inno³
×
examin
Partenariat stratégique

Le CRA, levier stratégique pour votre conformité produit.

Avec le Cyber Resilience Act applicable fin 2026 puis fin 2027, les éditeurs et intégrateurs de logiciels font face à de nouvelles exigences. inno³ et Examin associent leurs expertises Open Source et cybersécurité pour transformer cette obligation en avantage compétitif.

80+
Clients en conformité numérique et Open Source
2026
CRA applicable aux produits critiques
5 ans
De pilotage continu des vulnérabilités exigé
SBOM
Industrialisation via SPDX, CycloneDX et CI/CD
Le contexte

Le CRA change la donne pour les éditeurs et intégrateurs.

Le Cyber Resilience Act impose à tous les produits numériques commercialisés dans l’UE une série d’exigences nouvelles : SBOM (Software Bill of Materials), gestion continue des vulnérabilités sur 5 ans, documentation technique, politique de cybersécurité alignée DevSecOps.

Pour les acteurs qui consomment, intègrent ou distribuent du logiciel libre, ces obligations s’articulent avec la gouvernance Open Source, la transparence des contributions et la gestion des dépendances transitives.

inno³ et Examin associent leurs expertises pour faire de cette mise en conformité un levier de structuration, de confiance et de différenciation — pas une charge supplémentaire.

L’offre conjointe

L’offre conjointe Examin × inno³, c’est…

Quatre piliers qui couvrent la totalité de votre exposition CRA, du cadrage initial au pilotage continu sur 5 ans.

01

Un cadrage CRA sur mesure.

Qualification précise de vos produits, identification des obligations applicables et de votre rôle vis-à-vis du CRA (fabricant, distributeur, Open Source Steward). Pas de checklist générique : un cadrage adapté à votre situation réelle.

Examin × inno³
02

L’industrialisation des SBOM.

Intégration des standards SPDX et CycloneDX à vos chaînes CI/CD pour une transparence exhaustive de votre supply chain logicielle. Pas un PDF ponctuel : un processus automatisé, vivant, vérifiable à tout moment.

inno³
03

Une politique cyber articulée avec l’Open Source.

Si vous avez un OSPO (Open Source Program Office) ou une politique Open Source, nous articulons votre politique cyber avec votre gouvernance des contributions, des dépendances et des licences. Cohérence complète.

Examin × inno³
04

Le pilotage continu des vulnérabilités sur 5 ans.

Le CRA impose un suivi des vulnérabilités pendant toute la durée de vie du produit, avec processus de remédiation documenté et coordination des divulgations. Nous mettons en place le dispositif et l’opérons avec vous.

Examin
Des bénéfices tangibles

Une conformité ouverte, interopérable, outillée.

Le CRA n’est pas qu’une contrainte : c’est l’occasion de structurer une chaîne de conformité unifiée et différenciante.

Anticipation des échéances.

Sécurisation des deadlines CRA (2026 pour les produits critiques, 2027 pour l’ensemble). Pas de course-poursuite de dernière minute : un déploiement structuré et progressif.

Confiance & différenciation.

Transformation de la contrainte réglementaire en levier de différenciation commerciale : vous démontrez à vos clients et à vos prospects un niveau de maturité supérieur à vos concurrents.

Risque supply chain réduit.

Réduction durable des risques cyber sur l’ensemble de la supply chain logicielle. Vous savez ce qui tourne dans vos produits, vous gérez activement vos dépendances, vous remédiez vite.

Quelques références

Nos expertises combinées au service de votre conformité produit.

Examin et inno³ couvrent l’ensemble du périmètre CRA, du conseil stratégique à l’implémentation technique.

Cadrage CRA

Qualification & cartographie des produits.

Identification précise des produits soumis au CRA dans votre catalogue, qualification du rôle (fabricant, distributeur, Open Source Steward) et cartographie des obligations applicables par produit.

SBOM industrialisé

Génération automatisée des SBOM dans votre CI/CD.

Mise en place d’un pipeline d’extraction automatique des SBOM aux formats SPDX et CycloneDX, intégré à vos chaînes de build, avec versionnement et traçabilité complète des dépendances.

Gouvernance Open Source

OSPO, politique de contribution, gestion des licences.

Structuration de votre Open Source Program Office, politique de contribution alignée CRA, gestion des licences (compatibilité, obligations), articulation avec votre politique de sécurité produit.

Pilotage 5 ans

Gestion continue des vulnérabilités & remédiation.

Mise en place et opération du dispositif de gestion continue des vulnérabilités exigé par le CRA : veille, qualification, processus de remédiation, coordination des divulgations responsables.

Pour en savoir plus

Anticipons ensemble votre conformité CRA.

Le CRA se prépare maintenant. Échangeons sur votre catalogue produit et vos enjeux Open Source pour calibrer la bonne démarche.

Côté inno³
Benjamin Jean
CEO Open Source & communs numériques
Côté Examin
Frédéric Duflot
CEO & Expert cybersécurité