Aller au rapport

Revue sécurité / Applications et API

Demander un périmètre chiffré
Preuve, pentest applicatif

PREUVE / Analyse d’actualité

Cyber Resilience Act : les orientations de la Commission du 27 juillet 2026

Publié le

Les orientations publiées le 27 juillet 2026

La Commission européenne a publié le 27 juillet 2026 des orientations sur l’application du Cyber Resilience Act. La page officielle les présente comme non contraignantes et traite notamment du périmètre des produits et du traitement distant. Elle distingue les obligations de signalement applicables depuis le 11 septembre 2026 et l’application principale prévue au 11 décembre 2027. Cette analyse est publiée le 1er octobre 2026.

La date d’événement retenue ici est la publication des orientations, le 27 juillet, et non la date ultérieure de signalement inscrite dans le plan initial. Pour un éditeur SaaS, il faut examiner le produit et sa relation avec les fonctions de traitement distant. Le site ne conclut pas que tous les SaaS sont automatiquement inclus ni qu’un pentest suffit à établir la conformité au CRA.

Qualifier le produit avant d’acheter une preuve

Notre recommandation est de décrire les composants commercialisés, les fonctions nécessaires et les services distants associés. Les personnes responsables de la conformité examinent ensuite l’applicabilité du texte et des orientations. Le commercial doit éviter une promesse générale de conformité fondée seulement sur le mot « logiciel ». Le CTO apporte les éléments d’architecture nécessaires à cette qualification.

Si le client demande un rapport de pentest, distinguez cette clause de votre analyse réglementaire. L’audit peut fournir des observations techniques sur un périmètre. Il ne remplace pas les autres obligations éventuellement applicables au produit. Demandez la pièce exacte et les critères d’acceptation du grand compte avant de consulter un cabinet.

Relier les résultats au suivi des vulnérabilités

La mission doit prévoir le rapport, la restitution et le traitement des constats. Une correction est assignée à un responsable avec une preuve de vérification. Une mesure compensatoire reste distincte d’un correctif définitif. Les détails sensibles ne sont pas diffusés dans le dossier commercial. Les modalités de partage avec l’acheteur sont convenues avec le prestataire.

L’environnement et la version examinés doivent être identifiés. Une modification ultérieure peut rendre une partie du rapport moins représentative. Les dépendances et les services tiers sont distingués des actifs autorisés. Un audit applicatif ne vaut pas autorisation sur toute la chaîne de fourniture ni examen de toutes ses propriétés.

Formuler une consultation prudente

Précisez les usages client, les fonctions, les rôles et les livrables. Faites confirmer la couverture et le retest sans employer une garantie globale de conformité. Les orientations aident à comprendre le cadre ; l’analyse d’un produit particulier doit être menée sur ses faits et les textes applicables. Le formulaire du site n’accepte pas de secret ni de rapport réel, seulement des repères permettant d’organiser une mise en relation.

Fiche de consultation à préparer

Pour appliquer cette lecture à votre projet, identifiez la clause du grand compte, la version du SaaS et les changements depuis le dernier audit. Notez les fonctions concernées, les rôles disponibles et les interfaces exclues du rapport existant. Faites confirmer par l’acheteur la pièce qu’il attend et par le cabinet la couverture proposée. Le CTO réserve la capacité de préparation et de correction ; le commercial suit les jalons de remise. Les dates du prestataire restent à confirmer sur une proposition réelle. Une publication officielle ne permet pas d’inventer un résultat de test, une disponibilité ou une qualification.

Source primaire vérifiée

Commission publishes new guidance to support timely Cyber Resilience Act implementation, 27 juillet 2026. Consultée le 1er octobre 2026. Les conseils de consultation qui suivent la lecture de la source sont notre analyse pratique du besoin de l’éditeur.