Tous les référentiels
Règlement (UE) 2024/2847 · 4 exigences cartographiées

Cyber Resilience Act

Attention au périmètre : le CRA porte sur le produit que vous mettez sur le marché, pas sur votre système d'information d'entreprise. La correspondance est donc réelle pour un logiciel en ligne ayant une surface publique, et marginale pour un équipement embarqué.

Qui est concerné

Fabricants, importateurs et distributeurs de produits comportant des éléments numériques mis sur le marché de l’Union. Obligations de signalement à partir de septembre 2026, plein effet en décembre 2027.

  1. Annexe I, partie IPartiel
    Ce que le texte exige

    Le produit est mis sur le marché sans vulnérabilité exploitable connue, et livré dans une configuration sécurisée par défaut.

    Ce que numerIQ apporte

    Vue extérieure de l'instance déployée : versions annoncées, en-têtes de sécurité, configuration réellement servie — plutôt que celle décrite dans la documentation.

    Axes mobilisésSurface
    « Direct » : l'exigence est observable de l'extérieur et mesurée telle quelle. « Partiel » : une part est couverte, le reste est interne. « Apport » : la mesure alimente une obligation plus large sans la remplir.
  2. Annexe I, partie IDirect
    Ce que le texte exige

    Protéger la confidentialité des données stockées, transmises ou traitées, notamment par le chiffrement des données en transit.

    Ce que numerIQ apporte

    Chiffrement effectivement négocié par le produit en ligne, sur chacun de ses points d'entrée publics, interfaces de programmation comprises.

    Axes mobilisésCertificats
  3. Annexe I, partie IPartiel
    Ce que le texte exige

    Protéger contre l'accès non autorisé par des mécanismes de contrôle appropriés.

    Ce que numerIQ apporte

    Détection des interfaces d'administration et des points d'entrée accessibles sans authentification ni filtrage sur l'instance publique.

    Axes mobilisésSurface
  4. Annexe I, partie IIDirect
    Ce que le texte exige

    Mettre en place une politique de divulgation coordonnée des vulnérabilités et une adresse de contact pour les signalements.

    Ce que numerIQ apporte

    Vérification de la publication effective d'un contact de signalement à l'emplacement normalisé, et de son accessibilité.

    Axes mobilisésRGPD
Ce qui n'est pas couvert

Le CRA exige une analyse de risque produit, une nomenclature logicielle, un traitement documenté des vulnérabilités, une politique de divulgation coordonnée et une durée de support annoncée. numerIQ n'observe que la face déployée du produit, jamais sa chaîne de fabrication.

Votre score existe déjà.

Vos clients et vos assureurs peuvent le calculer. Autant le voir en premier.

Calculer mon IQ de sécurité