[France] Programme de notification du CRA

https://cyber.gouv.fr/reglementation/cybersecurite-des-produits/cyber-resilience-act/programme-de-notification-du-cra/

A compter du 11 décembre 2027, tous les produits comportant des éléments numériques placés sur le marché européen devront satisfaire aux exigences essentielles définies dans le CRA.

Dans certains cas, notamment pour les catégories de produits importants de classe II et critiques définies à l’Annexe III du CRA, la démonstration de la conformité aux exigences essentielles doit être basée sur une évaluation indépendante réalisée par un organisme notifié (ON).

Pour être notifié, un organisme d'évaluation de la conformité (OEC) doit en faire la demande auprès de l'ANSSI qui, en tant qu’autorité notifiante, est en charge d’évaluer, de notifier et de contrôler les organismes d’évaluation de la conformité exerçant dans le cadre du CRA.

L’ANSSI notifiera les organismes sur la base de leur accréditation obtenue auprès du COFRAC, selon le standard ISO/IEC 17065 pour l’évaluation selon le module B et sur le standard ISO/IEC 17021 pour l’évaluation selon le module H.

Les modalités de notification pour le module B sont décrites dans le document suivant. De façon transitoire, un organisme ne détenant pas une accréditation valide mais ayant obtenu du Cofrac la recevabilité opérationnelle de sa demande pourra être autorisé à réaliser un nombre limité d’évaluations pour le CRA. Il devra cependant obtenir son accréditation dans un délai contraint afin de voir sa notification confirmée et de poursuivre son activité d’organisme notifié au-delà de la période transitoire.

1 points · 1 comments · view on lemmy.world

1 Comments

decio@infosec.pub · 1 pts · 63d

*"Dans un contexte marqué par l’exploitation croissante de vulnérabilités affectant des produits numériques ayant un niveau de cybersécurité insuffisant, le règlement européen dit « Cyber Resilience Act » (CRA) pendant de NIS 2, permet de développer un marché européen de produits numériques de confiance.

Le CRA appelle à un changement d’approche dans la façon de développer et de maintenir nos produits numériques. Pour réussir cette transition, il est indispensable que l’ensemble des parties prenantes collaborent étroitement.

Le règlement prévoit également des sanctions pour les entreprises dont les produits numériques mis sur le marché européen ne respecteraient pas les obligations introduites par ce nouveau règlement."*

https://cyber.gouv.fr/actualites/exigences-du-cra-processus-de-notification-pour-les-organismes-notifies/