Why now – Palantir alternatives for Europe: what 'sovereign' actually means, and how European public bodies are decidingS'inscrire →
Cyber Resilience Act (CRA)

Sécurisé dès la conception, avec des preuves qui commencent au code

Le règlement sur la cyberrésilience fait de la cybersécurité une condition de mise sur le marché de l'UE des matériels et logiciels. Scrydon est conçu sécurisé par défaut et considère les devoirs de fabricant du CRA comme les siens — et donne aux clients qui livrent des produits sur la plateforme les contrôles et les preuves dont ils ont besoin.

Écrit pour les équipes sécurité, risque et protection des données — celles qui doivent en apporter la preuve, et pas seulement la description.

De quoi s'agit-il

Règlement sur la cyberrésilience (CRA)

Le règlement sur la cyberrésilience (Cyber Resilience Act, règlement (UE) 2024/2847) fixe des exigences horizontales de cybersécurité pour les produits comportant des éléments numériques — matériels et logiciels disposant d'une connexion directe ou indirecte à un appareil ou à un réseau — mis sur le marché de l'UE. Les fabricants doivent concevoir, développer et produire leurs produits conformément à des exigences essentielles de cybersécurité, mener un processus de traitement des vulnérabilités pendant la période d'assistance du produit, tenir une nomenclature logicielle (SBOM), fournir des mises à jour de sécurité, notifier les vulnérabilités activement exploitées et les incidents graves via la plateforme unique de notification gérée par l'ENISA, et démontrer la conformité par le marquage CE. Les catégories de produits à plus haut risque (« importants » et « critiques ») font l'objet d'une évaluation de la conformité plus stricte. Le règlement est entré en vigueur le 10 décembre 2024 ; les obligations de notification s'appliquent à partir du 11 septembre 2026 et les obligations principales à partir du 11 décembre 2027, avec des amendes pouvant atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires mondial.
En bref
Juridiction
Union européenne
S'applique à
Fabricants, importateurs et distributeurs de produits comportant des éléments numériques — matériels et logiciels — mis sur le marché de l'UE, y compris les éditeurs de logiciels et les organisations qui bâtissent des produits connectés par-dessus.
Contactez-nous
Comment nous aidons

Comment Scrydon vous aide à vous conformer

Les contrôles sont intégrés au runtime : la conformité est donc quelque chose que vous pouvez démontrer avec des preuves issues de la plateforme elle-même — plutôt que reconstituées après coup.

Sécurisé par défaut, dès la livraison

Les valeurs par défaut fail-closed, le service mesh mTLS, le contrôle d'accès à trois niveaux et le point de décision policy-as-code unique font que la plateforme est livrée dans une configuration sécurisée avec une surface d'attaque minimale. C'est ce que les exigences essentielles du CRA attendent d'un produit tel que livré — sécurisé par défaut, protégeant la confidentialité et l'intégrité, et n'exposant pas plus que nécessaire.

Traitement des vulnérabilités et mises à jour maîtrisées

En tant que fabricant de logiciel, Scrydon maintient un processus de traitement des vulnérabilités et de divulgation coordonnée pour la plateforme et fournit des mises à jour de sécurité tout au long de la période d'assistance. Les déploiements s'exécutant à partir d'une configuration reproductible et gouvernée par des politiques, vous pouvez déployer ces mises à jour dans vos propres environnements de manière maîtrisée et prouvée — y compris air-gap.

Journalisation pour la détection et la notification des incidents

Les exigences essentielles attendent d'un produit qu'il enregistre et surveille l'activité interne pertinente, y compris l'accès aux données ou leur modification. Le journal d'audit immuable et interrogeable fait exactement cela et vous donne le détail de l'acteur, de l'adresse IP et des décisions nécessaire pour caractériser une vulnérabilité activement exploitée ou un incident grave dans les délais de 24 et 72 heures du CRA.

Une chaîne d'approvisionnement que vous pouvez énumérer

Le CRA attend des fabricants qu'ils sachent ce que contiennent leurs produits. Scrydon garde la chaîne d'approvisionnement IA et données explicite — les fournisseurs d'IA externes sont en opt-in, les modèles s'exécutent où vous le choisissez et les composants de la plateforme sont documentés — afin que votre propre nomenclature logicielle et votre documentation technique puissent rendre compte de la plateforme et de tout ce qu'elle atteint.

Evidence packs par cadre

Les evidence packs relient les contrôles de la plateforme aux exigences essentielles du CRA, aux côtés d'ISO 27001 et de NIS2, et donnent aux travaux de sécurité produit, de conformité et d'évaluation de la conformité un point de départ documenté pour la documentation technique et l'appréciation des risques que le règlement exige.

Exigences clés

CRA : ce qui vous est demandé

  • Concevoir, développer et produire les produits conformément aux exigences essentielles de cybersécurité du CRA, sécurisés par défaut.
  • Mener une appréciation des risques de cybersécurité et tenir une documentation technique, y compris une nomenclature logicielle (SBOM).
  • Exploiter un processus de traitement des vulnérabilités avec divulgation coordonnée et mises à jour de sécurité gratuites pendant la période d'assistance (au moins cinq ans, sauf si la durée de vie attendue du produit est plus courte).
  • Notifier les vulnérabilités activement exploitées et les incidents graves : alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous 14 jours.
  • Réaliser l'évaluation de la conformité applicable — plus stricte pour les produits importants et critiques — et apposer le marquage CE.
  • Fournir aux utilisateurs des informations de sécurité claires, des instructions et une période d'assistance définie.
  • Respecter le calendrier : obligations de notification à partir du 11 septembre 2026, obligations principales à partir du 11 décembre 2027.
Où passe la frontière

Ce que nous fournissons, et ce qui reste à votre charge

Aucun fournisseur ne peut être conforme à votre place. Nous intégrons les contrôles à la plateforme et produisons les preuves ; l'évaluation de votre propre déploiement vous revient. Voici le partage, énoncé clairement, pour qu'il n'apparaisse pas au dernier moment dans une revue de sécurité.

Ce que Scrydon fournit

  • Des contrôles appliqués par défaut dans le runtime, plutôt que laissés à la configuration.
  • Un enregistrement immuable et interrogeable de ce qui s'est exécuté, sous quelle autorité et sur quelles données.
  • Des dossiers de preuves alignés sur les obligations décrites dans cette page.
  • Une architecture et des flux de données documentés, lisibles par vos évaluateurs.
  • Un déploiement dans votre propre périmètre — jusqu'à la déconnexion totale.

Ce qui reste de votre responsabilité

  • La classification de vos propres systèmes et données au regard du cadre.
  • Votre analyse de risque, votre AIPD et votre évaluation de conformité.
  • Les personnes à qui vous accordez l'accès, et sur quelle base.
  • Votre réponse aux incidents et vos obligations de notification.
  • La sécurité opérationnelle de l'environnement dans lequel vous l'exécutez.
FAQ

Questions fréquentes

Le règlement sur la cyberrésilience s'applique-t-il à Scrydon lui-même ?+
Oui. Un logiciel mis sur le marché de l'UE est un produit comportant des éléments numériques ; Scrydon est donc fabricant au sens du CRA et considère ces obligations comme les siennes : ingénierie sécurisée dès la conception, processus de traitement et de divulgation des vulnérabilités, mises à jour de sécurité pendant la période d'assistance, et préparation aux obligations de notification applicables à partir du 11 septembre 2026. Nous décrivons notre posture sur la page Confiance & sécurité et publions un état plutôt que des promesses. Cette page traite aussi de la manière dont la plateforme soutient les clients qui sont eux-mêmes fabricants.
Le CRA s'applique-t-il à nous si nous bâtissons sur Scrydon ?+
Si vous mettez sur le marché de l'UE un produit comportant des éléments numériques — un appareil, une application ou un logiciel connecté — vous êtes fabricant et le CRA s'applique à ce produit, y compris aux parties bâties sur la plateforme. Les logiciels utilisés uniquement en interne et les services fournis purement en SaaS sont généralement hors du CRA, même si le traitement de données à distance dont dépend un produit entre dans le champ et que les services relèvent de NIS2. Là où vous êtes concerné, Scrydon fournit des valeurs par défaut sécurisées, une journalisation et des composants documentés sur lesquels votre propre travail de conformité peut s'appuyer.
Quand les obligations du CRA commencent-elles à s'appliquer ?+
Le règlement est entré en vigueur le 10 décembre 2024. Les obligations de notification des vulnérabilités activement exploitées et des incidents graves s'appliquent à partir du 11 septembre 2026, les dispositions relatives aux organismes d'évaluation de la conformité à partir du 11 juin 2026, et les obligations principales — exigences essentielles, traitement des vulnérabilités, évaluation de la conformité et marquage CE — à partir du 11 décembre 2027. Ces dates tombant dans la durée de vie des produits conçus aujourd'hui, bâtir sur une plateforme sécurisée par défaut est un moyen de les respecter sans rattrapage.
Comment la plateforme aide-t-elle à satisfaire les exigences essentielles de cybersécurité ?+
Les exigences essentielles de l'annexe I couvrent la configuration sécurisée par défaut, la protection de la confidentialité et de l'intégrité, le contrôle d'accès, la surface d'attaque minimale, la résilience face aux attaques et la journalisation de l'activité interne pertinente. Les valeurs par défaut fail-closed, le service mesh mTLS, le contrôle d'accès à trois niveaux, l'autorisation policy-as-code, les guardrails DLP et le journal d'audit immuable de Scrydon correspondent à chacune d'elles, et les evidence packs documentent la correspondance pour votre dossier technique.
Quels sont les délais de notification des vulnérabilités et incidents, et comment Scrydon aide-t-il ?+
Les fabricants doivent émettre une alerte précoce dans les 24 heures suivant la prise de connaissance d'une vulnérabilité activement exploitée ou d'un incident grave, une notification plus complète sous 72 heures et un rapport final sous 14 jours (un mois pour les incidents), via la plateforme unique de notification. Le journal d'audit vous donne le détail de l'acteur, de l'adresse IP et des décisions pour caractériser rapidement ce qui s'est passé ; le processus de divulgation de Scrydon vous tient informé au sujet de la plateforme. Le dépôt des notifications pour votre produit reste votre obligation en tant que fabricant.
Comment Scrydon soutient-il la nomenclature logicielle (SBOM) ?+
Le CRA exige des fabricants qu'ils identifient et documentent les composants de leurs produits, au moins jusqu'au niveau des dépendances de premier rang, dans une SBOM lisible par machine. Scrydon documente les composants qu'il livre afin que la SBOM et la documentation technique de votre produit puissent rendre compte de la plateforme, et garde la chaîne d'approvisionnement IA explicite grâce aux fournisseurs externes en opt-in et à votre choix de l'endroit où s'exécutent les modèles. Constituer et maintenir la SBOM de votre produit dans son ensemble reste votre responsabilité.
Quel est le lien entre le CRA, NIS2 et ISO 27001 ?+
Le CRA réglemente les produits ; NIS2 réglemente les entités et les services qui les utilisent ; ISO 27001 gouverne le management de la sécurité d'une organisation. Ils sont conçus pour se renforcer mutuellement : des produits conformes au CRA aident les entités NIS2 à prouver la sécurité de leur chaîne d'approvisionnement, et un SMSI ISO 27001 est le cadre naturel des processus de traitement des vulnérabilités et de développement sécurisé que le CRA exige. Les evidence packs de Scrydon relient ses contrôles aux trois, si bien que les mêmes preuves servent à chacun.

Ou écrivez-nous

Dites-nous sur quoi vous travaillez et qui doit répondre. Une personne le lit et répond sous un jour ouvré.

Ces informations servent uniquement à vous répondre. Politique de confidentialité

Vous préférez écrire ? Envoyez un e-mail à hello [at] scrydon.com et nous vous répondrons.