Règlement sur la cyberrésilience
Règlement (UE) 2024/2847 et les bibliothèques de composants eSeGeCe. Dernière mise à jour : août 2026
Règlement (UE) 2024/2847 et les bibliothèques de composants eSeGeCe. Dernière mise à jour : août 2026
Les clients qui développent des produits pour le marché européen nous demandent comment le règlement sur la cyberrésilience affecte les logiciels qui intègrent nos composants. Cette page expose où en est le règlement, quelles obligations nous incombent et lesquelles vous incombent, et ce que nous fournissons pour que vous puissiez constituer votre propre dossier de diligence raisonnable.
Le règlement (UE) 2024/2847 est entré en vigueur le 10 décembre 2024, mais ses obligations arrivent par étapes :
Jusqu'en décembre 2027, aucun produit sur le marché ne porte de déclaration de conformité CRA, parce que le cadre qui la délivre est encore en cours de mise en place. Tout fournisseur qui prétend aujourd'hui disposer d'une évaluation de conformité CRA achevée décrit quelque chose qui n'existe pas encore. Ce que nous pouvons faire dès maintenant, et c'est l'objet de cette page, c'est vous donner les éléments de preuve dont votre propre évaluation a besoin.
Oui. Une bibliothèque logicielle fournie commercialement est elle-même un produit comportant des éléments numériques, les composants eSeGeCe entrent donc dans le champ du règlement et nous en sommes le fabricant. Cela est distinct de vos propres obligations pour le produit que vous mettez sur le marché.
Les bibliothèques de composants eSeGeCe ne figurent ni à l'annexe III ni à l'annexe IV du règlement. Ce ne sont pas des systèmes d'exploitation, des hyperviseurs, des environnements d'exécution de conteneurs, des pare-feu, des systèmes de détection d'intrusion, des VPN, des systèmes de gestion des identités, des gestionnaires de mots de passe, des gestionnaires d'amorçage, des infrastructures à clé publique, des systèmes de gestion de réseau ni aucune autre classe importante ou critique.
Elles relèvent donc de la catégorie par défaut, dans laquelle la conformité est établie par le fabricant selon la procédure de contrôle interne du module A et non par un organisme notifié. Pour votre dossier, cela signifie qu'intégrer nos composants ne fait pas basculer à soi seul votre produit dans une classe supérieure d'évaluation de la conformité. La classification de votre propre produit dépend de ce qu'il fait.
Vous êtes le fabricant du produit que vous mettez sur le marché de l'UE, et le marquage CE ainsi que la déclaration de conformité de ce produit vous appartiennent. Deux articles régissent la relation entre nous :
L'annexe I, partie I, demande qu'un produit soit livré avec une configuration sécurisée par défaut, qu'il se protège contre le déni de service et que sa surface d'attaque soit réduite au minimum. Ce travail est déjà visible dans le produit. Les versions récentes ont fait en sorte que le serveur WebSocket limite le débit des trames de contrôle entrantes, qu'il borne le nombre de connexions simultanées au lieu d'en accepter un nombre illimité, que le serveur HTTP/2 dispose d'une taille maximale de corps de requête, et que les origines navigateur autorisées à appeler un serveur MCP soient restreintes. La sécurité du transport est disponible via OpenSSL ou, sous Windows, via SChannel sans aucune bibliothèque externe à déployer. Ces valeurs par défaut ont été durcies parce que ce sont les bonnes valeurs par défaut, pas parce qu'une échéance l'exigeait.
En vue des échéances ci-dessus, nous travaillons à la documentation technique décrite à l'annexe VII, à la déclaration UE de conformité de l'annexe V, au marquage CE lorsqu'il nous concerne, aux informations et instructions destinées aux utilisateurs de l'annexe II, et au processus interne pour les obligations de signalement de l'article 14 qui débutent en septembre 2026. Nous publierons ici les résultats au fur et à mesure. Les normes harmonisées du règlement sont encore en cours de rédaction et nous nous y alignerons dès qu'elles seront disponibles.
Si votre service conformité dispose d'un formulaire d'évaluation fournisseur, d'un questionnaire de composants ou d'une demande de SBOM, envoyez-le via notre formulaire de contact en précisant le produit, l'édition et la version que vous utilisez, et nous le remplirons avec les réponses propres à votre build.
Cette page est fournie pour appuyer votre propre évaluation. Il s'agit d'informations sur nos produits et nos pratiques, pas d'un conseil juridique sur vos obligations au titre du règlement.