Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
Cyber Resilience Act

Évaluation CRA : modules, organismes et preuves

Évaluation CRA : choisissez la procédure adaptée, vérifiez les exceptions open source et préparez les preuves pour le fabricant ou l’organisme notifié.

Pour choisir une procédure d’évaluation CRA, commencez par qualifier la fonctionnalité de base du produit. Un système d’exploitation relève de la classe I ; un hyperviseur peut relever de la classe II. Confondre ces catégories change le recours au tiers évaluateur, les pièces à préparer et le calendrier de commercialisation.

Les voies prévues par l’article 32

L’Art. 32 du règlement (UE) 2024/2847 porte sur le produit et les processus du fabricant. La conformité ne se résume donc pas à un test d’intrusion réussi.

Situation Procédure à examiner
Produit hors annexes III et IV Contrôle interne, module A ; autres voies de l’Art. 32(1) également possibles
Produit important de classe I Contrôle interne sous les conditions de couverture prévues à l’Art. 32(2) ; sinon modules B+C ou H pour les exigences concernées
Produit important de classe II Modules B+C ou H ; voie de certification européenne lorsque disponible et applicable selon les Art. 27(9) et 32(3)(c)
Produit critique de l’annexe IV Certification selon les conditions de l’Art. 8(1), ou procédures de l’Art. 32(3) lorsque ces conditions ne sont pas réunies
Logiciel libre et ouvert relevant de l’annexe III Possibilité prévue à l’Art. 32(5), notamment module A, si la documentation technique est publique lors de la mise sur le marché

Cette dernière exception interdit d’affirmer qu’un organisme notifié est obligatoire « sans exception » pour tout logiciel de classe II. Elle exige néanmoins de satisfaire à la définition du logiciel libre et ouvert et à la condition de publication. Le régime du CRA et de l’open source doit être examiné séparément de celui des intendants.

Comprendre les modules

Le module A est un contrôle interne sous la responsabilité du fabricant. Il faut constituer le dossier, vérifier les exigences applicables et assurer la conformité des processus de conception, de développement, de production et de gestion des vulnérabilités.

Le module B correspond à l’examen UE de type par un organisme notifié. Il est suivi du module C, qui porte sur la conformité au type sur la base du contrôle interne. Ce n’est pas un transfert intégral de responsabilité au laboratoire.

Le module H repose sur l’assurance complète de la qualité, avec intervention de l’organisme notifié. Les procédures détaillées figurent à l’annexe VIII. Choisissez la voie en fonction du produit et de votre organisation ; demandez à l’évaluateur de préciser le périmètre et les livrables.

Classe I : vérifier la couverture des exigences

L’Art. 32(2) ne se limite pas aux seules normes harmonisées. Il vise aussi les spécifications communes et les schémas européens de certification de cybersécurité répondant aux conditions du texte, avec au minimum le niveau d’assurance « substantiel » pour ces schémas.

Une application partielle ou l’absence des références pertinentes peut conduire à une évaluation tierce pour les exigences concernées. Une norme achetée, un projet de norme ou un certificat ISO de l’organisation ne démontrent pas à eux seuls la couverture du produit au titre du CRA.

Établissez une matrice : exigence de l’annexe I, référence applicable, partie effectivement couverte, preuve et lacune restante. La classification CRA et cette matrice doivent être cohérentes.

Vérifier le statut de l’organisme

La Commission indique que les organismes notifiés sont publiés dans NANDO. Contrôlez la législation, le produit et les modules couverts, ainsi que les restrictions éventuelles. Une offre commerciale d’accompagnement ne prouve pas le statut d’organisme notifié.

L’accréditation, la désignation et la notification sont des étapes distinctes : les Art. 35, 36, 42 et 43 ne permettent pas de les attribuer indistinctement au même acteur. Le chapitre IV s’applique depuis le 11 juin 2026. L’application générale est prévue le 11 décembre 2027.

Préparer la demande et le budget

Transmettez un périmètre stabilisé : produit et versions, classification motivée, architecture, analyse des risques, processus de gestion des vulnérabilités et preuves disponibles. Le guide de documentation technique CRA fournit le plan du dossier.

Demandez un devis séparant revue documentaire, essais, reprises, surveillance et traitement des modifications. Le CRA ne fixe pas un tarif ou un délai universels d’évaluation ; une fourchette non sourcée ne doit pas devenir une hypothèse de lancement. L’Art. 32(6) prévoit la prise en compte des intérêts et besoins spécifiques des microentreprises et PME dans les redevances.

Après démonstration de la conformité, le fabricant établit la déclaration UE et appose le marquage CE CRA. Les manquements doivent être rattachés à la bonne obligation : le régime de sanctions CRA comporte plusieurs paliers.

Transformer la matrice d’exigences en dossier utilisable

Pour chaque exigence applicable, reliez la justification technique au produit effectivement évalué. Une référence documentaire doit permettre de retrouver une version, un résultat et son périmètre. « Voir le dossier sécurité » reste trop vague si le dossier rassemble plusieurs gammes ou des travaux devenus anciens.

Séparez quatre états dans votre suivi : exigence examinée, solution définie, vérification réalisée et conclusion établie. Cette distinction est une proposition d’organisation. Elle évite qu’une tâche cochée parce qu’elle a été attribuée soit présentée comme une démonstration achevée. Une exigence considérée comme non applicable doit avoir une justification, conformément à l’Art. 13(4), plutôt qu’une case vide.

Rapprochez aussi les exigences sur le produit et celles sur les processus. Une vérification technique peut renseigner sur une fonction donnée ; elle ne démontre pas à elle seule l’organisation du traitement des vulnérabilités, la coordination des alertes ou la distribution des correctifs. L’évaluation doit couvrir ces deux dimensions dans le cadre de la procédure retenue.

Avant de transmettre le dossier, faites contrôler sa lisibilité par une personne qui n’a pas assemblé les pièces. Elle doit pouvoir retrouver le produit, les exigences, les preuves et les réserves sans dépendre de la mémoire du développeur. Ce contrôle documentaire proposé ne remplace ni un essai de sécurité ni l’intervention de l’organisme lorsqu’elle est requise.

Préparer une demande d’examen UE de type

Pour le module B, l’annexe VIII, partie II, prévoit une demande auprès d’un seul organisme notifié choisi par le fabricant. Elle comprend notamment la documentation technique, les preuves de l’adéquation des solutions et une déclaration indiquant que la même demande n’a pas été introduite auprès d’un autre organisme. Distinguez donc la recherche préalable de devis du dépôt formel de la demande.

Le dossier doit permettre d’examiner la conception, le développement et les processus de gestion des vulnérabilités. Présentez les échantillons et les versions avec suffisamment de précision pour que l’évaluateur sache ce qu’il reçoit. Un logiciel modifié entre l’envoi du dossier et les examens crée une question de périmètre à résoudre, même si son nom commercial ne change pas.

L’attestation délivrée doit être lue avec ses conditions et annexes. Relevez le type approuvé, les processus concernés et les éventuelles conditions de validité. La présence d’un document intitulé « certificat » dans le dossier fournisseur ne permet pas d’en déduire que votre version, votre configuration et votre procédure sont couvertes.

Prévoyez également la suite : le module C impose au fabricant d’assurer la conformité au type approuvé et le respect des exigences concernées. La réception de l’attestation B n’achève donc pas, à elle seule, toutes les tâches du fabricant. Attribuez le suivi de la production et les pièces de déclaration et de marquage.

Évaluer l’engagement demandé par le module H

Le module H suppose un système de qualité approuvé couvrant les dimensions prévues à l’annexe VIII, partie IV. Le fabricant doit en maintenir l’efficacité pendant l’assistance et se soumettre à la surveillance prévue. Il faut donc examiner les moyens de faire fonctionner ce système, au-delà de la préparation de documents pour l’évaluation initiale.

Demandez aux responsables de décrire comment une évolution du produit est décidée, vérifiée et enregistrée. Examinez ensuite comment les informations sur les vulnérabilités sont reçues et traitées, puis comment les résultats des examens et essais sont conservés. La documentation doit correspondre aux responsabilités et pratiques effectivement mises en place.

Pour choisir entre les voies autorisées, comparez le périmètre de l’évaluation, l’organisation disponible et le suivi nécessaire. Une série de produits proches peut conduire à des questions différentes de celles d’une version isolée. Cela ne permet pas de déclarer le module H systématiquement moins coûteux ou plus rapide : ces conséquences doivent être établies dans votre contexte et dans l’offre reçue.

Organiser les modifications et la réception des livrables

La procédure choisie détermine aussi le traitement des changements. Pour le module B, l’annexe VIII, partie II, point 7, prévoit l’information de l’organisme sur les modifications susceptibles de remettre en cause la conformité ou les conditions de validité, avec une nouvelle approbation sous forme de complément. Pour le module H, la partie IV, point 3.5, encadre les projets de modification du système de qualité et leur examen par l’organisme.

Mettez donc en relation la gestion des versions et le dossier d’évaluation. La personne qui accepte une modification doit savoir si elle affecte les éléments approuvés et qui doit être informé. Un changement de fournisseur ou de processus ne doit pas disparaître du suivi au motif que l’interface visible du produit reste identique.

À réception, rapprochez les travaux commandés, les documents remis et les points encore ouverts. Un rapport peut établir les résultats d’examens tout en laissant une non-conformité à corriger. Conservez ces réserves et leur traitement ; ne remplacez pas la conclusion de l’évaluateur par une formule commerciale plus favorable.

Enfin, préparez la conservation et l’accès aux pièces selon la procédure applicable. Les documents doivent rester intelligibles après un changement d’équipe ou de prestataire. Une liste de fichiers sans lien avec le produit, les versions et les décisions ne permet pas de suivre utilement la conformité dans le temps.

Ce qu’il faut retenir

  • La classification commande la procédure, avec des conditions et exceptions précises.
  • Le module A conserve la responsabilité du fabricant et l’exigence de preuves.
  • Un certificat ou une norme ne couvre que son périmètre démontré.
  • Le statut et la portée de notification de l’évaluateur se vérifient avant engagement.

FAQ

Le module A dispense-t-il de dossier technique ?

Non. L’annexe VIII impose la documentation et les mesures permettant de démontrer la conformité. L’absence de tiers ne diminue pas les obligations de fond.

Un logiciel de classe II peut-il relever du module A ?

L’Art. 32(5) ouvre cette possibilité aux produits répondant aux critères de logiciels libres et ouverts de l’annexe III, si leur documentation technique est rendue publique lors de la mise sur le marché.

Un certificat ISO 27001 remplace-t-il l’évaluation CRA ?

Non. Il porte sur un système de management dans un périmètre donné. L’évaluation CRA doit démontrer les exigences applicables au produit et aux processus du fabricant.

Recevez nos analyses conformité dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la conformité numérique.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →