Prêt pour le Cyber Resilience Act en un après-midi.
Dès le 11 septembre 2026, une vulnérabilité de votre produit activement exploitée se signale sous 24 heures. CRA Kit vous dit si vous êtes concerné, analyse vos dépendances et rédige les 13 documents dont une petite équipe a besoin. 79 € par produit. Ce n'est pas un conseil juridique.
npx crakit . CRA Kit, scan 2026-09-08 10:48 UTC Sources: package-lock.json Components: 5 (3 runtime) Known vulnerabilities: 6 across 3 components CISA KEV catalogue 2026-09-04: 1695 entries None of your dependency vulnerabilities is listed in the KEV catalogue (known active exploitation). [HIGH] lodash@4.17.20 CVE-2021-23337 → 4.17.21 [MODERATE] express@4.17.1 CVE-2024-29041 → 4.19.2 [MODERATE] lodash@4.17.20 CVE-2020-28500 → 4.17.21 [LOW] express@4.17.1 CVE-2024-43796 → 4.20.0 SBOM written to sbom.cdx.json
Sortie brute de crakit sur un lockfile de démonstration, 8 sept. 2026. L'analyse web donne le même résultat, dans votre navigateur.
| T+0 | Prise de connaissance. Noter l'heure dans le journal (UTC). Prévenir le responsable. |
| T+0 → 4 h | Décider « à notifier ou non ». Dans le doute, notifier. |
| T+24 h | Alerte précoce sur la plateforme ENISA. Garder l'accusé de réception. |
| T+72 h | Notification. Lancer le correctif. Préparer l'information des utilisateurs. |
| Correctif + 14 j | Rapport final. Clore l'entrée du journal. |
Pas de cabinet. Pas de plateforme. Vos documents, vos données.
Une équipe de un à dix n'a pas besoin d'une mission d'avocats pour publier une politique de divulgation et un security.txt. Il lui faut le texte du règlement, ses propres réponses et un après-midi. Votre lockfile ne quitte jamais votre navigateur : seuls les noms et versions des paquets partent vers OSV.dev. Pas de compte, pas de base de données.
Deux dates qui comptent
Le règlement s'applique aux « produits comportant des éléments numériques » : logiciels et matériels dotés d'une connexion de données, vendus ou monétisés dans l'Union. Les produits déjà sur le marché sont couverts (article 69).
- 11 sept. 2026Article 14
Obligations de notification
Les vulnérabilités activement exploitées et les incidents graves se notifient au CSIRT national (en France, l'ANSSI et le CERT-FR) et à l'ENISA : alerte précoce sous 24 h, notification sous 72 h, rapport final 14 jours après le correctif (vulnérabilité) ou 1 mois après la notification (incident). Il faut aussi informer les utilisateurs concernés.
- 11 déc. 2027Articles 13, 28, 31
Tout le reste
Exigences essentielles de sécurité, traitement des vulnérabilités avec SBOM, documentation technique, déclaration UE de conformité, marquage CE, période d'assistance d'au moins 5 ans avec mises à jour de sécurité gratuites.
Trois outils, dans l'ordre
-
Test de champ d'application gratuit
Huit questions. Le résultat nomme votre classe de produit, la voie d'évaluation et la date de chaque obligation, avec les références d'articles. Il pré-remplit le premier document de votre kit.
Concerné · Produit par défaut (hors annexes III/IV) · Auto-évaluation (contrôle interne, module A). Pas d'organisme notifié. · Article 14 dès le 11 sept. 2026 · Article 13 dès le 11 déc. 2027 -
Analyse SBOM & vulnérabilités gratuit
Déposez un lockfile (npm, pnpm, yarn, pip, poetry, uv, Go, Cargo, Composer, Gemfile, Maven, NuGet, Dart, Swift). Vous obtenez une SBOM CycloneDX, les vulnérabilités OSV.dev de vos composants et celles inscrites au catalogue KEV de la CISA. Une entrée KEV est le signal pour ouvrir l'arbre de décision le jour même.
sbom.cdx.json · 6 vulnérabilités · 0 KEV · fichiers lus dans votre navigateur -
Le kit 79 € par produit
13 documents générés avec votre société, votre produit et vos contacts : politique de divulgation, security.txt, procédures de traitement et de notification, six modèles ENISA, déclaration de période d'assistance, projets annexes I/II/V/VII, journal. Markdown, HTML et version imprimable, en français ou en anglais.
00-LISEZ-MOI-plan-de-mise-en-conformite.md 01-memo-champ-d-application-et-classification.md 02-politique-de-divulgation-coordonnee-des-vulnerabilites.md security.txt 03-procedure-de-traitement-des-vulnerabilites.md 04-procedure-de-notification-incidents-et-vulnerabilites-article-14.md 05-modeles-de-notification-ENISA.md 06-declaration-periode-d-assistance-et-mises-a-jour.md 07-informations-utilisateurs-annexe-II.md 08-evaluation-des-risques-de-cybersecurite-annexe-I.md 09-documentation-technique-annexe-VII.md 10-declaration-UE-de-conformite-annexe-V.md 11-journal-des-vulnerabilites-et-versions.csv
Ce que contient le kit
Chaque document est généré à partir de vos réponses et cite l'article qu'il met en œuvre. Il vous appartient. Avant de payer, vous voyez trois documents en entier (plan, mémo de champ d'application, security.txt) et le début des autres.
| Document | Met en œuvre | À publier / conserver |
|---|---|---|
| 00 · Commencez ici (plan en 10 étapes, date par date) | Articles 13, 14, 64, 71 | Conserver |
| 01 · Mémo champ d'application et classification | Articles 2, 3, annexes III/IV | Dossier technique |
| 02 · Politique de divulgation coordonnée des vulnérabilités | Annexe I partie II (5) | Publier |
| security.txt (RFC 9116) | Annexe I partie II (6) | Publier dans /.well-known/ |
| 03 · Procédure de traitement des vulnérabilités (SBOM, veille, délais) | Annexe I partie II, art. 13 §6-8 | Interne |
| 04 · Procédure de notification incidents & vulnérabilités exploitées (24 h / 72 h / final), rôles, arbre de décision | Articles 14, 16 | Interne |
| 05 · Six modèles de notification ENISA + un message aux utilisateurs | Article 14 §2, 4, 8 | À utiliser le jour J |
| 06 · Déclaration de période d'assistance et de mises à jour | Article 13 §8-9, annexe II (7) | Publier |
| 07 · Liste de contrôle des informations utilisateurs | Annexe II | Livrer avec le produit |
| 08 · Évaluation des risques (1 exigence générale, 13 propriétés de sécurité, 8 exigences de traitement des vulnérabilités) | Article 13 §2-4, annexe I | Dossier technique |
| 09 · Squelette de documentation technique | Article 31, annexe VII | Dossier technique |
| 10 · Projet de déclaration UE de conformité | Article 28, annexes V/VI | À signer avant le 11 déc. 2027 |
| 11 · Journal des vulnérabilités et versions (CSV) | Article 13 §7 | Conserver 10 ans (recommandé) |
| sbom.cdx.json (issue de l'analyse gratuite) | Annexe I partie II (1), annexe VII (8) | Dossier technique |
CRA Kit, par produit
- 13 documents générés avec vos données, français ou anglais
- Régénération illimitée pour ce produit (nouvelles réponses, nouvelles versions)
- Markdown + HTML + version imprimable (à enregistrer en PDF), téléchargement ZIP
- Clé de licence par e-mail, jusqu'à 5 navigateurs
- Mises à jour gratuites des modèles quand les guides évoluent (régénérez)
Prévisualisez trois documents en entier et le début des autres avant d'acheter. Le kit est un contenu numérique. Pour le débloquer, vous devez demander expressément son exécution immédiate, ce qui met fin au droit de rétractation de 14 jours (voir CGV). Pas un conseil juridique.
Face aux alternatives
| Option | Coût | Pour une équipe de 1 à 10 |
|---|---|---|
| Cabinet d'avocats / consultant | 3 000 – 15 000 € | Surdimensionné tant que vous n'avez pas de produit à organisme notifié |
| Pack de modèles Word rédigé par un avocat | ~700 € | Générique. Chaque page reste à remplir vous-même |
| Plateformes SBOM d'entreprise | 500 €+/mois | Faites pour des équipes sécurité |
| Guides gratuits (ENISA, ANSSI, OpenSSF, cabinets) | 0 € | Excellentes lectures. Rien de généré, rien à publier |
| CRA Kit | 79 € | Généré avec vos données, prêt aujourd'hui |
Comparatif complet : pack d’avocat, plateforme ou soi-même →
Pour qui, en France
Éditeurs de logiciels et d'apps
Application mobile ou desktop, logiciel métier installé chez le client, client lourd avec back-end. Dans ces cas, vous êtes en principe fabricant au sens du CRA.
Agences web et studios
Vous livrez des plugins, des apps ou des objets connectés à vos clients ? Prenez un kit par produit, à leur nom ou au vôtre. Vous aurez aussi une réponse prête quand un appel d'offres pose la question « et le CRA ? ».
Auteurs de plugins et thèmes
Plugins WordPress/Shopify/PrestaShop premium, extensions payantes. Vous vendez un produit commercial comportant des éléments numériques, donc vous êtes en principe concerné.
Startups IoT et hardware
Capteurs, boîtiers, kits de conversion. Du matériel avec un firmware, cela fait un produit comportant des éléments numériques. La classe I ne s'applique que s'il relève d'une catégorie de l'annexe III (par ex. produit domotique à fonction de sécurité, microcontrôleur à fonctions de sécurité).
Qui est derrière
Les questions qu'on nous pose
Mon SaaS est-il concerné ?
Le SaaS pur, les sites web et les services en ligne ne sont pas des « produits comportant des éléments numériques » (considérant 12). C'est plutôt NIS2 qui peut s'appliquer. Mais si vous livrez un client (application mobile, desktop, agent, SDK, appareil) et que votre back-end, conçu par vous, est nécessaire à l'une de ses fonctions, ce « traitement de données à distance » entre dans le champ avec le produit. Le test gratuit explique le raisonnement.
Je publie de l'open source. Suis-je concerné ?
Le logiciel libre fourni hors activité commerciale est hors champ (considérant 18). La monétisation vous y fait entrer : support payant, double licence, ou entreprise qui contrôle le projet et vend autour. Les fondations et les gestionnaires de paquets ont un régime allégé (article 24). Le kit prévoit un parcours « gestionnaire de logiciels libres ».
Que se passe-t-il exactement le 11 septembre 2026 ?
L'article 14 devient applicable. Si vous apprenez qu'une vulnérabilité de votre produit est activement exploitée, ou qu'un incident grave affecte sa sécurité, vous déposez une alerte précoce sous 24 heures, une notification sous 72 heures et un rapport final, via la plateforme unique de signalement de l'ENISA. Vous informez aussi les utilisateurs concernés. S'il ne se passe rien, vous n'avez rien à déposer. Mais le compte, les rôles, la procédure et les modèles doivent être prêts avant. Le reste du règlement s'applique le 11 décembre 2027.
Et les amendes ?
L'article 64 s'applique à partir du 11 décembre 2027. Les micro et petites entreprises sont dans le champ, avec des sanctions proportionnées. Elles ne peuvent pas être sanctionnées pour le seul dépassement des 24 h de l'alerte précoce (article 64, §10), mais la notification sous 72 h et le rapport final s'imposent à elles. Les éditeurs hors UE qui vendent en Europe sont concernés aussi. Les montants exacts sont dans le guide.
Pourquoi l'analyse consulte-t-elle le catalogue KEV de la CISA ?
Le déclencheur du CRA est « activement exploitée ». Le catalogue Known Exploited Vulnerabilities est la liste publique de référence des vulnérabilités dont l'exploitation est confirmée. Une vulnérabilité KEV dans un composant que vous livrez n'est pas notifiable d'office. Il faut d'abord vérifier que votre produit l'expose. C'est en revanche le signal pour lancer l'arbre de décision tout de suite.
Est-ce un conseil juridique ? Est-ce que ça me rend conforme ?
Non, dans les deux cas. CRA Kit génère des documents de travail à partir du texte du règlement et de vos réponses. Chaque document cite ses articles pour que vous puissiez tout vérifier. La conformité vient ensuite de ce que vous en faites : publier, désigner un responsable, tenir le journal, corriger, notifier. Pour un produit important ou critique (annexes III/IV), ou dès qu'il y a une exposition juridique réelle, faites relire par un avocat.
Où vont mes fichiers et mes données ?
Nulle part. L'analyseur lit vos fichiers dans le navigateur et n'envoie à OSV.dev que des noms et versions de paquets. Le formulaire du kit reste dans le stockage local de votre navigateur, et la génération se fait sur votre machine. Seules les clés de licence sont vérifiées auprès de Lemon Squeezy. Nous n'avons pas de base de données.
Puis-je être remboursé ?
Vous pouvez prévisualiser trois documents en entier et le début des autres avant de payer, et les outils gratuits restent gratuits. Tant que vous n'avez pas débloqué, vous pouvez vous rétracter sous 14 jours. Le déblocage exige que vous demandiez expressément la fourniture immédiate du contenu numérique et reconnaissiez perdre votre droit de rétractation (article L221-28 13° du code de la consommation). Le plan généré conserve la trace de cet accord. Si quelque chose ne fonctionne pas, écrivez-nous. Nous corrigeons ou nous remboursons.