Cyber Resilience Act · éditeurs logiciels · sécurité produit
Audit conformité CRA : prouver que votre produit logiciel est sécurisé et maintenable
Périmètre couvert par le forfait Pentest Conformité.
Le CRA transforme la sécurité en exigence de mise sur le marché. Votre produit doit être conçu, documenté, testé et maintenu avec un dispositif de gestion des vulnérabilités démontrable, pas seulement une politique de sécurité déclarative.
10+ ans d'expérience · 100+ missions · réponse 24-48 h · intervenant unique certifié Qualiopi
Le déclencheur : passer d'une conformité papier à des preuves produit
Un donneur d'ordre, un investisseur, un assureur ou une autorité de marché peut demander comment votre produit gère les vulnérabilités. L'audit CRA relie vos pratiques AppSec, DevSecOps et support produit aux exigences du règlement, avec une liste d'écarts priorisée.
Produit mis sur le marché
Classification du produit, composants numériques couverts, services distants nécessaires, dépendances tierces et période de support de sécurité.
Vulnérabilités et incidents
Processus de réception, triage, correction, divulgation coordonnée et notification des vulnérabilités activement exploitées.
Preuves vérifiables
SBOM, scans de dépendances, politique de mises à jour, traces de correction, documentation sécurité et résultats de tests offensifs.
Périmètre audité
Sécurité du produit
- Architecture produit, surfaces d'attaque et flux sensibles
- Authentification, autorisations, secrets et chiffrement
- Gestion des dépendances, SBOM, composants open source
- Chaîne CI/CD, signature, intégrité et distribution des releases
- Tests offensifs ciblés sur les fonctions critiques
Processus CRA
- Politique de support sécurité et mises à jour
- Réception et triage des vulnérabilités signalées
- Critères de reporting des vulnérabilités activement exploitées
- Documentation technique et preuves de conformité
- Plan de remédiation avant mise sur le marché ou audit client
Pour un cadrage réglementaire plus large, consultez aussi l'article Cyber Resilience Act : obligations 2026 pour les créateurs de logiciels ou recevez le guide CRA gratuit.
Livrables
Matrice d'écarts CRA
Exigences couvertes, preuves existantes, écarts et niveau de risque pour le produit audité.
Rapport technique
Findings exploitables, PoC contrôlés, impacts produit, CVSS et recommandations priorisées.
Plan reporting 2026
Critères de décision, rôles, workflow de notification, modèles de communication et traces attendues.
Atelier de restitution
Restitution exécutive et technique pour arbitrer les corrections avant audit client ou mise sur le marché.
Tarif
Sur devis
Chiffrage selon le nombre de produits et la profondeur des tests : documentation, processus vulnérabilités, dépendances, tests ciblés.
- Synthèse exécutive + rapport technique
- Plan de remédiation priorisé
- Atelier de restitution inclus
- Retest possible après correction
FAQ
Aller plus loin
- Former vos équipes : formation « CRA pour éditeurs de logiciels ».
- Un pentest a déjà eu lieu et les mêmes failles reviennent ? Voir le pack audit et montée en compétence.