Cette page a été traduite automatiquement. Original en anglais : Version anglaise
ConfirméeToute l'UECyber Resilience Act
CRA : application intégrale – exigences de sécurité dès la conception, évaluation de la conformité et marquage CE pour les logiciels et produits connectés
À compter de cette date, tout produit comportant des éléments numériques mis sur le marché de l'UE doit satisfaire aux exigences essentielles de cybersécurité (configuration sécurisée par défaut, absence de vulnérabilité exploitable connue, mises à jour de sécurité pendant la période d'assistance, SBOM), passer une évaluation de la conformité et porter le marquage CE. Les importateurs et distributeurs doivent vérifier la conformité.
Qui est concerné
Les fabricants, importateurs et distributeurs de logiciels et de matériel connecté vendus dans l'UE, y compris les petits éditeurs SaaS qui livrent un logiciel client, les fabricants d'objets connectés et les développeurs d'applications.
Tailles : micro, petite, moyenne, grande · Secteurs : Logiciels / SaaS, Matériel / électronique, Industrie manufacturière · S'applique si : Nous fabriquons du matériel / des appareils connectés; Nous vendons en ligne
Que faire
Classez chaque produit (par défaut, important de classe I/II ou critique) pour savoir si l'auto-évaluation suffit. Mettez en place un cycle de développement sécurisé, une politique de gestion des vulnérabilités et de mises à jour, et générez un SBOM. Préparez la documentation technique, la déclaration UE de conformité et les informations de sécurité destinées aux utilisateurs. Définissez la période d'assistance du produit (au moins 5 ans par défaut).
Sanction
Jusqu'à 15 M€ ou 2,5 % du chiffre d'affaires mondial
Tout fabricant qui vend des logiciels ou du matériel connecté dans l'UE, y compris les petits éditeurs de logiciels et les projets open source exploités commercialement. L'open source non commercial est largement exempté.