Diagnostic gratuit · Sans engagement

Êtes-vous prêt pour le
Cyber Resilience Act ?

4 étapes, 5 minutes. Vérifiez vos obligations, mesurez votre maturité, obtenez un plan d'action.

⏱ ~5 min
📋 4 étapes
🔒 Données locales
🇪🇺 Règl. UE 2024/2847
✅ 100% gratuit
01
Étape 1 sur 4

Votre rôle sur le marché

Quel est votre rôle pour ce produit ? Art. 3 §13-15
Le CRA distingue 3 rôles avec des obligations différentes. Choisissez le rôle qui correspond à ce produit. Une même entreprise peut avoir plusieurs rôles selon ses gammes.

Conseil : si vous faites concevoir le produit et le vendez sous votre marque, vous êtes Fabricant, même sans usine.
⚠️ Veuillez sélectionner votre rôle pour continuer.
1 / 4
02
Étape 2 sur 4

Périmètre du produit

Le produit peut-il se connecter à un réseau ou un appareil ? Art. 3 §1
Un « Produit avec Éléments Numériques » (PDE) est tout logiciel ou matériel capable de se connecter, même occasionnellement, par Wi-Fi, Bluetooth, Ethernet, USB, API cloud, etc.

OUI : montre connectée, caméra IP, app mobile avec backend, capteur IoT, API SaaS
NON : document PDF statique, logiciel 100% hors ligne sans interface réseau
Le produit relève-t-il d'une réglementation sectorielle ? Art. 2 §2
Certains secteurs sont totalement ou partiellement exclus du CRA au profit de règles spécifiques.
Exemples : MDR / IVDR (médical) · EASA (aviation) · Homologation automobile · Équipements de défense
Quelle est la classe de risque du produit ? Art. 7 & Ann. III-IV
La classe détermine le niveau de certification exigé. En cas de doute, choisissez « Classe par défaut ».

Classe I : passerelles résidentielles, navigateurs web, antivirus, gestionnaires de mots de passe, VPN, wearables
Classe II : OS industriels, microprocesseurs sécurisés, cartes à puce, TPM, routeurs industriels critiques
Par défaut : tous les autres — smart TV, jouets connectés, applications grand public…
⚠️ Veuillez répondre à toutes les questions ci-dessus.
2 / 4
03
Étape 3 sur 4

Cycle de vie & support

Le logiciel est-il open source non commercial ? Art. 3 §14a
Les logiciels open source développés hors de toute activité commerciale (contributions bénévoles, projets personnels) sont exclus du CRA.
Attention : support payant, SaaS, ou composant intégré dans un produit vendu = CRA applicable.
Durée de support prévue Art. 13 §8
Le CRA exige une durée de support définie et publiée. 5 ans minimum est la recommandation pour les fabricants. Elle doit être communiquée aux utilisateurs avant l'achat.
1 an 10+ ans
3 ans
Durée inférieure à 5 ans — justification requise.
Comment les mises à jour sont-elles déployées ? Art. 13 §3
Le CRA exige que les correctifs de sécurité soient proposés automatiquement par défaut, sauf refus explicite de l'utilisateur.
⚠️ Veuillez répondre à toutes les questions.
3 / 4
04
Étape 4 sur 4 — Dernière étape !

Votre maturité sécurité

Évaluez honnêtement votre niveau actuel sur chacune des 10 exigences clés du CRA.

Légende : ✅ Fait ⚠️ Partiel ❌ Non fait — N/A
⚠️ Veuillez évaluer toutes les exigences.
4 / 4
Résultat du diagnostic

Produit hors périmètre CRA

Non connecté — CRA non applicable

Votre produit n'ayant aucune connectivité numérique, il n'entre pas dans le périmètre du Cyber Resilience Act (Art. 2 §1 & Art. 3 §1).

À surveiller dans le temps Si le produit évolue et intègre une connectivité (mise à jour logicielle, module Bluetooth, API cloud…), il entrera dans le périmètre CRA et une mise en conformité devra être engagée.
Parler à nos experts →
Résultat du diagnostic

Exclusion sectorielle totale

Couverture sectorielle complète — CRA non applicable

Votre produit est intégralement couvert par une réglementation sectorielle européenne spécifique (MDR, EASA, homologation véhicules…) — exclusion totale du CRA (Art. 2 §2).

Exclusion ne signifie pas absence d'obligations La réglementation sectorielle applicable peut imposer des exigences de cybersécurité équivalentes ou plus strictes. Une analyse spécifique à votre secteur reste indispensable.
Analyse sectorielle par nos experts →
Résultat du diagnostic

Open Source non commercial

OSS non commercial — Hors périmètre CRA

Les logiciels open source développés hors de toute activité commerciale sont exclus du périmètre du Cyber Resilience Act (Art. 3 §14a).

La frontière commerciale est souvent floue Support payant, SaaS, ou composant intégré dans un produit vendu — dès qu'une activité commerciale est liée au logiciel, la qualification change et le CRA peut s'appliquer. Nous pouvons vous aider à clarifier votre situation.
Clarifier ma situation →