Cyber Resilience Act : formation et certification PECB, le guide complet

Les obligations de signalement de l'article 14 s'appliquent dès le 11 septembre 2026. Parcours de certification pour les équipes qui doivent qualifier, notifier et documenter.

Ce que le CRA exige, et quand

Le Cyber Resilience Act, règlement (UE) 2024/2847, fixe des exigences contraignantes de cybersécurité pour les produits comportant des éléments numériques mis sur le marché européen. Il s'applique par étapes. Les obligations de signalement de l'article 14 démarrent le 11 septembre 2026. Les autres obligations, dont le marquage CE, les exigences essentielles et la nomenclature logicielle dans la documentation technique, s'appliquent à partir du 11 décembre 2027.

La première échéance est la plus exigeante sur le plan opérationnel. À partir de septembre 2026, un fabricant doit transmettre une alerte précoce dans les 24 heures suivant la prise de connaissance d'une vulnérabilité activement exploitée ou d'un incident grave affectant la sécurité du produit, une notification plus complète dans les 72 heures, puis un rapport final dans les 14 jours. C'est une question de capacités bien avant d'être une question de documentation.

Cette page rassemble les parcours de certification qui construisent les quatre capacités réellement évaluées par le CRA : qualification et notification des incidents, développement sécurisé et inventaire des composants, gouvernance de la sûreté de la chaîne d'approvisionnement, et le programme au niveau de l'entité qui tient l'ensemble.

Qui est concerné

Le CRA est un règlement : il s'applique directement dans toute l'Union, sans transposition nationale. Le champ d'application suit le rôle et non le secteur. Le fabricant est celui qui développe un produit comportant des éléments numériques et le met sur le marché européen sous son propre nom ou sa propre marque, et ce rôle porte les obligations les plus lourdes. La taille de l'entreprise n'entre pas en compte.

Logiciels installables, applications, extensions, SDK et objets connectés dotés de micrologiciel entrent dans le champ. Le SaaS purement navigateur relève généralement de NIS 2 plutôt que du CRA. L'open source non commercial est exclu, même si le règlement crée un rôle allégé de gestionnaire de logiciels open source plutôt qu'une exclusion générale.

Les fabricants suisses entrent dans le champ dès lors qu'ils mettent des produits sur le marché européen, au même titre que les fabricants établis dans l'Union. L'article 14 vise aussi les produits déjà vendus, s'ils demeurent sur le marché européen au 11 septembre 2026 ou après.

Formations

Cybersécurité

ISO 27035 Lead Incident Manager

Cette formation avancée de quatre jours prépare les professionnels de la sécurité à concevoir, piloter et améliorer durablement une capacité de gestion des incidents de sécurité de l’information conforme à l’ISO 27035:2023.

4 joursEn présentiel / À distance / Auto-apprentissage
Qualité, Santé, Sécurité et Environnement

ISO 28000 Lead Implementer

ISO 28000 Lead Implementer est une formation de quatre jours qui développe la capacité à établir, mettre en œuvre, gérer et maintenir un Système de management de la sûreté de la chaîne d’approvisionnement conforme à ISO 28000:2022.

4 joursEn présentiel / À distance / Auto-apprentissage
Cybersécurité

Lead Cybersecurity Manager

Cette formation Lead Cybersecurity Manager prépare les professionnels à concevoir, mettre en œuvre et piloter un programme de cybersécurité structuré, capable de résister aux menaces réelles, aux exigences réglementaires et à l’examen de la direction.

4 joursEn présentiel / À distance / Auto-apprentissage
Cybersécurité

NIS 2 Directive Lead Implementer

La formation NIS 2 Directive Lead Implementer est un programme certifiant de 4 jours qui prépare les professionnels à mettre en œuvre un programme de cybersécurité conforme à la directive européenne NIS 2. À l'issue de la formation, les participants passent l'examen de certification PECB et obtiennent la certification officielle NIS 2 Lead Implementer.

4 joursEn présentiel / À distance / Auto-apprentissage

Parcours de certification pour la mise en état CRA

1
Étape 1

ISO/IEC 27035 Lead Incident Manager

Le délai de l'article 14 démarre à la prise de connaissance et non à la fin de l'investigation. L'ISO/IEC 27035 fournit la structure de qualification et de réponse qui rend ce moment définissable, traçable et assumé.

2
Étape 2

ISO 28000 Lead Implementer

L'article 21 § 2 d) de NIS 2 et le CRA placent tous deux le risque fournisseur et composant dans le périmètre. L'ISO 28000 fournit un système de management de la sûreté de la chaîne d'approvisionnement, plutôt qu'un cycle récurrent de questionnaires.

3
Étape 3

NIS 2 Directive Lead Implementer

La plupart des organisations se trouvent des deux côtés du même risque : entité NIS 2 qui pilote ses fournisseurs, et fabricant CRA piloté par ses clients. Les preuves se recoupent largement lorsqu'elles sont conçues une seule fois.

4
Étape 4

Lead Cybersecurity Manager

Le rôle au niveau du programme qui porte les règles de qualification, les voies de notification et la gouvernance fournisseurs, simultanément pour le CRA, NIS 2 et DORA.

Pour le guide réglementaire complet — transposition, obligations et coût de mise en conformité — voir notre article :

Conformité CRA 2026 : l'échéance de signalement du 11 septembre et ce que révèle la cascade LiteLLM

L'article 14 du Cyber Resilience Act s'applique dès le 11 septembre 2026 : alerte précoce sous 24 heures pour vulnérabilité activement exploitée. Que faire en 30 jours, et ce que révèle LiteLLM.

Lire l'article complet →

Formez-vous avec des praticiens. Réussissez en toute confiance.

Abilene Academy est le seul Partenaire PECB Titanium en Suisse — le niveau d’accréditation le plus élevé du secteur — proposant des formations certifiantes en sécurité de l’information, protection des données, gouvernance de l’IA et conformité GRC. Taux de réussite aux examens : 99 %. Plus de 2 500+ professionnels formés dans plus de 120+ pays et approuvé par 600+ organisations. Programme multilingue.

99 %
Taux de réussite à l'examen
2 500+
Professionnels formés
120+
Pays couverts
Titanium
Seul Partenaire PECB Titanium en Suisse
Certification incluse
Multilingue
EN · FR · ES · DE · IT et plus

Nous utilisons des cookies pour améliorer votre expérience

Les cookies nécessaires sont toujours actifs. Vous pouvez accepter, refuser les cookies non essentiels, ou personnaliser vos préférences.

Cyber Resilience Act : formation et certification