- Accueil
- Cyber Resilience Act : formation et certification PECB, le guide complet
Cyber Resilience Act : formation et certification PECB, le guide complet
Les obligations de signalement de l'article 14 s'appliquent dès le 11 septembre 2026. Parcours de certification pour les équipes qui doivent qualifier, notifier et documenter.
Ce que le CRA exige, et quand
Le Cyber Resilience Act, règlement (UE) 2024/2847, fixe des exigences contraignantes de cybersécurité pour les produits comportant des éléments numériques mis sur le marché européen. Il s'applique par étapes. Les obligations de signalement de l'article 14 démarrent le 11 septembre 2026. Les autres obligations, dont le marquage CE, les exigences essentielles et la nomenclature logicielle dans la documentation technique, s'appliquent à partir du 11 décembre 2027.
La première échéance est la plus exigeante sur le plan opérationnel. À partir de septembre 2026, un fabricant doit transmettre une alerte précoce dans les 24 heures suivant la prise de connaissance d'une vulnérabilité activement exploitée ou d'un incident grave affectant la sécurité du produit, une notification plus complète dans les 72 heures, puis un rapport final dans les 14 jours. C'est une question de capacités bien avant d'être une question de documentation.
Cette page rassemble les parcours de certification qui construisent les quatre capacités réellement évaluées par le CRA : qualification et notification des incidents, développement sécurisé et inventaire des composants, gouvernance de la sûreté de la chaîne d'approvisionnement, et le programme au niveau de l'entité qui tient l'ensemble.
Qui est concerné
Le CRA est un règlement : il s'applique directement dans toute l'Union, sans transposition nationale. Le champ d'application suit le rôle et non le secteur. Le fabricant est celui qui développe un produit comportant des éléments numériques et le met sur le marché européen sous son propre nom ou sa propre marque, et ce rôle porte les obligations les plus lourdes. La taille de l'entreprise n'entre pas en compte.
Logiciels installables, applications, extensions, SDK et objets connectés dotés de micrologiciel entrent dans le champ. Le SaaS purement navigateur relève généralement de NIS 2 plutôt que du CRA. L'open source non commercial est exclu, même si le règlement crée un rôle allégé de gestionnaire de logiciels open source plutôt qu'une exclusion générale.
Les fabricants suisses entrent dans le champ dès lors qu'ils mettent des produits sur le marché européen, au même titre que les fabricants établis dans l'Union. L'article 14 vise aussi les produits déjà vendus, s'ils demeurent sur le marché européen au 11 septembre 2026 ou après.
Formations
ISO 27035 Lead Incident Manager
Cette formation avancée de quatre jours prépare les professionnels de la sécurité à concevoir, piloter et améliorer durablement une capacité de gestion des incidents de sécurité de l’information conforme à l’ISO 27035:2023.
ISO 28000 Lead Implementer
ISO 28000 Lead Implementer est une formation de quatre jours qui développe la capacité à établir, mettre en œuvre, gérer et maintenir un Système de management de la sûreté de la chaîne d’approvisionnement conforme à ISO 28000:2022.
Lead Cybersecurity Manager
Cette formation Lead Cybersecurity Manager prépare les professionnels à concevoir, mettre en œuvre et piloter un programme de cybersécurité structuré, capable de résister aux menaces réelles, aux exigences réglementaires et à l’examen de la direction.
NIS 2 Directive Lead Implementer
La formation NIS 2 Directive Lead Implementer est un programme certifiant de 4 jours qui prépare les professionnels à mettre en œuvre un programme de cybersécurité conforme à la directive européenne NIS 2. À l'issue de la formation, les participants passent l'examen de certification PECB et obtiennent la certification officielle NIS 2 Lead Implementer.
Prochaines sessions
- ISO 27035 Lead Incident Manager — 24 août 2026 — Lausanne / Morges - Switzerland
- Lead Cybersecurity Manager — 24 août 2026 — Paris - France
- ISO 27035 Lead Incident Manager — 31 août 2026 — Paris - France
- NIS 2 Directive Lead Implementer — 14 sept. 2026 — Paris - France
- NIS 2 Directive Lead Implementer — 28 sept. 2026 — Lausanne / Morges - Switzerland
- Lead Cybersecurity Manager — 2 nov. 2026 — Lausanne / Morges - Switzerland
Parcours de certification pour la mise en état CRA
ISO/IEC 27035 Lead Incident Manager
Le délai de l'article 14 démarre à la prise de connaissance et non à la fin de l'investigation. L'ISO/IEC 27035 fournit la structure de qualification et de réponse qui rend ce moment définissable, traçable et assumé.
ISO 28000 Lead Implementer
L'article 21 § 2 d) de NIS 2 et le CRA placent tous deux le risque fournisseur et composant dans le périmètre. L'ISO 28000 fournit un système de management de la sûreté de la chaîne d'approvisionnement, plutôt qu'un cycle récurrent de questionnaires.
NIS 2 Directive Lead Implementer
La plupart des organisations se trouvent des deux côtés du même risque : entité NIS 2 qui pilote ses fournisseurs, et fabricant CRA piloté par ses clients. Les preuves se recoupent largement lorsqu'elles sont conçues une seule fois.
Lead Cybersecurity Manager
Le rôle au niveau du programme qui porte les règles de qualification, les voies de notification et la gouvernance fournisseurs, simultanément pour le CRA, NIS 2 et DORA.
Formateurs pour le CRA et la chaîne d'approvisionnement

Henri HAENNI
Expert en continuité des activités, gestion des risques et gouvernance de la sécurité de l'information pour les grandes multinationales, les organismes gouvernementaux et les organisations internes. Formateur international certifié et maître de conférences à l'université Paris 1 Panthéon-Sorbonne.

Alexis HIRSCHHORN
Expert en information et cybersécurité, sécurité cloud, gestion des risques et gouvernance. Conseil pour de grandes entreprises multinationales, entités gouvernementales et organisations internationales. Auditeur principal certifié en systèmes de management.
Cyber Resilience Act : questions fréquentes
Pour le guide réglementaire complet — transposition, obligations et coût de mise en conformité — voir notre article :
Conformité CRA 2026 : l'échéance de signalement du 11 septembre et ce que révèle la cascade LiteLLM
L'article 14 du Cyber Resilience Act s'applique dès le 11 septembre 2026 : alerte précoce sous 24 heures pour vulnérabilité activement exploitée. Que faire en 30 jours, et ce que révèle LiteLLM.
Lire l'article complet →Formez-vous avec des praticiens. Réussissez en toute confiance.
Abilene Academy est le seul Partenaire PECB Titanium en Suisse — le niveau d’accréditation le plus élevé du secteur — proposant des formations certifiantes en sécurité de l’information, protection des données, gouvernance de l’IA et conformité GRC. Taux de réussite aux examens : 99 %. Plus de 2 500+ professionnels formés dans plus de 120+ pays et approuvé par 600+ organisations. Programme multilingue.
- 99 %
- Taux de réussite à l'examen
- 2 500+
- Professionnels formés
- 120+
- Pays couverts
- Titanium
- Seul Partenaire PECB Titanium en Suisse
- ✓
- Certification incluse
- Multilingue
- EN · FR · ES · DE · IT et plus