Préparez-vous à la CRA avant septembre 2026
La CRA rend les fabricants responsables de la cybersécurité de leurs produits, quelle que soit la manière dont le code a été créé. SonarQube offre aux équipes une couche de vérification automatisée permettant d’identifier les vulnérabilités à un stade précoce, d’appliquer les normes de sécurité et de commercialiser leurs produits en toute confiance.
Portée mondiale
S’applique aux fabricants de produits concernés comportant des éléments numériques mis à disposition sur le marché de l’UE, y compris les fabricants basés en dehors de l’UE.
Champ d’application étendu
Couvre de nombreux produits logiciels et matériels comportant des éléments numériques, notamment les logiciels B2B, l’électronique grand public, les appareils connectés et les composants.
Sanctions sévères
Le non-respect de la réglementation peut entraîner des amendes pouvant atteindre 15 millions d’euros ou 2,5 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu.
Le code généré par l’IA relève de votre responsabilité
La CRA ne fait aucune distinction entre le code écrit par l’homme et celui généré par l’IA ; vous en êtes responsable dans son intégralité.
Décembre 2024
11 septembre 2026
11 décembre 2027
Rapport dédié à la conformité à la CRA
SAST avancé
Analyse de la composition logicielle (SCA)
Génération automatisée de SBOM
Détection des secrets
Contrôles de qualité et profils
Rapports de conformité intégrés
Gouvernance des risques liés aux dépendances
1. Réduire au minimum les vulnérabilités grâce au SAST
Identifiez les failles exploitables dès les premières phases de développement, conformément à l’obligation prévue à l’article 13 de réduire au minimum les vulnérabilités avant la mise sur le marché des produits.
2. Sécuriser l’accès au système
Analyser l’intégralité de la base de code pour détecter et bloquer les clés API, mots de passe et jetons sensibles codés en dur, répondant ainsi à l’exigence de l’annexe I relative aux accès non autorisés.
3. Évaluer en continu les risques liés à l’open source
Surveiller en permanence toutes les dépendances tierces à la recherche de CVE connus, conformément aux obligations de la CRA en matière de transparence et de gestion des risques tout au long du cycle de vie.
4. Vérifier l’absence d’exploits connus
Utiliser les bases de données NVD, EPSS, KEV et OSV pour vérifier que les composants ne présentent aucun risque connu — répondant ainsi directement à l’exigence de l’annexe I de commercialiser les produits sans vulnérabilités exploitables connues.
5. Maîtriser la transparence de la chaîne d’approvisionnement
Générer automatiquement des SBOM lisibles par machine afin de garantir un processus de gestion des stocks traçable, conformément aux exigences explicites de la CRA en matière de chaîne d’approvisionnement.
6. Générer des pistes d’audit et des preuves
Maintenir des journaux d’audit sécurisés enregistrant les modifications du cycle de vie, les mises à jour de configuration et les événements de sécurité — ce qui simplifie la documentation relative à l’évaluation des risques de la CRA.
7. Appliquer les normes dès la création
Donner aux développeurs les moyens d’agir grâce à des retours d’information dans l’IDE et à des contrôles de qualité configurables afin de garantir qu’aucun code non conforme ne passe jamais en production.
8. Évaluez les risques grâce à une gouvernance stratégique
Tirez parti des tableaux de bord de portefeuille pour obtenir une vue d’ensemble de la posture de conformité de l’organisation, transformant ainsi la dette technique invisible en données visibles pour les responsables de la sécurité et de la gestion des risques.
La loi sur la cyber-résilience : pourquoi la rapidité de l'IA exige une vérification automatisée
En savoir plus
Loi sur la cyber-résilience : concilier rapidité et sécurité grâce au codage par IA
En savoir plus
Construisez dès aujourd’hui votre dossier de conformité CRA
SonarQube offre aux équipes de conformité et de sécurité l’infrastructure automatisée nécessaire pour prouver leur état de préparation, sans ralentir le développement.