CRA Kit
Règlement (UE) 2024/2847 · Article 14 applicable dès le 11 sept. 2026 ·

Prêt pour le Cyber Resilience Act en un après-midi.

Dès le 11 septembre 2026, une vulnérabilité de votre produit activement exploitée se signale sous 24 heures. CRA Kit vous dit si vous êtes concerné, analyse vos dépendances et rédige les 13 documents dont une petite équipe a besoin. 79 € par produit. Ce n'est pas un conseil juridique.

npx crakit .
CRA Kit, scan 2026-09-08 10:48 UTC
Sources: package-lock.json
Components: 5 (3 runtime)
Known vulnerabilities: 6 across 3 components
CISA KEV catalogue 2026-09-04: 1695 entries

None of your dependency vulnerabilities is listed
in the KEV catalogue (known active exploitation).

[HIGH] lodash@4.17.20  CVE-2021-23337  → 4.17.21
[MODERATE] express@4.17.1  CVE-2024-29041  → 4.19.2
[MODERATE] lodash@4.17.20  CVE-2020-28500  → 4.17.21
[LOW] express@4.17.1  CVE-2024-43796  → 4.20.0

SBOM written to sbom.cdx.json

Sortie brute de crakit sur un lockfile de démonstration, 8 sept. 2026. L'analyse web donne le même résultat, dans votre navigateur.

04 · Procédure de notification, extraitArticle 14
T+0Prise de connaissance. Noter l'heure dans le journal (UTC). Prévenir le responsable.
T+0 → 4 hDécider « à notifier ou non ». Dans le doute, notifier.
T+24 hAlerte précoce sur la plateforme ENISA. Garder l'accusé de réception.
T+72 hNotification. Lancer le correctif. Préparer l'information des utilisateurs.
Correctif + 14 jRapport final. Clore l'entrée du journal.

Pas de cabinet. Pas de plateforme. Vos documents, vos données.

Une équipe de un à dix n'a pas besoin d'une mission d'avocats pour publier une politique de divulgation et un security.txt. Il lui faut le texte du règlement, ses propres réponses et un après-midi. Votre lockfile ne quitte jamais votre navigateur : seuls les noms et versions des paquets partent vers OSV.dev. Pas de compte, pas de base de données.

Deux dates qui comptent

Le règlement s'applique aux « produits comportant des éléments numériques » : logiciels et matériels dotés d'une connexion de données, vendus ou monétisés dans l'Union. Les produits déjà sur le marché sont couverts (article 69).

Trois outils, dans l'ordre

  1. Test de champ d'application gratuit

    Huit questions. Le résultat nomme votre classe de produit, la voie d'évaluation et la date de chaque obligation, avec les références d'articles. Il pré-remplit le premier document de votre kit.

    Concerné · Produit par défaut (hors annexes III/IV) · Auto-évaluation (contrôle interne, module A). Pas d'organisme notifié. · Article 14 dès le 11 sept. 2026 · Article 13 dès le 11 déc. 2027

    Faire le test →

  2. Analyse SBOM & vulnérabilités gratuit

    Déposez un lockfile (npm, pnpm, yarn, pip, poetry, uv, Go, Cargo, Composer, Gemfile, Maven, NuGet, Dart, Swift). Vous obtenez une SBOM CycloneDX, les vulnérabilités OSV.dev de vos composants et celles inscrites au catalogue KEV de la CISA. Une entrée KEV est le signal pour ouvrir l'arbre de décision le jour même.

    sbom.cdx.json · 6 vulnérabilités · 0 KEV · fichiers lus dans votre navigateur

    Analyser →

  3. Le kit

    13 documents générés avec votre société, votre produit et vos contacts : politique de divulgation, security.txt, procédures de traitement et de notification, six modèles ENISA, déclaration de période d'assistance, projets annexes I/II/V/VII, journal. Markdown, HTML et version imprimable, en français ou en anglais.

    00-LISEZ-MOI-plan-de-mise-en-conformite.md 01-memo-champ-d-application-et-classification.md 02-politique-de-divulgation-coordonnee-des-vulnerabilites.md security.txt 03-procedure-de-traitement-des-vulnerabilites.md 04-procedure-de-notification-incidents-et-vulnerabilites-article-14.md 05-modeles-de-notification-ENISA.md 06-declaration-periode-d-assistance-et-mises-a-jour.md 07-informations-utilisateurs-annexe-II.md 08-evaluation-des-risques-de-cybersecurite-annexe-I.md 09-documentation-technique-annexe-VII.md 10-declaration-UE-de-conformite-annexe-V.md 11-journal-des-vulnerabilites-et-versions.csv

    Voir l'aperçu →

Ce que contient le kit

Chaque document est généré à partir de vos réponses et cite l'article qu'il met en œuvre. Il vous appartient. Avant de payer, vous voyez trois documents en entier (plan, mémo de champ d'application, security.txt) et le début des autres.

DocumentMet en œuvreÀ publier / conserver
00 · Commencez ici (plan en 10 étapes, date par date)Articles 13, 14, 64, 71Conserver
01 · Mémo champ d'application et classificationArticles 2, 3, annexes III/IVDossier technique
02 · Politique de divulgation coordonnée des vulnérabilitésAnnexe I partie II (5)Publier
security.txt (RFC 9116)Annexe I partie II (6)Publier dans /.well-known/
03 · Procédure de traitement des vulnérabilités (SBOM, veille, délais)Annexe I partie II, art. 13 §6-8Interne
04 · Procédure de notification incidents & vulnérabilités exploitées (24 h / 72 h / final), rôles, arbre de décisionArticles 14, 16Interne
05 · Six modèles de notification ENISA + un message aux utilisateursArticle 14 §2, 4, 8À utiliser le jour J
06 · Déclaration de période d'assistance et de mises à jourArticle 13 §8-9, annexe II (7)Publier
07 · Liste de contrôle des informations utilisateursAnnexe IILivrer avec le produit
08 · Évaluation des risques (1 exigence générale, 13 propriétés de sécurité, 8 exigences de traitement des vulnérabilités)Article 13 §2-4, annexe IDossier technique
09 · Squelette de documentation techniqueArticle 31, annexe VIIDossier technique
10 · Projet de déclaration UE de conformitéArticle 28, annexes V/VIÀ signer avant le 11 déc. 2027
11 · Journal des vulnérabilités et versions (CSV)Article 13 §7Conserver 10 ans (recommandé)
sbom.cdx.json (issue de l'analyse gratuite)Annexe I partie II (1), annexe VII (8)Dossier technique

CRA Kit, par produit

79 € paiement unique · TVA gérée au paiement
  • 13 documents générés avec vos données, français ou anglais
  • Régénération illimitée pour ce produit (nouvelles réponses, nouvelles versions)
  • Markdown + HTML + version imprimable (à enregistrer en PDF), téléchargement ZIP
  • Clé de licence par e-mail, jusqu'à 5 navigateurs
  • Mises à jour gratuites des modèles quand les guides évoluent (régénérez)
Acheter une clé de licence

Prévisualisez trois documents en entier et le début des autres avant d'acheter. Le kit est un contenu numérique. Pour le débloquer, vous devez demander expressément son exécution immédiate, ce qui met fin au droit de rétractation de 14 jours (voir CGV). Pas un conseil juridique.

Face aux alternatives

OptionCoûtPour une équipe de 1 à 10
Cabinet d'avocats / consultant3 000 – 15 000 €Surdimensionné tant que vous n'avez pas de produit à organisme notifié
Pack de modèles Word rédigé par un avocat~700 €Générique. Chaque page reste à remplir vous-même
Plateformes SBOM d'entreprise500 €+/moisFaites pour des équipes sécurité
Guides gratuits (ENISA, ANSSI, OpenSSF, cabinets)0 €Excellentes lectures. Rien de généré, rien à publier
CRA Kit79 €Généré avec vos données, prêt aujourd'hui

Comparatif complet : pack d’avocat, plateforme ou soi-même →

Pour qui, en France

Éditeurs de logiciels et d'apps

Application mobile ou desktop, logiciel métier installé chez le client, client lourd avec back-end. Dans ces cas, vous êtes en principe fabricant au sens du CRA.

Agences web et studios

Vous livrez des plugins, des apps ou des objets connectés à vos clients ? Prenez un kit par produit, à leur nom ou au vôtre. Vous aurez aussi une réponse prête quand un appel d'offres pose la question « et le CRA ? ».

Auteurs de plugins et thèmes

Plugins WordPress/Shopify/PrestaShop premium, extensions payantes. Vous vendez un produit commercial comportant des éléments numériques, donc vous êtes en principe concerné.

Startups IoT et hardware

Capteurs, boîtiers, kits de conversion. Du matériel avec un firmware, cela fait un produit comportant des éléments numériques. La classe I ne s'applique que s'il relève d'une catégorie de l'annexe III (par ex. produit domotique à fonction de sécurité, microcontrôleur à fonctions de sécurité).

Qui est derrière

, fondateur

CRA Kit a d'abord servi à mes propres produits. L'analyseur et les documents publiés sur /.well-known/security.txt sont ceux que vous obtenez ici. Le moteur est open source (npx crakit), donc vous pouvez vérifier ce qui sort de votre machine : les noms et versions des paquets vers OSV.dev, rien d'autre. Pour toute question, écrivez à .

Les questions qu'on nous pose

Mon SaaS est-il concerné ?

Le SaaS pur, les sites web et les services en ligne ne sont pas des « produits comportant des éléments numériques » (considérant 12). C'est plutôt NIS2 qui peut s'appliquer. Mais si vous livrez un client (application mobile, desktop, agent, SDK, appareil) et que votre back-end, conçu par vous, est nécessaire à l'une de ses fonctions, ce « traitement de données à distance » entre dans le champ avec le produit. Le test gratuit explique le raisonnement.

Je publie de l'open source. Suis-je concerné ?

Le logiciel libre fourni hors activité commerciale est hors champ (considérant 18). La monétisation vous y fait entrer : support payant, double licence, ou entreprise qui contrôle le projet et vend autour. Les fondations et les gestionnaires de paquets ont un régime allégé (article 24). Le kit prévoit un parcours « gestionnaire de logiciels libres ».

Que se passe-t-il exactement le 11 septembre 2026 ?

L'article 14 devient applicable. Si vous apprenez qu'une vulnérabilité de votre produit est activement exploitée, ou qu'un incident grave affecte sa sécurité, vous déposez une alerte précoce sous 24 heures, une notification sous 72 heures et un rapport final, via la plateforme unique de signalement de l'ENISA. Vous informez aussi les utilisateurs concernés. S'il ne se passe rien, vous n'avez rien à déposer. Mais le compte, les rôles, la procédure et les modèles doivent être prêts avant. Le reste du règlement s'applique le 11 décembre 2027.

Et les amendes ?

L'article 64 s'applique à partir du 11 décembre 2027. Les micro et petites entreprises sont dans le champ, avec des sanctions proportionnées. Elles ne peuvent pas être sanctionnées pour le seul dépassement des 24 h de l'alerte précoce (article 64, §10), mais la notification sous 72 h et le rapport final s'imposent à elles. Les éditeurs hors UE qui vendent en Europe sont concernés aussi. Les montants exacts sont dans le guide.

Pourquoi l'analyse consulte-t-elle le catalogue KEV de la CISA ?

Le déclencheur du CRA est « activement exploitée ». Le catalogue Known Exploited Vulnerabilities est la liste publique de référence des vulnérabilités dont l'exploitation est confirmée. Une vulnérabilité KEV dans un composant que vous livrez n'est pas notifiable d'office. Il faut d'abord vérifier que votre produit l'expose. C'est en revanche le signal pour lancer l'arbre de décision tout de suite.

Est-ce un conseil juridique ? Est-ce que ça me rend conforme ?

Non, dans les deux cas. CRA Kit génère des documents de travail à partir du texte du règlement et de vos réponses. Chaque document cite ses articles pour que vous puissiez tout vérifier. La conformité vient ensuite de ce que vous en faites : publier, désigner un responsable, tenir le journal, corriger, notifier. Pour un produit important ou critique (annexes III/IV), ou dès qu'il y a une exposition juridique réelle, faites relire par un avocat.

Où vont mes fichiers et mes données ?

Nulle part. L'analyseur lit vos fichiers dans le navigateur et n'envoie à OSV.dev que des noms et versions de paquets. Le formulaire du kit reste dans le stockage local de votre navigateur, et la génération se fait sur votre machine. Seules les clés de licence sont vérifiées auprès de Lemon Squeezy. Nous n'avons pas de base de données.

Puis-je être remboursé ?

Vous pouvez prévisualiser trois documents en entier et le début des autres avant de payer, et les outils gratuits restent gratuits. Tant que vous n'avez pas débloqué, vous pouvez vous rétracter sous 14 jours. Le déblocage exige que vous demandiez expressément la fourniture immédiate du contenu numérique et reconnaissiez perdre votre droit de rétractation (article L221-28 13° du code de la consommation). Le plan généré conserve la trace de cet accord. Si quelque chose ne fonctionne pas, écrivez-nous. Nous corrigeons ou nous remboursons.