sont concernées par le CRA ?\u003c\/h2\u003e\n\n\u003cp\u003eLe CRA cible les produits dotés d'éléments numériques mis à disposition sur le marché de l'UE. Cela peut inclure à la fois le matériel (hardware) et le logiciel (software), ainsi que de nombreux produits connectés ou liés au réseau.\u003c\/p\u003e\n\n\u003cp\u003eLe pack est principalement conçu pour les \u003cstrong\u003efabricants\u003c\/strong\u003e, mais les listes de contrôle et le guide d'utilisation aident également à identifier les questions que les importateurs et distributeurs doivent vérifier. Le rôle exact doit toujours être évalué en fonction de la chaîne d'approvisionnement réelle et du produit.\u003c\/p\u003e\n\n\n\u003ch2 id=\"risk\"\u003eÉvaluation des risques de cybersécurité – un pilier du CRA\u003c\/h2\u003e\n\n\u003cp\u003eLe CRA exige que le fabricant réalise une évaluation des risques de cybersécurité pour le produit avec des éléments numériques et qu'il en tienne compte lors de la planification, de la conception, du développement, de la production, de la livraison et de la maintenance.\u003c\/p\u003e\n\n\u003cp\u003eLe modèle de risque et le registre Excel aident l'organisation à documenter :\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003ele produit, sa version et son utilisation prévue,\u003c\/li\u003e\n\n\u003cli\u003eles actifs et les fonctions critiques pour la sécurité,\u003c\/li\u003e\n\n\u003cli\u003eles scénarios de menace et d'abus,\u003c\/li\u003e\n\n\u003cli\u003ela probabilité et l'impact,\u003c\/li\u003e\n\n\u003cli\u003eles contrôles existants,\u003c\/li\u003e\n\n\u003cli\u003ele risque résiduel,\u003c\/li\u003e\n\n\u003cli\u003ele plan d'action, le responsable et l'échéance,\u003c\/li\u003e\n\n\u003cli\u003ele lien avec les exigences essentielles de cybersécurité du CRA.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"sbom\"\u003eSBOM, gestion des vulnérabilités et divulgation coordonnée des vulnérabilités (CVD)\u003c\/h2\u003e\n\n\u003cp\u003eLes exigences du CRA en matière de vulnérabilité impliquent que le fabricant doit être capable d'identifier et de documenter les vulnérabilités et les composants faisant partie du produit. L'annexe I précise notamment que les vulnérabilités et les composants doivent être identifiés et documentés, y compris via une \u003cstrong\u003eSBOM lisible par machine\u003c\/strong\u003e qui couvre au minimum les dépendances de haut niveau du produit.\u003c\/p\u003e\n\n\u003cp\u003eLe pack contient donc :\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eun registre SBOM dans Excel,\u003c\/li\u003e\n\n\u003cli\u003eles composants\/versions\/fournisseurs\/PURL\/CPE,\u003c\/li\u003e\n\n\u003cli\u003eles dépendances directes ou transitives,\u003c\/li\u003e\n\n\u003cli\u003eles CVE\/avis de sécurité et la sévérité,\u003c\/li\u003e\n\n\u003cli\u003ela version corrigée et la date de revue,\u003c\/li\u003e\n\n\u003cli\u003eune politique CVD et un contact externe pour les vulnérabilités,\u003c\/li\u003e\n\n\u003cli\u003ela procédure de tri, de remédiation et de divulgation.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"rapportering\"\u003eReporting CRA : 24 heures, 72 heures et rapport final\u003c\/h2\u003e\n\n\u003cp\u003eDepuis le 11 septembre 2026, les fabricants doivent signaler les \u003cstrong\u003evulnérabilités activement exploitées\u003c\/strong\u003e et les \u003cstrong\u003eincidents graves\u003c\/strong\u003e affectant la sécurité des produits avec des éléments numériques.\u003c\/p\u003e\n\n\u003cp\u003eLes directives de reporting de la Commission européenne indiquent en substance :\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003edans les 24 heures :\u003c\/strong\u003e alerte précoce (early warning) dès que l'organisation en a pris connaissance,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003edans les 72 heures :\u003c\/strong\u003e notification complète (full notification),\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003evulnérabilité activement exploitée :\u003c\/strong\u003e rapport final au plus tard 14 jours après la disponibilité d'une mesure corrective ou d'atténuation,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eincident grave :\u003c\/strong\u003e rapport final dans un délai d'un mois après la notification des 72 heures.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eLe fichier Excel dispose d'une feuille dédiée aux incidents de reporting où les délais de 24h et 72h sont calculés automatiquement à partir de la date et de l'heure de prise de connaissance (awareness).\u003c\/p\u003e\n\n\n\u003ch2 id=\"teknisk\"\u003eDocumentation technique – Annexe VII\u003c\/h2\u003e\n\n\u003cp\u003eLa documentation technique du CRA doit fournir les éléments de preuve pour la surveillance et la conformité du produit. La liste de contrôle de documentation technique du pack comprend notamment :\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003ela description du produit et l'utilisation prévue,\u003c\/li\u003e\n\n\u003cli\u003el'architecture, les relations entre composants et le processus de développement sécurisé,\u003c\/li\u003e\n\n\u003cli\u003ela SBOM et le traitement des vulnérabilités,\u003c\/li\u003e\n\n\u003cli\u003el'évaluation des risques de cybersécurité,\u003c\/li\u003e\n\n\u003cli\u003ela période de support et sa justification,\u003c\/li\u003e\n\n\u003cli\u003eles normes\/spécifications appliquées,\u003c\/li\u003e\n\n\u003cli\u003eles éléments de test et de vérification,\u003c\/li\u003e\n\n\u003cli\u003ela déclaration UE de conformité et le portail de mise sur le marché (release gate).\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2\u003eInformations utilisateurs – Annexe II\u003c\/h2\u003e\n\n\u003cp\u003eLes informations utilisateurs doivent notamment permettre à l'utilisateur d'identifier le fabricant et le produit, de trouver le point de contact pour les vulnérabilités, de comprendre l'utilisation prévue et les conditions de sécurité pertinentes, et d'obtenir des instructions pour une installation, une utilisation, une mise à jour et un déclassement en toute sécurité.\u003c\/p\u003e\n\n\u003cp\u003eLe modèle possède donc une feuille de travail dédiée aux informations clients\/utilisateurs selon l'Annexe II, ainsi qu'un champ clair pour la \u003cstrong\u003edate de fin de période de support\u003c\/strong\u003e.\u003c\/p\u003e\n\n\n\u003ch2 id=\"support\"\u003ePériode de support et mises à jour de sécurité\u003c\/h2\u003e\n\n\u003cp\u003eLe fabricant doit définir une période de support reflétant la durée d'utilisation raisonnablement attendue du produit, en tenant compte notamment de la nature du produit, de l'utilisation prévue et des conditions de marché pertinentes. La règle générale du CRA est que la période de support doit normalement être d'au moins cinq ans, sauf si le produit est raisonnablement destiné à être utilisé sur une période plus courte.\u003c\/p\u003e\n\n\u003cp\u003eLe pack aide l'organisation à documenter :\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003ela durée de vie prévue du produit,\u003c\/li\u003e\n\n\u003cli\u003ela période de support décidée,\u003c\/li\u003e\n\n\u003cli\u003ela justification et les preuves,\u003c\/li\u003e\n\n\u003cli\u003eles mises à jour de sécurité et leur distribution,\u003c\/li\u003e\n\n\u003cli\u003ela date de fin à communiquer aux utilisateurs.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eLe CRA contient également des exigences sur la durée de disponibilité des mises à jour de sécurité. L'organisation doit donc planifier à la fois la distribution et la disponibilité à long terme des mises à jour pertinentes.\u003c\/p\u003e\n\n\n\u003ch2\u003eÉvaluation de la conformité, déclaration UE et marquage CE\u003c\/h2\u003e\n\n\u003cp\u003eLa voie d'évaluation de la conformité autorisée dépend notamment du classement CRA du produit. Le pack contient des points de contrôle pour :\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eproduit standard \/ catégorie par défaut,\u003c\/li\u003e\n\n\u003cli\u003eproduit important classe I,\u003c\/li\u003e\n\n\u003cli\u003eproduit important classe II,\u003c\/li\u003e\n\n\u003cli\u003eproduit critique,\u003c\/li\u003e\n\n\u003cli\u003enormes\/spécifications applicables,\u003c\/li\u003e\n\n\u003cli\u003eorganisme notifié éventuel,\u003c\/li\u003e\n\n\u003cli\u003edéclaration UE de conformité,\u003c\/li\u003e\n\n\u003cli\u003ele portail de mise sur le marché CE.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eLe modèle ne remplace pas une classification formelle de produit ou une évaluation de la conformité externe lorsque celle-ci est requise.\u003c\/p\u003e\n\n\n\u003ch2 id=\"excel\"\u003eRegistre Excel – plus qu'une simple liste de contrôle statique\u003c\/h2\u003e\n\n\u003cp\u003eLe fichier XLSX inclus est un registre de conformité pratique avec des onglets séparés pour :\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eTableau de bord\u003c\/strong\u003e – indicateurs clés et dates importantes du CRA,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRegistre des produits\u003c\/strong\u003e – produits, versions, classification et période de support,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRegistre des risques\u003c\/strong\u003e – niveau de risque et plan d'action,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSBOM\u003c\/strong\u003e – composants, données de version et lien avec les vulnérabilités,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRegistre des vulnérabilités\u003c\/strong\u003e – CVE\/avis de sécurité, sévérité et statut,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eDélais de reporting\u003c\/strong\u003e – délais automatiques de 24h\/72h,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eListe de contrôle des preuves\u003c\/strong\u003e – documentation technique et chaîne de preuve,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSources\u003c\/strong\u003e – sources officielles centrales du CRA.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eLe classeur contient une validation des données, des formules de niveau de risque et des calculs automatiques de délais, mais il est conçu pour que l'utilisateur puisse le développer lui-même.\u003c\/p\u003e\n\n\n\u003ch2 id=\"nis2\"\u003eCRA versus NIS2 – des objectifs différents\u003c\/h2\u003e\n\n\u003cp\u003eLe CRA et la directive NIS2 peuvent tous deux être pertinents pour la même organisation, mais ils ont des objectifs différents. Le CRA est avant tout un \u003cstrong\u003ecadre réglementaire pour les produits\u003c\/strong\u003e concernant la cybersécurité des éléments numériques et la gestion de leurs vulnérabilités. La NIS2\/réglementation sur la cybersécurité se concentre davantage sur la gestion des risques et le reporting des incidents des organisations en tant qu'entités essentielles ou importantes pour la société.\u003c\/p\u003e\n\n\u003cp\u003eLe nouveau pack CRA complète donc le pack NIS2 existant de la boutique, sans le remplacer.\u003c\/p\u003e\n\n\n\u003ch2\u003eSanctions – pourquoi la documentation est importante\u003c\/h2\u003e\n\n\u003cp\u003eLe CRA prévoit des niveaux de sanctions administratives significatifs. Pour certaines violations majeures, les amendes administratives maximales peuvent atteindre \u003cstrong\u003e15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial total\u003c\/strong\u003e, selon le montant le plus élevé, dans le respect des conditions et exceptions prévues par le règlement.\u003c\/p\u003e\n\n\u003cp\u003eUne documentation pratique et datée est donc essentielle non seulement pour la mise en œuvre, mais aussi pour pouvoir démontrer comment l'organisation a effectivement travaillé sur la conformité.\u003c\/p\u003e\n\n\n\u003ch2\u003eFlux de travail recommandé\u003c\/h2\u003e\n\n\u003col\u003e\n\n\u003cli\u003eIdentifier les produits et le rôle de l'acteur économique.\u003c\/li\u003e\n\n\u003cli\u003eClasser le produit selon le CRA.\u003c\/li\u003e\n\n\u003cli\u003eRéaliser et documenter l'évaluation des risques de cybersécurité.\u003c\/li\u003e\n\n\u003cli\u003eÉlaborer la SBOM et le processus CVD\/vulnérabilités.\u003c\/li\u003e\n\n\u003cli\u003eFixer la période de support et la stratégie de mise à jour.\u003c\/li\u003e\n\n\u003cli\u003ePréparer la documentation technique et les informations utilisateurs.\u003c\/li\u003e\n\n\u003cli\u003eMettre en place le reporting 24h\/72h et la chaîne de responsabilité.\u003c\/li\u003e\n\n\u003cli\u003eRéaliser l'évaluation de la conformité et rassembler les preuves.\u003c\/li\u003e\n\n\u003cli\u003eMaintenir les registres à jour après la mise sur le marché et pendant la période de support.\u003c\/li\u003e\n\n\n\u003c\/ol\u003e\n\n\n\u003ch2 id=\"faq\"\u003eQuestions fréquentes sur le CRA\u003c\/h2\u003e\n\n\u003ch3\u003eLes exigences de reporting s'appliquent-elles déjà ?\u003c\/h3\u003e\n\n\u003cp\u003eOui. Les obligations de reporting CRA pour les fabricants concernant les vulnérabilités activement exploitées et les incidents graves ont commencé le 11 septembre 2026.\u003c\/p\u003e\n\n\n\u003ch3\u003eQuand le cœur du CRA devient-il applicable ?\u003c\/h3\u003e\n\n\u003cp\u003eL'application principale commence le 11 décembre 2027.\u003c\/p\u003e\n\n\n\u003ch3\u003eAvons-nous besoin d'une SBOM ?\u003c\/h3\u003e\n\n\u003cp\u003eLes exigences du CRA en matière de traitement des vulnérabilités incluent la documentation des composants et des vulnérabilités, y compris une SBOM lisible par machine qui couvre au moins les dépendances de haut niveau.\u003c\/p\u003e\n\n\n\u003ch3\u003eLe CRA est-il identique à la NIS2 ?\u003c\/h3\u003e\n\n\u003cp\u003eNon. Le CRA se concentre sur les produits avec éléments numériques et leur cycle de vie de cybersécurité. La NIS2 a une approche différente centrée sur les organisations et leurs activités. Une entreprise peut être concernée par les deux.\u003c\/p\u003e\n\n\n\u003ch3\u003eLe CRA ne concerne-t-il que le matériel (hardware) ?\u003c\/h3\u003e\n\n\u003cp\u003eNon. Le cadre réglementaire couvre les produits avec éléments numériques et peut inclure à la fois le matériel et le logiciel selon le produit et la situation du marché.\u003c\/p\u003e\n\n\n\u003ch3\u003eLe pack inclut-il des modèles en suédois et en anglais ?\u003c\/h3\u003e\n\n\u003cp\u003eOui. Les sept documents Word\/PDF sont disponibles en suédois et en anglais.\u003c\/p\u003e\n\n\n\u003ch3\u003eExcel est-il inclus ?\u003c\/h3\u003e\n\n\u003cp\u003eOui. Le pack contient un classeur XLSX séparé pour le registre des produits, les risques, la SBOM, les vulnérabilités, les délais de reporting et les preuves.\u003c\/p\u003e\n\n\n\u003ch3\u003eS'agit-il d'une certification ?\u003c\/h3\u003e\n\n\u003cp\u003eNon. Le pack est un support professionnel de documentation et de travail. Il ne remplace pas un organisme notifié, les tests de produits, les tests externes de cybersécurité ou une évaluation juridique individuelle lorsque celle-ci est requise.\u003c\/p\u003e\n\n\n\u003ch2\u003eFormat et livraison\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\u003cstrong\u003e7 modèles de documents en suédois + 7 en anglais.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003e14 DOCX + 14 PDF + 1 XLSX = 29 fichiers au total.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003e28 pages A4 par série de format Word\/PDF.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eClasseur Excel avec 8 onglets de conformité.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eProduit numérique – aucun article physique n'est envoyé.\u003c\/strong\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"kallor\"\u003eBase juridique et sources officielles\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eRèglement (UE) 2024\/2847 – Cyber Resilience Act.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003ca href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/cra-summary\"\u003eCommission européenne – Résumé du Cyber Resilience Act\u003c\/a\u003e.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003ca href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/cra-reporting\"\u003eCommission européenne – Obligations de reporting du CRA\u003c\/a\u003e.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003ca href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/factpages\/cyber-resilience-act-implementation\"\u003eCommission européenne – Mise en œuvre du CRA\u003c\/a\u003e.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003ca href=\"https:\/\/eur-lex.europa.eu\/eli\/reg\/2024\/2847\/oj\"\u003eEUR-Lex – Règlement (UE) 2024\/2847\u003c\/a\u003e.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003cdiv style=\"background:#f3f5f7;border:1px solid #d5dde3;padding:16px;border-radius:8px;margin-top:20px;\"\u003e\n\n\u003cstrong\u003eImportant :\u003c\/strong\u003e Le CRA est un cadre réglementaire technique et juridique applicable aux produits. La classification des produits, l'évaluation de la conformité, les normes applicables et les obligations de déclaration doivent être vérifiées en fonction du produit réel, du rôle de l'opérateur et du modèle de distribution. Le kit de modèles est un outil structuré d'aide au travail et à la documentation – il ne constitue pas une garantie de conformité totale dans chaque situation individuelle.\n\n\u003c\/div\u003e\n\n\n\u003c\/div\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55614949949782,"sku":"CRA-COMPLIANCE-2026-2027","price":79.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/cra-compliance-mallpaket-2026-2027.png?v=1791238292","url":"https:\/\/mallbutiken.se\/fr\/products\/cyber-resilience-act-cra-compliance-2026-2027-svenska-english-riskbedomning-sbom-incidentrapportering-word-pdf-excel","provider":"Mallbutiken","version":"1.0","type":"link"}