Grownoble Conformité CRA J−15 Prendre rendez-vous
Référence RÈGL. (UE) 2024/2847
Objet Art. 14 — Signalement
Opposable le 12.09.2026
Norme harmonisée Aucune au JOUE
Organisme notifié Aucun (base NANDO)

Le 12 septembre, vous aurez 24 heures pour notifier.

À cette date, tout fabricant, importateur ou distributeur sous marque propre d'un produit comportant des éléments numériques doit être capable d'alerter l'ENISA et le CERT-FR en une journée. Nous installons ce dispositif chez vous en quinze jours, procédure écrite et exercice à blanc compris.

Voir le Sprint 12 septembre Suis-je concerné ? Démarrage sous 5 jours ouvrés

Échéance non reportable

Contrairement à celle de décembre 2027, l'échéance du 12 septembre 2026 est décrite par l'ensemble des sources publiques comme ferme. La Single Reporting Platform de l'ENISA ouvre le même jour.

--Jours
--Heures
--Min
--Sec
0 Norme harmonisée publiée

Aucun texte cité au Journal officiel de l'UE au 9 août 2026. La présomption de conformité de l'article 27 n'existe pour personne : chaque preuve se construit directement contre l'Annexe I.

0 Organisme notifié CRA

Base NANDO vide en juin 2026. En France, l'accréditation Cofrac ouvre au second semestre ; les premières notifications ne démarrent pas avant fin 2026.

15 M€ Ou 2,5 % du CA mondial

Plafond de sanction administrative en cas de violation des exigences essentielles ou des obligations du fabricant, le montant le plus élevé étant retenu.

§01 Obligation
de signalement
Article 14 du règlement

Trois horloges se déclenchent le jour où vous apprenez la vulnérabilité.

Le compte à rebours ne part pas de la publication d'un correctif, ni de la décision d'un comité : il part de la prise de connaissance d'une vulnérabilité activement exploitée ou d'un incident grave.

24 h

Alerte précoce

Signalement à l'ENISA et au CSIRT de référence — en France le CERT-FR de l'ANSSI — via la Single Reporting Platform. Une alerte, pas un rapport : encore faut-il savoir qui la rédige, avec quel compte, et sur quel modèle.

72 h

Notification complète

Évaluation initiale de gravité et d'impact, périmètre des produits touchés, mesures correctives ou d'atténuation déjà engagées. C'est ici que l'absence de SBOM se paie comptant.

14 j

Rapport final

Après mise à disposition du correctif — un mois dans le cas d'un incident grave. Le rapport devient une pièce du dossier technique, à conserver dix ans après la mise sur le marché.

Point de friction n°1 Qualification

Une vulnérabilité seulement théorique, non exploitée, ne relève pas du signalement obligatoire — elle doit néanmoins être analysée et corrigée selon votre processus de gestion des vulnérabilités. Trancher entre « exploitée » et « non exploitée » sous 24 heures, sans arbre de décision écrit, est la première cause de non-conformité prévisible. C'est aussi, chez nos clients, le premier livrable réellement utilisé.

§02 Périmètre
d'application
Qui est concerné

Beaucoup d'entreprises sont dans le périmètre sans le savoir.

Le CRA couvre les produits comportant des éléments numériques : logiciels, composants, firmware, matériel connecté et services distants nécessaires au fonctionnement du produit.

Profil A

Fabricants d'électronique et d'IoT

10 à 250 salariés, codes NAF 26.xx, 27.xx, 28.xx. Vous gérez déjà le marquage CE, la RED et la CEM : le réflexe conformité existe, le circuit de décision est connu. Le CRA s'ajoute à un système documentaire en place — c'est le cas le plus rapide à traiter.

Profil B

Importateurs et distributeurs sous marque propre

Le cas le plus exposé. Dès que vous apposez votre nom sur un produit sourcé hors UE, vous en devenez le fabricant au sens du règlement — y compris pour un firmware que vous ne maîtrisez pas et pour les composants open source qu'il embarque.

Profil C

Intégrateurs, machines spéciales, logiciel embarqué

Votre frontière de périmètre est floue, et vos donneurs d'ordre commencent à exiger des garanties contractuelles. Le travail consiste d'abord à qualifier votre rôle produit par produit avant de bâtir quoi que ce soit.

Deux idées fausses à corriger Rétroactivité

« Nos produits sont anciens, ils ne sont pas visés. » L'obligation de signalement s'applique au parc installé, y compris à des produits mis sur le marché il y a dix ans et toujours en service.

« Nous faisons du SaaS, nous sommes hors sujet. » Le SaaS pur reste hors périmètre direct tant qu'aucun produit n'est mis sur le marché. La frontière devient discutable dès qu'un logiciel est distribué ou intégré à du matériel. Cette zone grise se tranche par écrit, produit par produit — pas par présomption.

§03 Brique 0
Produit d'appel
Offre principale

Sprint 12 septembre

« Le jour où le CERT-FR vous appelle, vous avez 24 heures. Aujourd'hui, vous comptez en semaines. »

Brique 0 — Mise en conformité au signalement

Un dispositif de notification opérationnel en quinze jours.

Pas un audit, pas un rapport de recommandations : un dispositif installé, écrit, testé sous chronomètre, et transféré à une personne nommée dans votre entreprise. À la fin du sprint, vous savez qui fait quoi, dans quel ordre, avec quels accès.

Durée 15 j calendaires
Charge 5 à 8 j·homme
Prix Forfait sur devis
Démarrage Sous 5 j ouvrés

Les sept livrables

  • Cartographie des produits dans le périmètre Inventaire produit par produit, qualification de votre rôle (fabricant, importateur, distributeur, steward) et classification selon les niveaux de criticité du règlement. C'est la pièce qui détermine tout le reste. Livrable — tableau de périmètre daté et validé en comité de direction
  • Désignation et formation du responsable de notification Une personne nommée, un suppléant, une chaîne d'astreinte. Formation de deux heures sur le texte, les délais et les pièges de rédaction d'une alerte précoce. Livrable — lettre de mission + support de formation conservé
  • Inscription et prise en main de la Single Reporting Platform Création des comptes sur la plateforme opérée par l'ENISA, vérification des accès, identification du CSIRT de référence et du circuit de transmission vers le CERT-FR. Livrable — accès créés et testés, procédure de connexion documentée
  • Procédure écrite d'escalade 24 h / 72 h / 14 jours Qui décide, qui rédige, qui valide, qui signe — heure par heure, y compris la nuit et le week-end. Rédigée au format de votre système documentaire existant pour être intégrable sans retraitement. Livrable — procédure qualité indicée, prête à référencer
  • Arbre de décision « activement exploitée ou non » Le livrable le plus utilisé. Logigramme adapté à vos produits et à vos sources, adossé au flux NVD et au catalogue KEV de la CISA, avec les règles d'usage et les cas limites déjà tranchés. Livrable — logigramme A3 affichable + notice de qualification
  • Canal de réception des signalements Adresse dédiée, fichier security.txt publié sur votre domaine, politique de divulgation coordonnée rédigée et publiable. Sans canal, un chercheur qui trouve une faille écrit à votre service commercial — ou ne vous écrit pas du tout. Livrable — canal en ligne, politique de divulgation publiée
  • Exercice à blanc chronométré Scénario réaliste sur l'un de vos produits, déclenché sans préavis sur le créneau convenu. On mesure le temps réel jusqu'à l'alerte précoce et on corrige les écarts avant la remise. Livrable — compte rendu avec temps mesurés, écarts et actions correctives

Déroulé du sprint

J+1 → J+4

Cadrage

  • Atelier de périmètre d'une demi-journée sur site
  • Inventaire des produits et des versions encore supportées
  • Qualification du rôle réglementaire, produit par produit
  • Identification des sources de vulnérabilités déjà en place
J+5 → J+11

Construction

  • Rédaction de la procédure d'escalade et de l'arbre de décision
  • Ouverture du canal de réception et publication de la politique
  • Inscription à la Single Reporting Platform, test des accès
  • Formation du responsable de notification et de son suppléant
J+12 → J+15

Épreuve

  • Exercice à blanc chronométré, sans préavis
  • Correction des écarts constatés
  • Remise du dossier complet et indicé
  • Restitution de 45 minutes en comité de direction

Ce que le Sprint n'est pas

Limites explicites de la prestation
  • Ce n'est ni un test d'intrusion ni un audit de code. Ces travaux sont réalisables, mais ils relèvent d'un lot séparé et chiffré à part.
  • Ce n'est pas le dossier technique de l'Annexe I ni la déclaration UE de conformité — c'est la Brique 1, dont l'échéance est décembre 2027.
  • Ce n'est pas une garantie de conformité. Nous livrons un dispositif, une méthode et des preuves ; nous nous engageons sur les moyens, jamais sur un résultat réglementaire opposable à un régulateur.

Il reste quinze jours avant l'entrée en vigueur.

Réserver un créneau de démarrage
§04 Architecture
de l'offre
Un escalier, pas un catalogue

Trois briques, deux échéances, un abonnement.

Chaque brique se vend seule. Elles s'enchaînent parce que le calendrier réglementaire les enchaîne : le signalement d'abord (septembre 2026), le marquage CE ensuite (décembre 2027), la tenue dans la durée en continu.

Brique 0 · Échéance 12.09.2026

Sprint 12 septembre

Forfait Devis après atelier de cadrage

  • Cartographie et qualification du périmètre
  • Procédure d'escalade 24 h / 72 h / 14 j
  • Arbre de décision d'exploitation active
  • Canal de signalement et politique de divulgation
  • Exercice à blanc chronométré
Brique 1 · Échéance 11.12.2027

Dossier Annexe I

Forfait Par famille de produits

  • Analyse de risque cybersécurité produit
  • SBOM exploitable au format CycloneDX, dépendances tierces comprises
  • Matrice de couverture de l'Annexe I, ligne à ligne, avec preuves
  • Politique de gestion et de divulgation des vulnérabilités
  • Période de support définie et justifiée
  • Dossier technique et projet de déclaration UE de conformité
  • Plan de remédiation priorisé sur les écarts
Brique 2 · En continu

CRA opéré

Abonnement Mensuel, engagement 12 mois

  • Surveillance continue des CVE sur votre SBOM
  • Qualification des alertes et astreinte de notification
  • Rédaction et dépôt des notifications réglementaires
  • Mise à jour annuelle du dossier technique
  • Veille sur les normes harmonisées et lignes directrices
  • Point de conformité trimestriel
Comparatif — charge, modèle de prix et échéance visée
Brique Objet Durée Charge Modèle de prix Échéance visée
Brique 0
Sprint 12 septembre
Dispositif de signalement des vulnérabilités et incidents graves 15 j calendaires 5 – 8 j·h Forfait, devis après cadrage 12.09.2026
Brique 1
Dossier Annexe I
Preuves de conformité aux exigences essentielles, par famille de produits 6 – 12 semaines 15 – 30 j·h Forfait par famille de produits 11.12.2027
Brique 2
CRA opéré
Surveillance, qualification, notification et tenue du dossier Engagement 12 mois Selon le nombre de produits suivis Abonnement mensuel En continu

Le prix est arrêté après l'atelier de cadrage, en fonction du nombre de produits et de familles. Devis ferme sous 48 heures.

§05 Contexte
réglementaire
État du droit au 27 août 2026

Attendre les normes revient à ne rien faire jusqu'en 2028.

L'argument « nous verrons quand le référentiel sortira » est le plus répandu. Il est aussi le plus coûteux, parce qu'il confond deux échéances distinctes.

Vide normatif

Aucune norme harmonisée

Les projets ETSI EN 304 6xx, CEN EN 40000, EN 50764/50765/50766 et prEN 18330 sont tous à l'état de brouillon, plusieurs en phase pré-enquête. Les premières livraisons sont attendues au second semestre 2026, la citation au Journal officiel plus tard encore. La série EN 18031, issue de la RED, reste une base de travail réutilisable mais ne couvre pas le CRA.

Vide institutionnel

Aucun organisme notifié

L'ANSSI joue le rôle d'autorité notifiante, en s'appuyant sur une accréditation Cofrac ouverte au second semestre 2026. Les notifications démarrent fin 2026 au plus tôt. Autrement dit : personne ne peut certifier votre produit aujourd'hui, mais l'obligation de signalement, elle, s'applique quand même.

Vide de connaissance

Des orientations que personne n'a lues

La Commission a publié le 27 juillet 2026 des orientations non contraignantes comprenant 67 exemples pratiques, cas d'usage et arbres de décision, explicitement destinés aux petites structures. Le document est public et gratuit. Notre travail consiste à l'avoir digéré avant vous, et à le transposer à vos produits.

Conséquence pratique Art. 27

Sans norme harmonisée citée au JOUE, la présomption de conformité de l'article 27 n'est invocable par personne. Chaque fabricant doit donc construire un dossier de preuves ad hoc contre l'Annexe I. C'est plus long, mais c'est aussi la raison pour laquelle un dispositif construit maintenant restera valable quand les normes arriveront : les exigences essentielles, elles, ne changeront pas.

§06 Méthode
et outillage
Comment nous travaillons

80 % de méthode et de preuve, 20 % de technique cyber.

Le CRA est d'abord un problème de gouvernance documentaire. C'est ce qui le rend traitable par une PME — à condition que quelqu'un tienne la plume et impose le rythme.

Chaîne d'outils

Intégralement open source

Syft pour la génération de SBOM, Grype pour la corrélation SBOM / CVE, Dependency-Track comme moteur de surveillance continue. Format CycloneDX, SPDX en secours. Flux NVD et catalogue KEV de la CISA pour qualifier l'exploitation active.

Aucune licence propriétaire n'est requise : vous restez propriétaire de votre chaîne et vous pouvez l'exploiter sans nous.

Transfert

Les livrables sont à vous

Procédures, gabarits, arbres de décision, matrices : tout est remis en format source modifiable, indicé, et rédigé pour s'insérer dans votre système qualité existant plutôt que d'en créer un second à côté.

L'objectif du Sprint est que votre responsable de notification puisse tenir le dispositif seul dès la remise. L'abonnement de la Brique 2 est un choix, pas une dépendance construite.

Positionnement Chapitre IV

Nous ne sommes pas et ne serons pas organisme notifié. L'indépendance de l'évaluateur tiers est une exigence du chapitre IV du règlement : un cabinet de conseil ne peut pas évaluer ses propres clients. Nous préparons, un organisme tiers certifie. Nous nouons des accords de prescription réciproque avec les organismes français au fur et à mesure de leur désignation, pour que vous ne perdiez pas de temps au moment du passage en évaluation.

§07 Engagements
et limites
Ce sur quoi nous nous engageons

Une obligation de moyens, écrite noir sur blanc.

Engagement Portée
Structure porteuse SARL Grownoble, société à responsabilité limitée au capital social de 1 700 000 €. La prestation n'est pas portée par une structure constituée pour l'occasion.
Délai de démarrage Atelier de cadrage sous 5 jours ouvrés après signature, remise du dossier à J+15.
Nature de l'obligation Obligation de moyens. Nous ne garantissons jamais contractuellement un résultat de conformité opposable à une autorité de surveillance.
Responsabilité civile professionnelle Souscrite dès le premier contrat, plafond minimum 1 M€. Attestation communiquée sur demande.
Confidentialité Accord de confidentialité signé avant l'atelier de cadrage. Les SBOM et les analyses de vulnérabilités ne quittent pas le périmètre convenu.
Propriété des livrables Cession pleine et entière à la remise, en format source modifiable.
Indépendance Aucune activité d'évaluation de conformité en tant que tiers. Aucune commission perçue sur la recommandation d'un organisme notifié.
§08 Questions
fréquentes
Objections traitées

Les huit questions qui reviennent à chaque premier appel.

Nous ne fabriquons rien, nous importons. Sommes-nous vraiment concernés ?
Oui, et souvent plus lourdement qu'un fabricant. Dès que vous apposez votre marque sur un produit, vous en devenez le fabricant au sens du règlement, avec l'intégralité des obligations associées — y compris le signalement sous 24 heures sur un firmware dont vous ne détenez pas le code. C'est le profil pour lequel le Sprint apporte le plus de valeur immédiate, parce que la seule alternative — refaire sourcer la gamme — n'est pas praticable.
Nos produits ont plus de dix ans. Sont-ils dans le périmètre ?
L'obligation de signalement s'applique au parc installé, indépendamment de la date de mise sur le marché, tant que le produit est en service et que vous en êtes responsable. C'est précisément pour cela que la cartographie est le premier livrable du Sprint : le nombre de produits concernés est presque toujours supérieur à celui que l'entreprise avait en tête.
Faut-il attendre la publication des normes harmonisées ?
Non, pour deux raisons. D'abord, aucune norme n'était citée au Journal officiel au 9 août 2026 et la citation n'est pas attendue avant 2027-2028 : attendre, c'est ne rien faire pendant deux ans. Ensuite, les normes harmonisées concerneront la présomption de conformité aux exigences essentielles, donc la Brique 1. Elles ne modifieront pas les délais de signalement de l'article 14, qui s'appliquent le 12 septembre 2026 quoi qu'il arrive.
L'échéance peut-elle être repoussée par un omnibus de simplification ?
Le risque existe, mais il porte sur l'échéance de décembre 2027, pas sur celle de septembre 2026, décrite comme ferme par l'ensemble des sources publiques. Et même dans l'hypothèse d'un report, le dispositif installé ne devient pas inutile : une procédure d'escalade et un canal de divulgation coordonnée servent le jour où une vulnérabilité apparaît, report ou pas.
Nous éditons un logiciel en SaaS. Sommes-nous hors périmètre ?
Le SaaS pur reste hors du périmètre direct tant qu'aucun produit n'est mis sur le marché. La frontière devient discutable dès qu'un composant est distribué, installé chez le client, ou intégré à du matériel — et dès qu'un service distant est nécessaire au fonctionnement d'un produit couvert. Cette qualification se tranche par écrit, cas par cas : c'est l'objet de l'atelier de cadrage, et la réponse est parfois « non », auquel cas nous vous le disons.
Nous avons déjà une certification ISO 27001. Cela suffit-il ?
Non. L'ISO 27001 porte sur la sécurité de votre système d'information ; le CRA porte sur la sécurité des produits que vous mettez sur le marché. Le recouvrement est réel sur la gouvernance et la gestion d'incident, et nous le réutilisons systématiquement pour réduire la charge, mais il ne couvre ni le SBOM, ni la période de support, ni les délais de notification de l'article 14.
Pouvez-vous certifier nos produits ?
Non, et c'est un choix assumé. Le chapitre IV du règlement impose l'indépendance de l'évaluateur tiers : un cabinet qui prépare un client ne peut pas l'évaluer. Nous préparons le dossier, un organisme notifié le certifie. Nous travaillons à des accords de prescription réciproque avec les organismes français au fur et à mesure de leur désignation.
Où intervenez-vous ?
En présentiel sur Grenoble et l'axe Rhône-Alpes, qui concentre l'une des plus fortes densités européennes de PME d'électronique, d'instrumentation et de microélectronique. Sur le reste de la France, l'atelier de cadrage et la restitution se tiennent sur site, le reste du sprint à distance.
§09 Prise de
contact
Premier échange

Une question suffit à savoir où vous en êtes.

« Si le CERT-FR vous appelait demain matin à propos d'une vulnérabilité exploitée sur l'un de vos produits, qui décrocherait, et sous combien de temps auriez-vous rédigé l'alerte ? » Trente minutes au téléphone suffisent à répondre.

Ce qu'il se passe ensuite
  1. Appel de 30 minutes avec le dirigeant ou le responsable qualité — pas de présentation commerciale, six questions de qualification.
  2. Retour écrit sous 48 heures : votre rôle réglementaire probable, le volume de produits concerné, et le devis ferme du Sprint.
  3. Si vous donnez suite : accord de confidentialité, puis atelier de cadrage sous 5 jours ouvrés.
  4. Si vous ne donnez pas suite : vous conservez le retour écrit, il est utilisable tel quel en interne.
Coordonnées
Interlocuteur Mathieu Genty
Téléphone 06 07 18 42 99
Structure SARL Grownoble
Siège 1 rue des Minimes
38000 Grenoble
Délai de réponse 24 h ouvrées
Demander un créneau