NIS2 CRA : ces deux cadres peuvent concerner une même organisation, mais ils ne visent pas le même objet. NIS2 traite la cybersécurité des entités dans son champ ; le Cyber Resilience Act traite les produits comportant des éléments numériques mis à disposition sur le marché de l’Union. Un éditeur ou fabricant doit identifier ses rôles avant de réunir les preuves.
En bref
- Une analyse porte sur l’entité et ses services, l’autre sur les produits et les rôles économiques.
- Les obligations de notification de l’article 14 du CRA s’appliquent depuis le 11 septembre 2026.
- Les principales obligations du CRA s’appliquent à partir du 11 décembre 2027.
NIS2 CRA : comparer les objets de conformité
La Commission européenne présente le CRA comme un cadre horizontal pour les produits matériels et logiciels comportant des éléments numériques mis à disposition sur le marché de l’Union. Le règlement (UE) 2024/2847 définit son champ, ses exclusions et les obligations selon les acteurs. La qualification NIS2 se fait séparément à partir de l’activité, de la taille et des exceptions de la directive.
| Question | NIS2 | CRA |
|---|---|---|
| Objet central | Entité et sécurité de ses systèmes et services | Produit comportant des éléments numériques |
| Qualification | Articles 2 et 3, annexes I et II | Champ du règlement, exclusions et rôle de l’acteur |
| Dossier de travail | Risques, mesures, gouvernance et incidents | Exigences produit, vulnérabilités et documentation |
| Responsable à mobiliser | Direction, RSSI, métiers | Équipe produit, sécurité, juridique et qualité |
| Résultat à vérifier | Mesures appliquées dans le périmètre de l’entité | Conformité du produit suivant la procédure applicable |
Un dossier produit ne remplace pas le dossier de l’entité. Inversement, un audit de votre infrastructure n’évalue pas automatiquement les obligations du logiciel que vous commercialisez. Le guide d’assujettissement NIS2 qualifie le premier périmètre ; le pilier obligations NIS2 présente les décisions réglementaires à documenter.
Séparer les calendriers
Le CRA est un règlement européen avec des dates d’application prévues par son article 71. La Commission distingue l’application principale au 11 décembre 2027, les obligations de notification de l’article 14 au 11 septembre 2026, et les dispositions relatives aux organismes d’évaluation de la conformité au 11 juin 2026. Ces dates ne constituent pas des échéances générales NIS2 pour les entreprises françaises.
- Relevez le produit, sa version et les dates de mise sur le marché pertinentes.
- Identifiez le rôle exercé : fabricant, importateur ou distributeur, selon les définitions du règlement.
- Faites examiner les exclusions et les dispositions transitoires avant de conclure.
- Suivez séparément la transposition NIS2 dans le calendrier France.
Pour les vulnérabilités activement exploitées et les incidents graves concernant les produits dans son champ, le CRA prévoit un circuit de notification propre. Un incident peut aussi affecter les systèmes d’une entité concernée par NIS2. La qualification et le circuit de chaque texte doivent alors être examinés, sans supposer qu’un seul signalement couvre tout.
Organiser la gestion des vulnérabilités
Préparez un inventaire des produits, des composants et des contacts responsables de leur maintenance. Faites préciser la manière de recevoir un signalement, d’évaluer sa portée et de décider d’une correction. Pour un produit dépendant de composants externes, établissez le circuit d’information avec leurs mainteneurs et fournisseurs.
- Affectez le produit à un responsable identifié.
- Conservez les versions concernées et les informations techniques disponibles.
- Faites qualifier le signalement par les équipes sécurité et produit.
- Déterminez les obligations d’information et de notification avec le juridique.
- Tracez la correction, sa vérification et la communication associée.
La traçabilité sert aux deux équipes, mais les preuves doivent garder leur destination. Le registre de documentation NIS2 peut référencer un dossier produit sans prétendre l’absorber. L’évaluation de la chaîne d’approvisionnement NIS2 doit aussi intégrer les dépendances qui soutiennent vos services.
Définir une mission commune sans mélanger les livrables
Une mission de cadrage peut réunir RSSI, équipe produit et juridique. Demandez des livrables distincts : note sur le périmètre de l’entité, liste des produits à examiner, analyse des rôles et tableau des circuits de notification. Les travaux de correction des systèmes et les travaux de conformité produit doivent être identifiables dans le devis.
Pour rendre les offres comparables, indiquez les familles de produits, les marchés visés, les services opérés et les dossiers déjà disponibles. Les informations sensibles seront partagées dans un canal convenu pendant la mission. Le formulaire public sert à décrire le besoin et les interlocuteurs, pas à déposer le détail d’une vulnérabilité.
Une certification ISO 27001 règle-t-elle les deux sujets ?
Peut-on utiliser le même certificat pour NIS2 et le CRA ?
Un certificat de système de management ne remplace ni l’analyse du champ NIS2 ni la procédure de conformité produit prévue par le CRA. Il peut fournir des preuves d’organisation sur le périmètre qu’il couvre ; leur portée doit être examinée pour chaque obligation.
Le texte CRA adopté publié par le Conseil donne accès aux dispositions de fond ; les dates précises figurent dans la présentation de la Commission citée ci-dessus.
