Editeurs

Comment Activ contribue-t-il au CRA ?

La solution Activ accompagne les fabricants et éditeurs de logiciels dans leur conformité au Cyber Resilience Act (CRA), en assurant la surveillance continue des vulnérabilités de leurs produits exposés sur internet et en leur fournissant les preuves documentaires attendues par les régulateurs européens.

Documentation et traçabilité

Centralisez les preuves de gestion des vulnérabilités dans des rapports automatiques et un historique de scoring, pour démontrer la conformité CRA lors des audits et évaluations de conformité.

Sécurité by design

Intégrez les tests de sécurité dynamiques (DAST) dans votre cycle de développement pour détecter les vulnérabilités exploitables avant la mise sur le marché et tout au long du cycle de vie du produit.

Gestion continue des vulnérabilités

Identifiez en continu les vulnérabilités (CVE) affectant les composants de vos produits exposés sur internet grâce au scanner EASM/DAST d'Activ, corrélé aux bases CVE, EPSS et CISA KEV.
iPhone mockup

Alertes en temps réel

Bénéficiez d’une détection statique et dynamique de vos faiblesses et obtenez une vision actualisée de vos priorités

Suivi des composants tiers

Surveillez les vulnérabilités CVE affectant les bibliothèques open source et composants tiers intégrés dans vos produits, pour maintenir une SBOM (Software Bill of Materials) à jour et réactive.

Notification des incidents de sécurité

Détectez rapidement les incidents de sécurité affectant vos produits grâce à la surveillance continue et aux alertes temps réel, pour respecter les délais de notification à l'ENISA imposés par le CRA.

Quel est l’objectif du Cyber Resilience Act ?

Le Cyber Resilience Act (CRA) est le premier règlement européen imposant des exigences de cybersécurité obligatoires pour tous les produits comportant des éléments numériques : logiciels, objets connectés (IoT), applications mobiles et web.

Il s'applique aux fabricants, importateurs et distributeurs commercialisant ces produits dans l'UE.

Les obligations de sécurité couvrent l'ensemble du cycle de vie du produit, de la conception à la fin de support.
Garantir la sécurité des produits numériques dès leur conception.

Les organisations doivent impérativement évaluer les risques liés à leurs applications web, en tenant compte de leur criticité et de leur exposition

Assurer la gestion des vulnérabilités tout au long du cycle de vie.

Les incidents de sécurité liés aux applications web & aux APIs doivent déclencher des alertes immédiates pour permettre une intervention rapide

Notifier rapidement les vulnérabilités activement exploitées.

Les applications web développées ou hébergées par des tiers doivent être régulièrement auditées pour évaluer leur résilience

Responsabiliser les fabricants et protéger les utilisateurs finaux.

Les applications web doivent être analysées régulièrement pour détecter et corriger les vulnérabilités (par exemple, Injection, Cross-Site Scripting, XXE, Sensitive Data Exposure)

Comment Activ
répond au CRA ?

1
Détection continue des vulnérabilités sur vos produits
Activ scanne quotidiennement vos applications et services exposés sur internet pour détecter les nouvelles CVE affectant vos composants (bibliothèques, frameworks, OS, serveurs). Les résultats sont corrélés au CISA KEV pour identifier les vulnérabilités activement exploitées qui nécessitent une notification sous 24h.
2
Tests de sécurité DAST pour la conformité security by design
L'analyse dynamique (DAST) basée sur l'OWASP Top 10 teste activement vos applications à la recherche de vulnérabilités exploitables, simulant des scénarios d'attaque réels. Ces tests peuvent être intégrés dans votre pipeline CI/CD pour une validation continue à chaque version.
3
Surveillance des composants tiers et de la chaîne d'approvisionnement
Activ détecte les technologies, bibliothèques et dépendances utilisées dans vos produits exposés et les corrèle aux bases de vulnérabilités CVE/CWE/OVAL, alimentant votre SBOM (Software Bill of Materials) de manière continue.
4
Alertes pour les notifications réglementaires
Les alertes temps réel d'Activ signalent immédiatement toute vulnérabilité critique ou exploitation active (CISA KEV) détectée sur vos produits, permettant de respecter l'obligation de notification à l'ENISA sous 24 heures imposée par le CRA.
5
Documentation et preuves pour la certification
Les rapports automatiques, l'historique de scoring et les tableaux de bord d'Activ constituent le dossier de preuves attendu pour les évaluations de conformité CRA, en particulier pour les produits de classe I et II soumis à certification tierce.

Une mise en conformité simplifiée.

Le CRA impose aux fabricants de produits numériques une gestion proactive et documentée des vulnérabilités tout au long du cycle de vie de leurs produits.

Activ automatise la surveillance des CVE, les tests de sécurité DAST et la génération des rapports de conformité, réduisant considérablement la charge administrative pour les équipes de développement et sécurité.
Gestion continue des vulnérabilités - art. 13 (6)
Tests de sécurité (security by design) -
Annexe I, partie I
Surveillance des composants tiers (SBOM) - art. 13 (5)
Notification des vulnérabilités exploitées à l'ENISA - art. 14 (2)
Documentation et traçabilité - art. 13, Annexe II

Une question ?

Retrouvez les réponses aux questions les plus courantes sur la cybersécurité et notre solution.

Vous ne trouvez pas ce que vous cherchez ? Nos experts sont disponibles pour répondre à vos questions.

Quels produits sont concernés par le Cyber Resilience Act ?

Le CRA s'applique à tous les produits comportant des éléments numériques commercialisés dans l'UE : logiciels, applications web, objets connectés (IoT), équipements réseau, antivirus, navigateurs, gestionnaires de mots de passe, etc. Les produits les plus critiques (classe II : OS, hyperviseurs, firewalls, gestionnaires de mots de passe) sont soumis à une certification tierce obligatoire.

Quelle est la durée d'obligation de support imposée par le CRA ?

Les fabricants doivent assurer la gestion des vulnérabilités et fournir des mises à jour de sécurité gratuites pendant toute la durée de support attendue du produit, avec un minimum de 5 ans. Cette obligation impose une surveillance continue des CVE affectant les composants utilisés.

Comment Activ aide-t-il à détecter les vulnérabilités à notifier sous 24h ?

Activ intègre le catalogue CISA KEV (Known Exploited Vulnerabilities) qui liste les vulnérabilités activement exploitées dans la nature. Lorsqu'une CVE affectant vos produits apparaît dans ce catalogue, Activ génère immédiatement une alerte critique, vous permettant de respecter l'obligation de notification à l'ENISA sous 24 heures.

Activ peut-il être intégré dans le pipeline de développement (CI/CD) ?

Oui. Activ propose une intégration CI/CD permettant de déclencher automatiquement des tests de sécurité DAST à chaque build ou déploiement. Cette intégration permet de valider la sécurité des nouvelles versions avant leur mise en production, conformément aux exigences de security by design du CRA.

Quelles sanctions en cas de non-conformité au CRA ?

Le CRA prévoit des sanctions pouvant atteindre 15 millions d'euros ou 2,5% du chiffre d'affaires mondial annuel (le montant le plus élevé étant retenu) pour les non-conformités aux exigences essentielles. Les produits non conformes peuvent également faire l'objet de restrictions ou d'interdictions de commercialisation dans l'UE.