L’essentiel
Le CRA vise les produits comportant des éléments numériques mis sur le marché européen. Une entreprise qui développe uniquement pour son usage interne n’occupe pas nécessairement le même rôle qu’un fabricant, un importateur ou un distributeur.
1. Qualifier le produit et le rôle économique
Le périmètre doit identifier logiciel, matériel, traitement distant associé, composants distribués séparément, marché visé et acteurs de la chaîne. Les exclusions et cas particuliers se documentent produit par produit.
2. Intégrer le risque dans les décisions produit
L’analyse de risque guide architecture, configuration par défaut, authentification, protection des données, réduction de la surface d’attaque et critères de mise sur le marché. Elle évolue avec les menaces et modifications du produit.
3. Maîtriser composants et durée de support
Inventaire des composants, vulnérabilités, correctifs, dépendances open source, canaux de mise à jour et période de support doivent être cohérents avec les engagements donnés aux utilisateurs.
4. Préparer le signalement avant l’incident
Détection, qualification, décisions et collecte des informations nécessaires doivent permettre de respecter les délais applicables sans improviser la chaîne de responsabilité au moment d’une vulnérabilité exploitée.
5. Constituer le dossier au fil du delivery
Documentation technique, informations utilisateur, évaluation de conformité, changements et preuves doivent être produits avec le produit. Reconstituer l’historique après coup augmente le risque et le coût.