Comment un produit d'IA se conforme au Cyber Resilience Act
Cyber Resilience Act (UE) 2024/2847
- Statut
- Application progressive
- Contraignant
- Oui
- Objet analysé
- Produit numérique
- Exigences
- 5
- Prochain jalon
- 11 déc. 2027
En bref
Exigences de cybersécurité pour les produits comportant des éléments numériques, dont les systèmes d'IA. Un système à haut risque conforme au CRA est présumé conforme à l'Art. 15 AI Act.
Les étapes pour se mettre en conformité
- Qualifiez chaque système d’IAAxes à trancher : Classe du produit.
- Déterminez votre rôleLes obligations varient selon le rôle : Fabricant et Importateur.
- Appliquez les 5 exigencesElles portent surtout sur : cybersécurité, surveillance après déploiement, incidents & mesures correctives et qualité & conformité.
- Prouvez-le avec des vérifications9 vérifications à documenter, dont 8 servent aussi AI Act, PL 2338 et ISO 42001.
- Suivez les échéancesProchain jalon : 11 déc. 2027, Application complète (prévu par le texte).
Champ et sanctions
- Nature
- Règlement
- Champ
- Fabricants, importateurs, distributeurs de produits numériques.
- Territorialité
- Produits mis sur le marché de l'UE.
- Sanctions
- Jusqu'à 15 M€ ou 2,5 % du CA mondial.
- Juridiction
- Union européenne
Calendrier
Qualifier un système
Axes de classification et verdicts possibles
Classe du produit
Exigences
5 exigences
| Code | Article | Exigence | S’applique à | Vérifications |
|---|---|---|---|---|
| CRA-I.1 | Annexe I partie I | Exigences essentielles : sécurité dès la conception, aucune vulnérabilité exploitable connue | ||
| CRA-I.2 | Annexe I partie II | Gestion des vulnérabilités : SBOM, mises à jour sur la période de support | ||
| CRA-14 | Art. 14 | Signaler vulnérabilités activement exploitées et incidents graves (24 h / 72 h / 14 j) | ||
| CRA-28 | Art. 28, 30, 32 | Évaluation de conformité, déclaration UE, marquage CE | ||
| CRA-31 | Art. 31, Annexe VII | Documentation technique et information des utilisateurs |
Vérifications à documenter
Une preuve collectée pour une vérification vaut pour chaque réglementation qui l’utilise.
| Code | Vérification | Portée | Thèmes | Aussi utilisée par |
|---|---|---|---|---|
| VER-009-03 | Cybersécurité du système d'IA vérifiée | Système | ||
| VER-009-F-04 | Résistance aux attaques adversariales testée | Modèle | ||
| NEW-CRA-01 | SBOM du système maintenu proposée | Système | ||
| VER-022-F-01 | Procédure de réaction aux risques et incidents | Organisation | ||
| VER-024-F-01 | Procédure d'évaluation de la conformité réalisée (annexe VI ou VII) | Système | ||
| VER-AUTO-03 | Déclaration de conformité UE rédigée | Système | ||
| VER-016-F-01 | Marquage CE apposé conformément à l'art. 48 | Système | ||
| VER-005-01 | Documentation technique complète conforme à l'annexe IV | Système | ||
| VER-007-01 | Instructions d'utilisation complètes et conformes à l'art. 13 | Système |
Thèmes couverts
Questions fréquentes
Qui est concerné par CRA ?
Fabricants, importateurs, distributeurs de produits numériques. Produits mis sur le marché de l'UE.
Quelles sanctions prévoit CRA ?
Jusqu'à 15 M€ ou 2,5 % du CA mondial.
Quand les obligations de CRA s’appliquent-elles ?
11 juin 2026 : Organismes d'évaluation de la conformité; 11 sept. 2026 : Obligations de signalement (vulnérabilités, incidents); 11 déc. 2027 : Application complète.
CRA est-il contraignant ?
Oui. Nature : règlement. Statut : application progressive.
Quels liens entre CRA et les autres réglementations ?
Les mêmes vérifications servent plusieurs textes. Vérifications partagées : AI Act (8), PL 2338 (4) et ISO 42001 (3).
Réglementations liées
Sources officielles
Données vérifiées au 25 sept. 2026. Information générale, pas un avis juridique. Vérifiez les textes officiels et faites-vous conseiller pour votre situation.
Pilotez ces exigences sur tous vos systèmes d’IA
TrustFlow inventorie vos systèmes, les qualifie pour chaque réglementation et collecte les preuves une seule fois pour tous les référentiels.