Nous aidons les fabricants et entreprises à sécuriser leurs produits connectés et à les préparer aux exigences du Cyber Resilience Act (CRA). De la conception à la mise sur le marché, nous intégrons la cybersécurité comme une propriété du produit, pas comme une option ajoutée à la fin.
Quand la cybersécurité devient une obligation réglementaire
Avec le Cyber Resilience Act, la cybersécurité n’est plus un “plus” : c’est une condition d’accès et de maintien sur le marché européen.
– Votre produit doit intégrer des mesures de sécurité minimales dès la conception (security by design).
– Vous devez gérer les vulnérabilités sur toute la durée de vie du produit.
– Vous devez pouvoir démontrer votre conformité (documentation, analyses, preuves).
– Un incident de sécurité ou un défaut de conformité peut entraîner des rappels, des sanctions ou une impossibilité de vendre.
Problème : la plupart des équipes produits n’ont ni le temps, ni l’expertise pour traduire ces exigences en choix techniques et en organisation concrète.
C’est précisément là que nous intervenons.
Ce que Tekin fait sur la cybersécurité IoT & le CRA
Nous travaillons à l’interface entre l’ingénierie produit, la sécurité et la conformité. L’objectif : vous aider à faire les bons arbitrages, puis à les documenter.
Compréhension de votre produit et de son périmètre CRA
-
identification de votre produit (ou gamme) et de ses “éléments numériques” ;
-
clarification de votre rôle (fabricant, importateur, intégrateur…) ;
-
analyse des usages, du contexte de déploiement et des risques majeurs.
Exigences de cybersécurité produit
-
identification des exigences applicables au regard du CRA et des bonnes pratiques IoT ;
-
traduction des obligations en mesures techniques (authentification, mises à jour, journalisation…) ;
-
mise en perspective avec l’architecture existante (embarquée, réseau, cloud, appli).
Analyse d’écart & feuille de route
-
comparaison entre l’état actuel et les exigences (écarts majeurs / mineurs) ;
-
priorisation des chantiers (court, moyen, long terme) ;
-
prise en compte des contraintes produit (coûts, planning, industrialisation).
Accompagnement à la mise en conformité
-
assistance aux équipes techniques pour intégrer les mesures de sécurité identifiées ;
-
aide à la structuration de la documentation (dossier technique, analyses de risques, procédures) ;
-
préparation à un futur audit ou à une évaluation de conformité.
Notre périmètre d’action
Nous ne sommes pas un “cabinet juridique” ni un simple “pentester généraliste” : nous travaillons sur votre produit, avec vos équipes techniques.
Types de produits concernés
-
objets connectés (consommateur ou industriel) ;
-
systèmes embarqués communiquant (capteurs, équipements, passerelles…) ;
-
solutions mêlant firmware, cloud et applications web / mobiles.
Types d’équipes accompagnées
-
équipes R&D produit et software / firmware ;
-
équipes qualité / conformité / réglementation ;
-
directions produit souhaitant anticiper les risques métier.
Par où commencer sur ce sujet ?
Nous proposons plusieurs offres de services adaptées à différents niveaux de maturité CRA.
Offre 1:
Conseil CRA express – GRATUIT – Nous contacter pour en bénéficier
Objectif: Obtenir une première vue structurée de votre situation par rapport au CRA : produit concerné ou non, niveau de préparation, écarts majeurs.
Quand choisir cette offre ?
- Vous n’êtes pas certain que vos produits sont concernés (ou dans quelle mesure).
- Vous avez besoin d’une première évaluation rapide pour prendre des décisions.
- Vous devez décider si un chantier structuré est nécessaire à court terme.
Contenu de la mission
- 1 heure d’échanges gratuit avec un expert de TEKIN
- Recueil d’informations clés sur votre produit (fonctionnalités, architecture haut niveau, cycle de vie).
- Vérification de l’applicabilité du CRA (périmètre, rôle, exceptions éventuelles).
- Identification des principales actions à mener (gouvernance, gestion des vulnérabilités, mises à jour, sécurisation de base…).
- Préconisations de premier niveau : sujets à traiter en priorité, sujets à surveiller, marche à suivre.
Livrables
-
Une note de synthèse succincte de l’entretien
Ordre de grandeur temps/budget
-
Durée: 1 heure en visio
-
Budget indicatif : GRATUIT
Offre 2:
Diagnostic CRA
Objectif: A partir de l’analyse de vos produits et de votre organisation actuelle, définir une roadmap en vue de votre mise en conformité CRA.
Quand choisir cette offre ?
- Vous etes concerné par le CRA.
- Vous avez besoin d’organiser votre démarche de mise en conformité, et cherchez des conseils méthodologiques applicables pour vos équipes.
Contenu de la mission
- Recueil d’informations clés sur votre produit (fonctionnalités, architecture haut niveau, cycle de vie).
- Identification des principaux écarts visibles (gouvernance, gestion des vulnérabilités, mises à jour, sécurisation de base…).
- Préconisations de premier niveau : sujets à traiter en priorité, sujets à surveiller.
Livrables
-
Une note de synthèse (3–5 pages) :
-
applicabilité CRA ;
-
principaux écarts ;
-
premières recommandations.
-
-
Une restitution orale (visioconf).
Ordre de grandeur temps/budget
-
Durée typique : 2 semaines
-
Budget indicatif : 1750€ HT.
Offre 3:
Accompagnement “Security by design” pour un nouveau produit
Objectif: Intégrer les exigences de cybersécurité et de conformité CRA dès la conception d’un nouveau produit, pour éviter de “plaquer la sécurité à la fin”.
Quand choisir cette offre ?
-
Vous lancez un nouveau développement de produit connecté.
-
Vous voulez que la sécurité et le CRA soient pris en compte dès l’architecture.
-
Vous souhaitez guider vos équipes sans les noyer dans les textes réglementaires.
Contenu de la mission
-
Ateliers avec les équipes R&D pour intégrer la sécurité dans l’architecture (embarquée, communications, cloud, appli).
-
Définition de principes de security by design adaptés au produit (authentification, mises à jour, journalisation, gestion des clés, etc.).
-
Recommandations sur la gestion future des vulnérabilités (processus, responsabilités).
-
Points de contrôle à intégrer dans votre cycle projet (revues, tests, documentation).
Livrables
-
Un document “principes de sécurité produit” adapté à votre cas.
-
Une liste de mesures techniques recommandées par briques (device, réseau, backend, appli).
-
Un plan de points de contrôle sécurité / CRA à intégrer dans votre cycle de développement.
Ordre de grandeur temps/budget
-
Durée typique : 5 à 10 jours homme (répartis sur la phase de conception).
-
Budget indicatif : 5 000 – 10 000 € HT.
Offre 4:
Accompagnement documentation & préparation dossier CRA
Objectif: Vous aider à structurer la documentation attendue pour démontrer la conformité de votre produit (dossier technique, analyses de risques, preuves des mesures de sécurité).
Quand choisir cette offre ?
-
Vous avez déjà réalisé une partie du travail technique.
-
Vous devez préparer un dossier de conformité ou être en mesure de répondre à des demandes d’un client, d’un organisme, ou d’une autorité.
-
Vos équipes R&D n’ont ni le temps, ni l’habitude de formaliser ces éléments.
Contenu de la mission
-
Revue des éléments déjà disponibles (docs internes, specs, analyses, rapports).
-
Structuration du “squelette” documentaire cible (pour un produit donné).
-
Identification des manques critiques (analyses de risques, procédures, traces…).
-
Aide à la rédaction / consolidation de certains éléments techniques (ou co-rédaction avec vos équipes).
Livrables
-
Une structure de dossier technique CRA adaptée à votre contexte.
-
Une check-list des pièces disponibles et des pièces manquantes.
-
Un soutien à la rédaction / consolidation d’éléments clés (dans la limite du périmètre défini).
Ordre de grandeur temps/budget
-
Durée typique : 4-6 semaines
-
Budget indicatif : 6600€ HT.
Offre 5:
Accompagnement à la mise en place d’un processus de développement cyber‑résilient
Objectif: Aider vos équipes à mettre en place un processus outillé de développement logiciel pour vos produits connectés, incluant la génération de SBOM, des tests de sécurité automatisés et un suivi continu des vulnérabilités (sur vos dépendances, composants et bibliothèques).
Quand choisir cette offre ?
-
Vous développez (ou maintenez) du firmware, du middleware ou des applications liées à vos objets connectés.
-
Vous devez répondre aux exigences CRA de gestion des vulnérabilités sur tout le cycle de vie (SBOM, surveillance, corrections).
-
Aujourd’hui, les tests de sécurité et le suivi des CVE sont manuels, ponctuels, ou inexistants.
-
Vous voulez professionnaliser votre chaîne CI/CD sans basculer dans une usine à gaz.
Contenu de la mission
-
Analyse de votre contexte :
-
stack logicielle (langages, frameworks, dépendances),
-
outils existants (CI/CD, tickets, référentiels),
-
maturité actuelle de vos pratiques (revues de code, tests, gestion des libs…).
-
-
Conception d’un workflow cible de développement cyber‑résilient :
-
points de contrôle automatisés (lint, SAST/DAST selon contexte, quality gates),
-
génération de SBOM (Software Bill of Materials) adaptée à vos technologies,
-
intégration d’outils de scan de dépendances / images / libs.
-
-
Mise en place (ou configuration) des briques outils dans votre chaîne :
-
intégration dans la CI/CD (par ex. GitLab CI, GitHub Actions, Azure DevOps, etc.),
-
paramétrage des scans réguliers, seuils, notifications.
-
-
Mise en place d’un processus de suivi des vulnérabilités :
-
consultation automatique de bases de référence (CVE, NVD, bulletins fournisseurs…),
-
création / mise à jour automatique de tickets ou rapports pour les vulnérabilités détectées,
-
définition de règles de priorisation (ce qui doit être corrigé, quand, par qui).
-
Livrables
-
Un schéma de processus de développement cyber‑résilient adapté à votre organisation.
-
Une configuration initiale de la chaîne outillée (scripts, jobs CI/CD, templates SBOM, scans).
-
Une courte documentation d’usage pour vos équipes (comment lire les résultats, que faire en cas de vulnérabilité détectée).
-
Une session de passation / formation courte avec vos référents techniques.
Ordre de grandeur temps/budget
-
Durée typique : 3 semaines
-
Budget indicatif : 5600€ HT.
Exemples de situations traitées
– Un fabricant d’équipements industriels connectés qui doit comprendre où il en est par rapport au CRA, et quels produits sont concernés.
– Une PME qui prépare la version 2 d’un produit embarqué en intégrant enfin la sécurité et la conformité dès la conception.
– Une équipe produit qui a besoin d’aide pour formaliser un dossier technique CRA présentable à un client majeur.
Pourquoi Tekin sur la cybersécurité IoT & le CRA ?
– Vision produit avant tout : nous partons du produit réel, de son architecture et de ses usages, pas d’un discours théorique.
– Double compétence IoT + conformité : électronique, embarqué, backend, appli… mais aussi compréhension fine des exigences du CRA.
– Approche pragmatique : nous cherchons des trajectoires réalistes pour vos équipes, compatibles avec vos ressources et vos délais.
Discutons de votre situation CRA
Vous ne savez pas si vos produits sont concernés, où vous en êtes vraiment, ou comment lancer un chantier raisonnable de mise en conformité ?
Nous pouvons, en quelques jours, vous aider à clarifier la situation et à définir une première trajectoire.