Cyber Resilience Act : surveillez vos composants et votre exposition
Le règlement européen sur la cyber-résilience impose aux fabricants de produits numériques une gestion des vulnérabilités tout au long du cycle de vie — avec, dès septembre 2026, l’obligation de notifier sous 24 heures les vulnérabilités activement exploitées. Savoir immédiatement quels composants de votre périmètre sont touchés n’est plus un confort : c’est une échéance.
Le CRA en bref
Ce que le Cyber Resilience Act change,
en trois points
- Tous les produits numériques vendus dans l’UE Le règlement (UE) 2024/2847, en vigueur depuis décembre 2024, s’applique aux fabricants de produits comportant des éléments numériques : logiciels, objets connectés, équipements — qu’ils soient européens ou non, dès lors qu’ils vendent dans l’Union. Le marquage CE intégrera ces exigences.
- La gestion des vulnérabilités devient une obligation légale Les fabricants doivent identifier et documenter les vulnérabilités de leurs produits et de leurs composants, fournir des correctifs de sécurité pendant la période de support, et organiser la divulgation coordonnée.
- Un calendrier qui commence en septembre 2026 Les obligations de notification s’appliquent dès septembre 2026 : toute vulnérabilité activement exploitée touchant un produit doit être signalée sous 24 heures (alerte précoce), avant l’application générale du règlement fin 2027. Sanctions : jusqu’à 15 M€ ou 2,5 % du chiffre d’affaires mondial.
Là où Purplemet intervient
Deux exigences du CRA reposent sur une capacité que nous fournissons
Aucun outil ne « rend conforme au CRA » — la conformité passe par la conception sécurisée, la documentation technique, le marquage CE et des processus internes. En revanche, deux exigences du règlement reposent sur une capacité que Purplemet fournit : savoir en continu quels composants tournent où, et être alerté immédiatement quand l’un d’eux devient dangereux.
- Veille continue sur les composants Le CRA attend des fabricants qu’ils connaissent et suivent les composants de leurs produits et les vulnérabilités qui les touchent. Pour tout ce qui est exposé sur le web — vos produits SaaS, portails clients, API, services de mise à jour, environnements de démonstration — Purplemet inventorie la pile technologique (composants, versions) et la confronte en continu aux CVE publiées.
- Tenir le délai de 24 heures Notifier une vulnérabilité activement exploitée sous 24 heures suppose de savoir, sans délai, si elle vous concerne. Purplemet croise les vulnérabilités activement exploitées avec votre inventaire exposé : quand une alerte tombe, vous savez immédiatement si un de vos composants est touché — et lequel, où.
- La surface d’attaque du fabricant lui-même Le CRA vise vos produits, mais les attaques contre les éditeurs passent souvent par leur propre infrastructure exposée : portail de téléchargement, serveur de mise à jour, espace client. Purplemet découvre et surveille l’ensemble de votre exposition web — y compris les actifs oubliés qui feraient de vous le maillon faible de votre propre chaîne.
- Documenter la diligence En cas de contrôle ou d’incident, démontrer une surveillance continue de vos composants exposés et de leurs vulnérabilités objective votre diligence — l’historique de Purplemet en est la trace.
Questions fréquentes sur le CRA et le Web ASM
Purplemet me rend-il conforme au Cyber Resilience Act ?
Non — aucun outil ne le peut. La conformité CRA passe par la conception sécurisée des produits, la documentation technique, l’évaluation de conformité et le marquage CE. Purplemet répond à un besoin opérationnel précis que le règlement crée : la surveillance continue des composants exposés et de leurs vulnérabilités, notamment pour tenir les délais de notification.
Qui est concerné par le CRA et à partir de quand ?
Tout fabricant — européen ou non — de produits comportant des éléments numériques vendus dans l’UE : logiciels, objets connectés, équipements. Le règlement est en vigueur depuis décembre 2024 ; les obligations de notification des vulnérabilités activement exploitées s’appliquent dès septembre 2026, et l’essentiel des obligations fin 2027.
Que faut-il notifier sous 24 heures ?
Toute vulnérabilité activement exploitée touchant un produit couvert, ainsi que les incidents graves affectant sa sécurité : une alerte précoce sous 24 heures, suivie d’informations détaillées dans les délais fixés par le règlement. Tenir ce délai suppose de savoir immédiatement si une vulnérabilité publiée concerne vos composants — d’où l’importance d’un inventaire exposé tenu à jour en continu.

