Le Cyber Resilience Act ressemble encore a un texte lointain pour beaucoup de PME belges. C’est une erreur de calendrier. Le reglement europeen est deja adopte, certaines obligations de signalement arrivent avant les exigences completes, et l’ENISA vient de publier un rapport consacre a la preparation des PME.

Le sujet n’est pas seulement juridique. Une PME qui vend un logiciel, une application, un portail client, un objet connecte, un module d’IA integre dans un produit ou une extension liee a un service doit pouvoir repondre a une question simple : qu’y a-t-il exactement dans le produit mis chez le client ?

Tant que la reponse tient dans la tete du developpeur historique, le chantier n’est pas pret.

Reglement CRA

2024/2847

Texte europeen sur les produits avec elements numeriques.

Signalement

2026

Les obligations de notification arrivent avant le gros de la conformite.

Plateforme

SRP

ENISA prepare la plateforme unique de signalement.

Reglement (UE) 2024/2847 et ENISA, Single Reporting Platform, verifies le 26 juin 2026.

Le CRA force a traiter le logiciel comme un produit

Beaucoup de PME ont l’habitude de gerer le logiciel comme un projet. On livre, on corrige, on ajoute une integration, on remplace une bibliotheque quand elle casse. Le CRA pousse une autre logique : un produit numerique doit etre concu, documente, maintenu et corrige avec une discipline de securite.

Cela change le niveau de preuve attendu. Il ne suffit plus de dire que l’hebergement est securise ou que le prestataire suit les bonnes pratiques. Il faut savoir quelles versions sont deployees, quelles dependances existent, quelles failles sont connues, qui decide d’une mise a jour et comment un client est informe quand un risque compte vraiment.

Pour les PME qui utilisent de l’IA dans leur produit, le sujet devient encore plus concret. Un assistant embarque peut appeler un modele externe, lire des fichiers clients, s’appuyer sur une base documentaire, generer des actions dans un back-office ou depend d’une librairie qui change rapidement. Ce n’est pas seulement une fonction. C’est une chaine de composants.

i

Le bon point de depart

Si l'entreprise ne sait pas lister ses composants, versions, mainteneurs et points d'entree, elle n'a pas encore un probleme de conformité. Elle a d'abord un probleme d'inventaire.

Ce que l’ENISA dit entre les lignes

Le rapport PME de l’ENISA ne transforme pas chaque petite entreprise en departement securite. Il rappelle plutot que les PME auront besoin d’une preparation pratique : comprendre les obligations, documenter le produit, organiser le traitement des vulnerabilites et ne pas decouvrir le sujet au moment d’un incident.

La plateforme unique de signalement, annoncee par l’ENISA, donne le meme signal. Quand une vulnerabilite activement exploitee ou un incident grave doit etre notifie, il faut deja savoir qui parle, avec quelles informations et sur quel perimetre produit.

Une PME qui attend la premiere faille pour construire ce circuit perdra du temps exactement quand elle en aura le moins.

  • Nommer un proprietaire produit pour chaque logiciel ou service numerique vendu.
  • Tenir une liste des composants internes, dependances open source, API externes et services cloud critiques.
  • Relier chaque version client a une date, un changelog et un responsable de validation.
  • Definir ou les vulnerabilites sont recues : email dedie, formulaire, support ou politique de divulgation.
  • Prevoir qui decide : corriger, contourner, notifier, informer les clients ou couper une fonction.

ENISA, SME CRA Survey Report, verifie le 26 juin 2026.

Le cas belge : ne pas confondre support et faille

Le Centre for Cybersecurity Belgium publie deja un cadre sur la divulgation coordonnee des vulnerabilites. C’est utile pour une PME, parce que beaucoup de petites structures melangent encore trois flux : tickets support, bugs fonctionnels et signalements de securite.

Un client qui dit “le bouton ne marche pas” n’est pas dans le meme circuit qu’un chercheur qui signale un acces non autorise. Un commercial qui recoit un email inquiet ne doit pas improviser la reponse. Un developpeur qui voit une dependance critique dans un outil interne doit savoir si le produit client est touche.

La preparation CRA commence donc par une separation simple des flux.

Flux entrantTraitement minimum
Bug fonctionnelReproduction, priorite produit, correction planifiee.
Incident clientImpact, donnees touchees, mesures immediates, communication.
VulnerabiliteAccuse de reception, qualification securite, journal, decision de correction.
DependancesSurveillance, evaluation de l’impact, version corrigee, trace de deploiement.

CCB, divulgation coordonnee des vulnerabilites, verifie le 26 juin 2026.

L’inventaire minimal tient en une page

Le piege serait de commencer par un grand document de conformité. Une PME a besoin d’abord d’un inventaire court, maintenu et utile. Il peut tenir dans un tableur au depart.

Pour chaque produit ou module, notez le nom, le responsable, les clients concernes, la derniere version, les composants critiques, les donnees traitees, les services externes, le canal de signalement et la procedure de mise a jour.

Si une fonction IA existe, ajoutez les modeles utilises, les fournisseurs, les donnees envoyees, les documents consultes, les actions possibles et la personne qui valide les changements. Le mot “IA” ne remplace pas l’inventaire. Il ajoute des lignes.

i

A faire cette semaine

Prenez le produit le plus vendu et remplissez dix colonnes : produit, version, client, composants, API, donnees, responsable, canal de faille, dernier patch, prochaine action.

Pourquoi les PME doivent s’y mettre maintenant

Statbel montre que les entreprises belges utilisent largement le cloud, les ERP, les ventes en ligne, l’analyse de donnees et de plus en plus l’IA. Cela veut dire que beaucoup de PME ne vendent pas seulement un service humain : elles livrent deja une couche numerique a leurs clients.

Cette couche peut etre un portail, une integration, un connecteur, un tableau de bord, une application metier, un assistant documentaire ou un module de classification. Le CRA ne va pas transformer chaque PME en editeur logiciel mondial. Mais il va rendre plus visible une responsabilite qui existait deja : un produit numerique doit rester maintenable apres la livraison.

La bonne decision n’est donc pas de lancer un audit lourd pour tout. C’est de choisir les produits exposes, ceux qui touchent des donnees clients, ceux qui recoivent des mises a jour et ceux qui incorporent des composants tiers. Ce sont les premiers a inventorier.

Statbel, TIC et e-commerce dans les entreprises, verifie le 26 juin 2026.

Decision rapide

Le CRA ne demande pas a une PME de devenir parfaite en une semaine. Il demande de sortir du flou. Si l’entreprise vend ou maintient un produit numerique, le premier chantier credible est un inventaire vivant : composants, versions, clients, donnees, responsables et circuit de vulnerabilite.

Pour une fonction IA, ajoutez les modeles, les donnees envoyees, les sources consultees et les actions autorisees. C’est rarement spectaculaire. C’est exactement pour cela que c’est utile : le jour ou une faille tombe, une PME qui sait ce qu’elle a livre gagne des heures, parfois des jours.

Repères

Questions fréquentes.

Le Cyber Resilience Act concerne-t-il une PME qui vend un logiciel ?

Oui, si le logiciel entre dans la definition d'un produit comportant des elements numeriques mis sur le marche europeen. Le perimetre exact depend du produit, du role de l'entreprise et des exceptions.

Faut-il attendre 2027 pour agir ?

Non. Les obligations principales arrivent plus tard, mais le signalement des vulnerabilites et la preparation de la documentation exigent un inventaire bien avant.

Une fonctionnalite IA change-t-elle le raisonnement ?

Elle ajoute souvent des dependances, donnees, modeles et flux externes. Cela ne change pas tout le droit, mais cela complique l'inventaire et la preuve de maintenance.

Sources.

Tout est vérifiable. Si vous trouvez une donnée qui ne colle pas, dites-le, on corrige et on date l'erratum.

  1. Primaire 2026-06-26
  2. Primaire 2026-06-26
  3. Loi 2026-06-26
  4. Primaire 2026-06-26
  5. Donnée 2026-06-26