Sécurisé dès la conception, avec des preuves qui commencent au code
Le règlement sur la cyberrésilience fait de la cybersécurité une condition de mise sur le marché de l'UE des matériels et logiciels. Scrydon est conçu sécurisé par défaut et considère les devoirs de fabricant du CRA comme les siens — et donne aux clients qui livrent des produits sur la plateforme les contrôles et les preuves dont ils ont besoin.
Écrit pour les équipes sécurité, risque et protection des données — celles qui doivent en apporter la preuve, et pas seulement la description.
Règlement sur la cyberrésilience (CRA)
- Juridiction
- Union européenne
- S'applique à
- Fabricants, importateurs et distributeurs de produits comportant des éléments numériques — matériels et logiciels — mis sur le marché de l'UE, y compris les éditeurs de logiciels et les organisations qui bâtissent des produits connectés par-dessus.
Comment Scrydon vous aide à vous conformer
Sécurisé par défaut, dès la livraison
Les valeurs par défaut fail-closed, le service mesh mTLS, le contrôle d'accès à trois niveaux et le point de décision policy-as-code unique font que la plateforme est livrée dans une configuration sécurisée avec une surface d'attaque minimale. C'est ce que les exigences essentielles du CRA attendent d'un produit tel que livré — sécurisé par défaut, protégeant la confidentialité et l'intégrité, et n'exposant pas plus que nécessaire.
Traitement des vulnérabilités et mises à jour maîtrisées
En tant que fabricant de logiciel, Scrydon maintient un processus de traitement des vulnérabilités et de divulgation coordonnée pour la plateforme et fournit des mises à jour de sécurité tout au long de la période d'assistance. Les déploiements s'exécutant à partir d'une configuration reproductible et gouvernée par des politiques, vous pouvez déployer ces mises à jour dans vos propres environnements de manière maîtrisée et prouvée — y compris air-gap.
Journalisation pour la détection et la notification des incidents
Les exigences essentielles attendent d'un produit qu'il enregistre et surveille l'activité interne pertinente, y compris l'accès aux données ou leur modification. Le journal d'audit immuable et interrogeable fait exactement cela et vous donne le détail de l'acteur, de l'adresse IP et des décisions nécessaire pour caractériser une vulnérabilité activement exploitée ou un incident grave dans les délais de 24 et 72 heures du CRA.
Une chaîne d'approvisionnement que vous pouvez énumérer
Le CRA attend des fabricants qu'ils sachent ce que contiennent leurs produits. Scrydon garde la chaîne d'approvisionnement IA et données explicite — les fournisseurs d'IA externes sont en opt-in, les modèles s'exécutent où vous le choisissez et les composants de la plateforme sont documentés — afin que votre propre nomenclature logicielle et votre documentation technique puissent rendre compte de la plateforme et de tout ce qu'elle atteint.
Evidence packs par cadre
Les evidence packs relient les contrôles de la plateforme aux exigences essentielles du CRA, aux côtés d'ISO 27001 et de NIS2, et donnent aux travaux de sécurité produit, de conformité et d'évaluation de la conformité un point de départ documenté pour la documentation technique et l'appréciation des risques que le règlement exige.
CRA : ce qui vous est demandé
- Concevoir, développer et produire les produits conformément aux exigences essentielles de cybersécurité du CRA, sécurisés par défaut.
- Mener une appréciation des risques de cybersécurité et tenir une documentation technique, y compris une nomenclature logicielle (SBOM).
- Exploiter un processus de traitement des vulnérabilités avec divulgation coordonnée et mises à jour de sécurité gratuites pendant la période d'assistance (au moins cinq ans, sauf si la durée de vie attendue du produit est plus courte).
- Notifier les vulnérabilités activement exploitées et les incidents graves : alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous 14 jours.
- Réaliser l'évaluation de la conformité applicable — plus stricte pour les produits importants et critiques — et apposer le marquage CE.
- Fournir aux utilisateurs des informations de sécurité claires, des instructions et une période d'assistance définie.
- Respecter le calendrier : obligations de notification à partir du 11 septembre 2026, obligations principales à partir du 11 décembre 2027.
Questions fréquentes
Le règlement sur la cyberrésilience s'applique-t-il à Scrydon lui-même ?+
Le CRA s'applique-t-il à nous si nous bâtissons sur Scrydon ?+
Quand les obligations du CRA commencent-elles à s'appliquer ?+
Comment la plateforme aide-t-elle à satisfaire les exigences essentielles de cybersécurité ?+
Quels sont les délais de notification des vulnérabilités et incidents, et comment Scrydon aide-t-il ?+
Comment Scrydon soutient-il la nomenclature logicielle (SBOM) ?+
Quel est le lien entre le CRA, NIS2 et ISO 27001 ?+
Vous préférez écrire ? Envoyez un e-mail à hello [at] scrydon.com et nous vous répondrons.