24 heures pour déclarer une vulnérabilité exploitée.La plupart des équipes industrielles n'ont aucun processus pour la première heure.
À partir du 11 septembre 2026, tout fabricant qui vend des produits connectés dans l'UE doit déclarer sous 24 heures les vulnérabilités activement exploitées — y compris sur les produits déjà installés. Nous auditons la couche qui rend cela possible : firmware, application compagnon, chaîne de mise à jour.
30 min · Sans argumentaire · Vous saurez où vous en êtes
Construit par l'équipe derrière Hager Charge — iF Design Award Gold 2025



Le CRA ne piège pas les entreprises sur la paperasse. Il les piège sur l'ingénierie.
Trois manques reviennent dans presque tous les produits connectés que nous examinons.
Personne ne gère la première heure.
Un chercheur vous écrit un vendredi soir : une vulnérabilité de votre produit est exploitée sur le terrain. Qui envoie l'alerte précoce sous 24 heures ? Qui rédige la notification à 72 heures ? La plupart des équipes découvrent qu'elles n'ont pas de réponse pendant l'incident lui-même.
Pas de SBOM, pas de mise à jour signée, aucune preuve.
Le CRA attend une nomenclature logicielle exploitable par machine pour chaque produit que vous mettez sur le marché, des mises à jour de sécurité livrées par un mécanisme fiable, et la documentation qui le prouve. Si vos versions firmware et applicatives ne produisent pas cela aujourd'hui, décembre 2027 est plus proche qu'il n'y paraît.
Les consultants conformité ne lisent pas votre firmware.
Les juristes cartographient le règlement. Les auditeurs vérifient la documentation. Ni les uns ni les autres n'ouvrent votre flux d'appairage BLE, votre vérification de signature de mise à jour ou la façon dont votre application stocke ses identifiants — là où se trouve l'exposition réelle.
Les trois dates qui comptent
Un régime s'applique déjà. Le suivant démarre le 11 septembre 2026. Le plus lourd arrive en décembre 2027.
- Déjà applicable
1er août 2025
Exigences cybersécurité de la directive RED
Tout produit doté de Wi-Fi, Bluetooth ou cellulaire doit déjà satisfaire aux exigences de cybersécurité des articles 3.3 (d), (e) et (f) de la directive RED. C'est en vigueur aujourd'hui — ce n'est pas un chantier futur.
- Début des déclarations
11 septembre 2026
Obligations de déclaration du CRA
Les vulnérabilités activement exploitées et les incidents graves doivent être déclarés via la plateforme européenne de déclaration unique : alerte précoce sous 24 heures, notification complète sous 72 heures. Le rapport final suit sous 14 jours après correctif pour les vulnérabilités, et sous un mois pour les incidents. Cela concerne aussi les produits déjà sur le marché.
- Application complète
11 décembre 2027
Toutes les exigences essentielles
Sécurité dès la conception et par défaut, SBOM, divulgation coordonnée des vulnérabilités, mises à jour de sécurité gratuites sur une période de support déclarée d'au moins cinq ans, documentation technique, évaluation de conformité et marquage CE cybersécurité.
Les sanctions atteignent 15 millions d'euros ou 2,5 % du chiffre d'affaires mondial annuel. Mais le risque réel à court terme est plus simple : le service achats d'un client demande votre dossier CRA, et l'affaire s'arrête.
Dix jours ouvrés. Ensuite, vous savez.
Un audit technique de la couche que nous construisons au quotidien — firmware, application compagnon, chaîne de mise à jour, et le processus derrière.
Inventaire
Jours 1 à 3Nous établissons la nomenclature logicielle de vos versions firmware et applicatives, cartographions chaque interface radio, point d'accès et permission, et signalons les dépendances obsolètes ou vulnérables connues.
Revue
Jours 4 à 8Revue statique au regard des exigences essentielles du CRA : gestion des secrets, sécurité des échanges, stockage des identifiants et des clés, appairage et provisioning BLE, vérification de signature des mises à jour, protection contre le retour à une version antérieure, composants exposés et artefacts de débogage restés en production.
Rapport
Jours 9 et 10Chaque constat rattaché à l'exigence CRA qu'il concerne, avec criticité, remédiation et charge estimée. Plus une synthèse d'une page lisible par votre direction, et un backlog priorisé que vos ingénieurs peuvent attaquer lundi.
Après l'audit
Jour 10 et au-delàTrente jours de questions de suivi pendant votre alignement interne. Si vous souhaitez la remédiation, nous la chiffrons au forfait. Si vous la faites en interne, le backlog vous appartient.
Ce que vous obtenez
Trois livrables. 4 000 € au forfait. Dix jours ouvrés.
Des constats rattachés aux exigences du CRA
Pas un rapport de sécurité générique. Chaque constat est rattaché à l'exigence précise qu'il concerne, avec criticité, niveau de confiance, remédiation et charge estimée — de quoi défendre l'ordre de priorité en interne sans refaire l'analyse.
Rédigé pour qu'un ingénieur puisse agir, pas seulement classer.
Un SBOM exploitable par machine
Généré à partir de vos versions firmware et applicatives réelles, avec les dépendances obsolètes ou vulnérables connues signalées. C'est l'artefact que le CRA attend pour le produit, tenu à jour au fil des versions — et que la plupart des équipes n'ont jamais produit.
Avec la méthode pour le générer en CI, afin qu'il reste à jour après notre départ.
Un plan de déclaration à 24 heures
Qui reçoit un signalement de vulnérabilité, qui décide s'il est déclarable, qui déclare sous 24 heures, ce que contient la notification à 72 heures et où elle part. Un responsable nommé et un chemin que vous avez parcouru avant d'en avoir besoin.
Ce que personne n'a avant l'incident.
Tarif
Un seul chiffre. Pas de TJM. Pas de cadrage à rallonge.
Forfait. Dix jours ouvrés. 50 % à la signature, 50 % à la remise du rapport.
Inclus
- Inventaire des dépendances et SBOM exploitable par machine pour une ligne de produit
- Revue statique du firmware, de l'application compagnon et de la chaîne de mise à jour pour cette ligne de produit, au regard des exigences essentielles du CRA
- Rapport de constats — chaque constat rattaché à une exigence CRA, avec criticité, remédiation et charge
- Synthèse d'une page pour la direction et backlog de remédiation priorisé
- Plan de déclaration à 24 heures, restitution de 90 minutes avec vos équipes et 30 jours de suivi
Non inclus
- Conseil juridique et évaluation formelle de conformité — nous couvrons la préparation technique et orientons pour le reste
- Tests d'intrusion ou tout test en conditions réelles sur votre infrastructure de production
- Évaluation par organisme notifié pour les catégories de produits importants ou critiques
- La remédiation elle-même — chiffrée séparément, au forfait
Deux places partenaires de lancement à 3 000 €, en échange d'un témoignage et de l'autorisation de vous citer. Ensuite, 4 000 €.
4 000 €. Dix jours ouvrés. Ensuite, vous savez où vous en êtes.
La plupart des équipes soupçonnent un écart entre ce que le règlement attend et ce que fait leur produit. L'audit remplace le soupçon par une liste.
Est-ce fait pour vous ?
Cet audit est taillé pour une situation précise. L'honnêteté nous épargne une réunion à tous les deux.
Fabricants dont les produits connectés sont déjà sur le terrain
Vous vendez du matériel avec une application compagnon ou une connexion cloud dans l'UE. Les produits livrés il y a des années restent sous votre responsabilité de déclaration, et personne n'a encore regardé cette couche sous l'angle du CRA.
Meilleure adéquation · Produits sur le terrain · Déclaration dès le 11 septembre 2026Équipes sans compétence sécurité embarquée en interne
Vos ingénieurs construisent le produit. Personne ne pilote les SBOM, la signature des mises à jour ou un canal de signalement des vulnérabilités — non par négligence, mais parce que ce n'a jamais été le rôle de quiconque.
Manque de compétence · Aucun responsable désignéResponsables produit qui doivent défendre un budget
Vous pressentez qu'il y a du travail avant décembre 2027 et il vous faut du concret — des constats, des charges estimées, un ordre de priorité — à présenter en comité.
Des preuves pour décider · Prix forfaitaireUn doute ? Réservez l'échange — nous vous dirons en dix minutes si l'audit vaut votre budget.
La couche que le CRA encadre
Application mobile connectée pour bornes de recharge de véhicules électriques
Le défi
Un groupe industriel avait besoin d'une application mobile connectée à ses bornes de recharge pour véhicules électriques : architecture à partir de zéro, communication BLE avec le matériel, parcours installateur et utilisateur final, et un chemin de mise à jour encore opérant des années après l'installation.
Notre approche
- Architecture mobile et cloud complète définie à partir de zéro, chemins de provisioning et de mise à jour inclus
- Intégration BLE poussée, testée sur le terrain sur des bornes de production
- Livraison progressive avec validation continue sur du matériel industriel réel
Résultat
Application mobile livrée en 8 mois à partir de zéro, en parallèle du développement matériel. Interface firmware, application compagnon, chaîne de mise à jour : c'est précisément la couche que le Cyber Resilience Act encadre aujourd'hui.
Questions fréquentes
Les questions que posent d'abord les responsables techniques et produit.
Sachez où vous en êtes réellement
Réservez 30 minutes. Sans slides. Nous vous dirons si l'audit est la bonne prochaine étape pour votre produit — ou s'il ne l'est pas.
30 min · Sans argumentaire · Sans engagement