Déterminez la catégorie de votre produit (par défaut, classe I, classe II) et définissez le profil de menace et de risque (TARA) correspondant.
Évaluez vos pratiques de développement actuelles au regard des exigences de la CRA et recevez un plan d'action classé par ordre de priorité. Bénéficiez de l'accompagnement d'experts pour préparer la documentation technique à soumettre à la CRA.
Vérifier la résilience des produits au moyen de tests de sécurité, notamment des tests d'intrusion, du fuzzing et de l'analyse des vulnérabilités. Renforcer la sécurité des produits grâce à des stratégies de renforcement ciblées.
Obtenez des précisions sur les exigences en matière de certification de sécurité applicables à votre produit. Alignez les activités liées à la CRA sur d’autres normes telles que le SESIP, la norme CEI 62443 et la directive RED afin de rationaliser les efforts de certification et de réduire les doublons.
Nous vous aidons à vous conformer aux exigences de la loi européenne sur la cyber-résilience avec un minimum de perturbations.
Il convient de combler rapidement les failles de sécurité afin de réduire les menaces futures et d'éviter les retards de développement.
Bénéficiez de l'aide d'experts pour constituer efficacement vos dossiers techniques et respecter les obligations de déclaration imposées par l'ARC.
Intégrez la certification CRA à d'autres certifications dans le cadre d'un parcours de formation rationalisé afin de gagner du temps et de réduire la consommation de ressources. Tirez parti de l'expertise mondiale de Keysight en matière de sécurité et de ses accréditations reconnues.
Découvrez ce que la loi européenne sur la cyber-résilience (CRA) implique pour les produits comportant des éléments numériques, les principales échéances à respecter et comment les organisations peuvent s'y préparer. Ce webinaire aborde les principes fondamentaux, les mesures concrètes à prendre et présente des études de cas pour vous aider à comprendre les exigences de la CRA.
Produits comportant des éléments numériques (PDE), notamment les logiciels, les micrologiciels, les systèmes cloud et les kits de développement logiciel (SDK).
Oui, s'ils sont susceptibles d'être utilisés dans un contexte connecté. Par exemple, les clés USB ne sont pas connectées dès leur sortie de l'emballage, mais elles contiennent un micrologiciel et sont destinées à être connectées. De même, les téléviseurs connectés intègrent un micrologiciel et des fonctionnalités réseau.
Oui. Les logiciels autonomes sont expressément couverts, même s'ils ne sont pas préinstallés sur le matériel.
Oui, s'il est toujours commercialisé ou mis à jour après le 11 décembre 2027.
La CRA concerne un large éventail d'acteurs impliqués dans la conception, le développement et la distribution de produits comportant des éléments numériques : fabricants, mandataires, importateurs, distributeurs, développeurs de logiciels et start-ups.
Évaluations des risques, mise en œuvre du principe de « sécurité dès la conception », gestion des vulnérabilités, évaluations de conformité, documentation technique et mises à jour.
Résultats TARA, SBOM, stratégie de mise à jour, détails relatifs à la conformité et procédures en matière de vulnérabilités.
Cela varie selon la catégorie de risque : auto-évaluation pour les risques faibles, organisme notifié pour les risques plus élevés.
En partie : elles sont utiles, mais ne permettent pas à elles seules de remplir automatiquement toutes les obligations prévues par la CRA.
Un organisme notifié, c'est-à-dire un organisme tiers indépendant désigné par un État membre de l'UE, procède à une évaluation indépendante des dispositifs de classe II importante et des dispositifs critiques. Les organismes notifiés doivent être accrédités et figurer dans la base de données NANDO (New Approach Notified and Designated Organizations).
Les fabricants de produits présentant un risque faible (classe par défaut ou classe I « importante ») n'ont généralement pas besoin de faire appel à un organisme notifié, sauf s'ils optent pour une évaluation par un tiers.
Vous vous exposez à des amendes, à des interdictions de commercialisation, à une atteinte à votre réputation et ne pourrez pas apposer le marquage « CE ». Le montant des amendes et les mesures coercitives peuvent varier en fonction de la gravité de l'infraction.
La conformité est obligatoire pour l'apposition du marquage CE sur les produits numériques dans l'UE.
Oui, ils doivent désigner un mandataire établi dans l'UE et se conformer pleinement aux exigences de la CRA avant la mise sur le marché.
Commencez par classer votre produit (par défaut, important ou critique), car cela détermine si vous devez procéder à une auto-évaluation ou faire appel à un organisme notifié. Réalisez une analyse des écarts pour vérifier que votre niveau actuel de sécurité et de conformité répond aux exigences de la CRA, notamment en matière de conception sécurisée, de gestion des risques et de documentation. Élaborez ensuite une feuille de route définissant clairement les responsabilités et les échéances. Utilisez des outils de préparation tels que les générateurs de SBOM, les modèles de gestion des risques, les listes de contrôle SDL et les ressources de formation. Keysight vous accompagne à chaque étape, de la définition du périmètre du produit au marquage CE, en vous aidant à rester en conformité sans freiner l'innovation ni retarder la mise sur le marché.
Nos experts partagent régulièrement des conseils pratiques sur notre blog. Découvrez les dernières actualités concernant la loi sur la cyber-résilience.
Que recherchez-vous ?