GOVERNANCE EVIDENCE PACK

GEP-CRA

Cyber Resilience Act Evidence Pack

GEP-CRA transforme les exigences du Cyber Resilience Act en contrôles vérifiables, preuves attendues, écarts documentés et actions correctives.

MOTEUR DE PREUVE

Mesurer ce qui est maîtrisé. Identifier ce qui doit être prouvé.

44
CONTRÔLES
6
DOMAINES
6
CRITIQUES
E0→E1
PREUVES

Fabricants, éditeurs, intégrateurs, responsables produit, cybersécurité, conformité, qualité et supply chain de produits comportant des éléments numériques.

Principe : un élément déclaré mais non démontré reste une affirmation, pas une maîtrise établie.

CE QUE CETTE ÉDITION MET SOUS CONTRÔLE

Un référentiel sectoriel, une même logique de gouvernance par la preuve.

Périmètre & responsabilité

Qualification du produit, rôle de l’opérateur économique, classification et modification substantielle.

Cyber risk & lifecycle

Évaluation des risques, usage prévisible, cycle de vie sécurisé, composants tiers et support.

Vulnérabilités & reporting

SBOM, remédiation, disclosure, qualification, notification et information des utilisateurs.

Evidence & conformity

Documentation technique, tests, standards, évaluation de conformité et dossier de preuves.

POURQUOI UN GEP

Le contrôle n’est utile que s’il peut être relié à une preuve et à une décision.

Une preuve, pas une déclaration

Une réponse n’est utile que si elle peut être reliée à une décision, un document, une trace, un contrôle ou une action corrective.

Un langage exploitable

Une idée par contrôle, une formulation orientée décision et des preuves attendues explicites.

Un dossier maintenable

Les éléments restent rattachés à un dossier identifiable, révisable et exportable.

Une correction immédiate

Chaque écart peut être transformé en priorité, responsabilité et action à traiter.

FONCTIONNEMENT

Qualifier → contrôler → prouver → prioriser → agir

1 · Qualifier

Décrire l’organisation, le périmètre, l’usage IA et les responsabilités utiles.

2 · Contrôler

Répondre aux contrôles sélectionnés : Oui, Approchant, En cours, Non ou NSP.

3 · Prouver

Comparer la preuve attendue E0 à la preuve réellement disponible E1.

4 · Prioriser

Identifier les écarts, Red Flags et éléments qui doivent être traités en premier.

5 · Agir

Transformer les écarts en actions correctives, responsables et suivi.

RÉFÉRENTIEL & PREUVES

L’écart entre E0 et E1 est l’endroit où commence le travail de gouvernance.

CORPUS MOBILISÉ

Des sources qualifiées, sans confondre droit applicable et référentiels volontaires.

Règlement (UE) 2024/2847 Cyber Resilience Act et sources techniques ou normatives mobilisées selon le produit et son cycle de vie.

Le référentiel distingue la préparation au reporting de vulnérabilités et la préparation complète au CRA, avec une lecture orientée preuve.

E0 / E1

Preuve attendue ≠ preuve disponible

E0 décrit ce qui devrait permettre de démontrer la maîtrise : politique, contrat, validation, journal, test, procédure ou autre élément vérifiable.

E1 décrit ce que l’organisation peut réellement produire et rattacher au contrôle au moment de l’instruction.

CE QUE LE DOSSIER PRODUIT

Un dossier qui relie contrôle, preuve, écart et action.

Qualification du périmètre CRA

Restitution structurée et exploitable par les responsables concernés.

Contrôles critiques identifiés

Élément relié au dossier, au contrôle et à la décision.

Preuves attendues et disponibles

Base de preuve maintenable et réexaminable.

Écarts de préparation

Priorisation des écarts et actions à conduire.

Plan d’action priorisé

Traçabilité des responsabilités, incidents ou réserves.

Dossier de readiness et traçabilité

Synthèse utilisable pour le pilotage et le dialogue externe.

ACCÈS & PÉRIMÈTRE

Une gouvernance démontrable, avec des limites explicites.

GEP-CRA

6 000 € HT / client

Licence GEP sectorielle avec parcours de 44 contrôles et dossier de preuves. Le périmètre et les conditions d’utilisation sont confirmés avant activation.

LIMITES

Ce que le GEP ne remplace pas

  • une certification
  • un avis juridique individualisé
  • un audit technique lorsqu’il est requis
  • la décision du professionnel ou de l’autorité compétente
  • la responsabilité de l’organisation
GEP-CRA

Déclarer ne suffit pas. Il faut pouvoir démontrer.

Mesurez ce qui est maîtrisé, identifiez ce qui manque et transformez les écarts en actions et preuves exploitables.

Retour en haut