Préparer votre logiciel PHP au Cyber Resilience Act

Depuis le 11 septembre 2026, un éditeur doit signaler sous 24 heures toute faille activement exploitée dans son produit. Le 11 décembre 2027, SBOM, gestion des vulnérabilités et marquage CE deviennent obligatoires. Je prépare votre produit Drupal ou Symfony, à partir de l'outillage Composer existant.

Le calendrier du règlement (UE) 2024/2847

  1. 10 déc. 2024

    Entrée en vigueur

    Le règlement s'applique progressivement aux produits comportant des éléments numériques, logiciels compris.

  2. 11 sept. 2026

    Signalement obligatoire

    Vulnérabilités activement exploitées et incidents graves : alerte sous 24 heures, notification sous 72 heures, rapport final ensuite. Y compris pour les produits déjà sur le marché.

  3. 11 déc. 2027

    Application complète

    Sécurité dès la conception, SBOM, gestion des vulnérabilités, période de support, documentation technique, déclaration de conformité et marquage CE.

Qui est concerné ?

Clairement concernés

Les éditeurs qui vendent un module, un thème, une distribution, une application installable ou une solution packagée, y compris construite sur Drupal ou Symfony.

En principe hors champ

Un site web, un service utilisé uniquement dans le navigateur, un module contrib publié bénévolement. À vérifier dès qu'il y a monétisation ou application installée.

À examiner

Le développement sur mesure livré à un seul client : la frontière entre prestation et produit s'apprécie au cas par cas, avec les lignes directrices de la Commission.

Ce que je mets en place

  1. Inventaire

    Vos produits, leur périmètre au regard du CRA, leurs versions maintenues et leur période de support.

  2. SBOM

    Génération CycloneDX à chaque version publiée, intégrée à votre chaîne d'intégration continue.

  3. Veille

    Alerte automatique quand une nouvelle faille touche une dépendance d'une version livrée.

  4. Signalement

    Point de contact sécurité, politique de divulgation, procédure écrite pour tenir les délais de notification.

Questions fréquentes

Je suis une petite structure : suis-je vraiment exposé ?

Les obligations s'appliquent quelle que soit la taille. Le règlement prévoit des allègements : une micro ou petite entreprise ne peut pas être sanctionnée pour avoir manqué le délai d'alerte de 24 heures. Le reste des obligations s'applique.

Est-ce un avis juridique ?

Non. Je mets en place l'outillage et les procédures techniques. Pour qualifier un cas limite, les lignes directrices publiées par la Commission en juillet 2026 et, si besoin, un juriste sont les bonnes références.

Par où commencer ?

Par l'état de vos dépendances : l'analyse gratuite du composer.lock donne une première mesure. L'audit flash livre ensuite le périmètre, le SBOM et un plan d'action pour 2027.

Votre produit sera-t-il prêt pour décembre 2027 ?

Commencez par analyser votre composer.lock, ou demandez directement un état des lieux.

Faire le point