Aller au contenu principal
← Produits
CRA · OBLIGATION DE SIGNALEMENT EN VIGUEUR · TRIPLE S

La conformité CRA que vous démontrez, pas que vous promettez

L'obligation de notification au titre du Cyber Resilience Act (règlement (UE) 2024/2847) est en vigueur depuis le 11 septembre 2026. Les obligations principales s'appliquent à partir du 11 décembre 2027. Nous rendons cette obligation de notification opérationnelle pour les fabricants de produits comportant des éléments numériques : souverain, auto-hébergé, sans cloud américain.

Règlement (UE) 2024/2847·Auto-hébergé·Aucun cloud américain
Obligations principales dans
obligation en vigueur

À partir du

Déjà en vigueur
Obligation de notification (art. 14) en vigueur depuis le 11 septembre 2026
Le problème

La chaîne de notification est enclenchée, et la documentation n'est pas l'exécution

Le Cyber Resilience Act place l'obligation de notification chez le fabricant du produit. Dès qu'une vulnérabilité activement exploitée ou un incident grave est constaté, une chaîne à délais stricts s'enclenche. La plupart des fabricants disposent d'une politique de sécurité sur le papier, mais d'aucun canal de notification opérationnel capable de tenir les 24 heures. C'est précisément cet écart entre le document de conformité et l'exécution qui pose problème au moment critique.

24 h
Alerte précoce

Premier signal via la plateforme unique de notification de l'ENISA (Single Reporting Platform) dès qu'une vulnérabilité activement exploitée ou un incident grave est constaté.

72 h
Notification complète

Notification étayée avec l'impact, la gravité et les premières mesures correctives.

14 j / 1 mois
Rapport final

Rapport de clôture : pour une vulnérabilité, dans les 14 jours suivant la disponibilité d'une mesure corrective ou d'atténuation ; pour un incident grave, dans le mois suivant la notification à 72 heures. Avec la cause, la gravité et le déroulé.

Ce que le CRA exige d'un produit

Cinq exigences, un ensemble opérationnel

Workflow de notification

Les délais de 24 h, 72 h et le rapport final (14 jours pour une vulnérabilité, 1 mois pour un incident grave) intégrés, avec notification via la plateforme ENISA Single Reporting Platform. Comptes à rebours et alertes pour ne jamais manquer une échéance.

SBOM et gestion des vulnérabilités

Un SBOM CycloneDX par ligne de produits, plus une gestion continue des vulnérabilités sur toute la période de support. Savoir ce qui se trouve dans votre produit est la base de toute notification.

Secure-by-design et marquage CE

Les exigences essentielles de l'Annexe I traduites en exigences produit concrètes, comme preuve de la conformité CE de votre produit comportant des éléments numériques.

Détection d'exploitation active

Repérer les vulnérabilités de votre produit activement exploitées, pour que le compte à rebours de 24 heures démarre à temps.

Piste d'audit pour la surveillance du marché

Chaque notification, version de SBOM et action corrective enregistrée avec horodatage et responsable, pour pouvoir démontrer à l'autorité de surveillance du marché ce que vous avez fait et quand.

Triple S

Simple, Souverain, Secure-by-design

SIMPLE

L'obligation de notification comme un seul parcours opérationnel

Pas un labyrinthe juridique, mais un seul workflow organisé avec délais, playbooks et responsabilités. Votre équipe sait quoi faire dès que le compte à rebours démarre.

SOUVERAIN

Sur votre propre infrastructure

Auto-hébergé et européen. Vos SBOM, vos notifications et votre piste d'audit restent dans votre propre environnement, sans dépendance à un cloud américain.

SECURE-BY-DESIGN

L'exigence est le point de départ

Les exigences essentielles de l'Annexe I font partie de la conception, pas un ajout de dernière minute. La conformité découle de la manière dont le produit est construit, pas l'inverse.

Pourquoi souverain

Vos données restent les vôtres

L'ensemble de l'environnement fonctionne sur votre propre infrastructure : sur site ou dans votre propre cloud privé. Aucune télémétrie externe, aucune dépendance SaaS. Vos SBOM, vos notifications et votre piste d'audit ne quittent jamais votre environnement. Sovereign AI Grid est organisé selon les principes de l'actionnariat de gérance (steward ownership) : une gouvernance dans l'intérêt public, pas dans l'intérêt des actionnaires. Ce principe se retrouve jusque dans la manière dont votre outil de conformité traite vos données.

Sur site / cloud privé Aucun cloud américain Actionnariat de gérance
Comment nous livrons

Livré comme un projet, avec votre propre environnement

Vous ne recevez pas seulement un outil, mais un parcours entièrement organisé. Nous livrons un environnement de projet souverain et auto-hébergé dans lequel se déroule l'ensemble du parcours CRA : SBOM, playbooks de notification, délais et responsabilités au même endroit. Un démarrage progressif est possible : d'abord organiser une ligne de produits, puis étendre à votre portefeuille.

Outil et environnement de projet

Workflow de notification et gestion des SBOM, plus un environnement de projet auto-hébergé, livrés ensemble.

Playbooks transformés en tâches

Les étapes 24 h/72 h/14 j deviennent des tâches concrètes et assignables, avec responsable et délai.

Démarrage progressif

Commencez avec une ligne de produits, puis passez à l'échelle sur plusieurs lignes ou l'ensemble de votre portefeuille.

L'approche

D'une mise en conformité ponctuelle à une sécurisation continue

Trois paliers, d'un parcours ponctuel de mise en conformité à une surveillance continue. Nous déterminons ensemble le prix indicatif lors d'un bref briefing, ajusté à votre portefeuille de produits et au périmètre. Vous payez ainsi pour ce dont vous avez besoin, pas pour un forfait standard.

DÉMARRAGE

Préparation à l'obligation de notification CRA

Un parcours ponctuel. Périmètre défini, SBOM CycloneDX établi et les playbooks de notification 24 h/72 h/14 j mis en place. À l'issue de ce parcours, vous êtes prêt à notifier.

Prix indicatif lors du briefing

CONTINU

Stockage, traitement et canal de notification

Continu, échelonné par ligne de produits et par périmètre. Surveillance des vulnérabilités activement exploitées, maintenance des SBOM et le workflow de notification 24 h/72 h/14 j prêt à l'emploi.

Prix indicatif lors du briefing

SUR MESURE

Portefeuille de produits multiple

Portefeuilles vastes ou multiples, plusieurs lignes de produits ou exigences de surveillance spécifiques. Nous alignons le périmètre et le prix en amont, lors d'un briefing.

Périmètre et prix sur mesure

Planifier un briefing →

Lors d'un briefing de 20 minutes, nous déterminons ensemble le palier, le périmètre et le prix indicatif, ajustés à votre portefeuille de produits. Sans engagement.

Pour qui

Pour les fabricants des fabricants

Le CRA concerne toute personne qui met un produit comportant des éléments numériques sur le marché européen. Et de plus en plus, le client final, une commune, un ministère ou une grande chaîne de distribution, exige cette preuve de son fournisseur. Cet environnement est là pour les deux côtés de cette chaîne.

FABRICANT

Fabricant de produits

Mettez votre produit comportant des éléments numériques sur le marché en toute conformité.

TECHNIQUE

CTO / RSSI

Un canal de notification opérationnel et une preuve défendable face à l'autorité de surveillance.

CONFORMITÉ

Responsable conformité

D'une politique sur le papier à un processus opérationnel démontrable.

Contexte client final. Vous êtes une commune, un ministère ou un distributeur qui exige cela d'un fournisseur ? Cet environnement est exactement ce que vous pouvez demander à ce fournisseur comme preuve.

Honnête sur le périmètre

Tous les produits ne relèvent pas du CRA

Le CRA s'applique aux produits comportant des éléments numériques qui relèvent de son champ d'application. L'Article 2 exclut un certain nombre de catégories qui relèvent de leur propre régime : notamment les dispositifs médicaux (sous le MDR), les véhicules à moteur et l'aviation. Ceux-ci notifient et se certifient sous leur propre législation, pas sous le CRA. Lors du briefing, nous déterminons ensemble si, et pour quelles lignes de produits, le CRA s'applique à vous. Vous savez ainsi d'emblée à quoi vous engager : de la clarté et un processus opérationnel, pas une promesse en l'air.

Connexe

Se connecte au reste de votre conformité

Conformité NIS2

Le CRA concerne votre produit, NIS2 votre organisation. Vous faites les deux ? Alors l'obligation de diligence de la directive NIS2 s'y rattache directement.

Voir Conformité NIS2 →

Vulnerability Intelligence

Détection des vulnérabilités activement exploitées (KEV/EPSS) et SBOM CycloneDX : l'alimentation opérationnelle de votre horloge de notification à 24 heures.

Voir Vulnerability Intelligence →

Scan PQC-Readiness

Savoir quel chiffrement se trouve dans votre produit et ce qui est vulnérable au quantique. Inventaire cryptographique et feuille de route de migration à prix fixe.

Voir le Scan PQC-Readiness →

Demander un briefing

Le contact est le début du contrat. Laissez vos coordonnées et nous planifierons un bref briefing : nous déterminons le périmètre, les lignes de produits et le palier adapté. Obligation de notification CRA souveraine et auto-hébergée, sans cloud américain.

European · independent · sovereign by design

Sovereign AI Grid est une raison commerciale de Nixpay B.V. · KVK (RC NL) 96292148 · Nieuwe Hemweg 26, 1013 CX Amsterdam (visites sur rendez-vous uniquement)

© 2026 Nixpay B.V. Tous droits réservés.

À propos
Fédération
Solutions
Produits
Participer
Ressources
Contact