Page de démonstration : contenu de l’édition de référence, avec six synthèses d’exemple.
Les points clés de la semaine en 60 secondes, puis le détail.
 
Revue de presse hebdomadaire
Software Compliance
N° 1  ·  Dimanche 4 octobre 2026  ·  Lecture ≈ 13 min  ·  Archives
Le CRA est opérationnel depuis le 11 septembre, la loi Résilience arrive à l’Assemblée le 7 octobre, et les exportateurs de défense doivent composer avec l’ITAR-free, SAFE/EDIP et l’incertitude sur CMMC.
L’essentiel en 60 secondes
11 sept.CRA : les fabricants doivent déclarer les vulnérabilités activement exploitées
78 %des organisations ont commencé à générer des SBOM (ENISA, juin 2026)
3 ansreconduction des sanctions ciblées de l’UE (plus de 3 000 inscriptions)
35 %plafond du coût des composants de pays tiers non associés dans SAFE
7 oct.la loi Résilience (NIS2, DORA, REC) arrive à l’Assemblée nationale

Dans ce numéro  À la une · SBOM et standards · Outils · Chaîne d’approvisionnement · Commerce international · France et UE · Licences · Agenda

 

À la une : le CRA est opérationnel

Depuis le 11 septembre 2026, les fabricants doivent déclarer les vulnérabilités activement exploitées et les incidents graves via la plateforme unique de l’ENISA ; l’application complète du règlement reste fixée au 11 décembre 2027.

■Délais : alerte précoce sous 24 h, notification sous 72 h, rapport final sous 14 jours après la mise à disposition d’une mesure corrective ↗ Complycra.
■Périmètre : tous les produits avec éléments numériques entrant dans le champ du CRA, y compris ceux déjà sur le marché avant le 11 septembre ; l’obligation continue après la fin de la période de support ↗ Kirkland.
■Plateforme : l’ENISA a déployé la capacité opérationnelle initiale de la plateforme unique, utilisée aussi par les « stewards » open source, pour qui l’obligation s’applique à compter du 11 décembre 2027 ↗ Industrial Cyber.
■Une déclaration CRA ne remplace pas les déclarations prévues par d’autres régimes ↗ Kirkland.
■Guidance de la Commission du 27 juillet 2026 : non contraignante, elle couvre le périmètre, l’open source, les modifications substantielles et les périodes de support ↗ SKW Schwarz.
■À venir : actes d’exécution et délégués au T4 2026, dont la présomption de conformité EUCC prévue en décembre 2026 ↗ Commission européenne.

Défense : l’article 2 du CRA exclut les produits développés ou modifiés exclusivement à des fins de sécurité nationale ou de défense, ainsi que ceux conçus spécifiquement pour traiter des informations classifiées ↗ Springlex. Le critère est l’usage prévu par le fabricant : un usage militaire ne suffit pas à écarter les obligations d’un produit à double usage ↗ Lutz Abel.

 

SBOM, standards et projets open source

Les SBOM se généralisent mais restent peu exploités, et les fondations open source s’organisent autour du CRA.

■ENISA (juin 2026) : 78 % des organisations ont commencé à générer des SBOM et 79 % comptent atteindre le niveau requis avant décembre 2027 ; freins principaux : la complétude (62 %) et la qualité des données (37 %) ↗ ThreatCluster ↗ ENISA.
■CISA : publication le 29 juillet 2026 des « 2026 Minimum Elements » du SBOM, avec un volet sur les systèmes logiciels d’IA ↗ CISA.
■Formats : CycloneDX 1.7 (21 octobre 2025) a été adopté en décembre 2025 comme ECMA-424, 2e édition ↗ Encryption Consulting ; SPDX 3.0.1 prolonge la norme ISO/IEC 5962:2021 ↗ Tech Insider.
■Eclipse Foundation et OWASP : protocole d’accord signé le 30 juillet 2026 pour la préparation au CRA (guides pour les stewards, ressources SBOM, soutien aux mainteneurs) ↗ Eclipse.
■Groupe de travail ORC : plus de 50 membres, dont Microsoft, Red Hat, GitHub et Google ; projet OCCTET financé par la Commission (checklist CRA, spécifications d’évaluation, base d’évaluations de composants) ; plateforme de formation ORC Learning Hub gratuite ↗ DevOps.com ↗ Teiss ↗ OpenSourceForU.
■OSS Review Toolkit (ORT) : boîte à outils open source qui enchaîne analyse des dépendances, scan de licences, vulnérabilités et règles de politique « as code » ↗ LinuxLinks.
■OpenSSF : SLSA 1.2 est approuvé (pistes Build et Source ; la 1.1 est retirée) ↗ Dev Tool Lab. La lettre de juin 2026 relève un bilan de la campagne Mini Shai-Hulud : une attestation signée prouve ce que la plateforme de build a observé, pas que le build était fiable ; elle signale aussi un rapport 2026 sur la préparation au CRA ↗ OpenSSF.
 

Outils de conformité

■Dependency-Track 5.0 : plateforme open source utilisée par plus de 20 000 organisations, qui ingère des SBOM CycloneDX, suit les composants, croise les vulnérabilités (NVD, OSV, GitHub Advisories) et applique des politiques ; la version 5.0 apporte montée en charge horizontale, tolérance aux pannes et vérification de l’intégrité de la chaîne ↗ Dependency-Track ↗ OWASP.
■OSV-Scanner 2.6.0 (14 septembre 2026) et Grype : analyse des inventaires contre les bases de vulnérabilités ; les deux divergent assez souvent pour que leur usage conjoint se justifie ↗ Dev Tool Lab.
■Plateformes commerciales : Anchore Enterprise v6 (mai 2026) est présenté comme une solution de conformité fondée sur les SBOM et liée à l’échéance du 11 septembre ; FOSSA propose une évaluation de maturité CRA et Snyk des fonctions dédiées ↗ Refonte Learning.
■Chainguard met en avant des images durcies livrées avec SBOM signée et provenance, des mises à jour quotidiennes et un délai de 7 jours pour les CVE critiques (promesse de l’éditeur) ↗ Chainguard.
 

Sécurité de la chaîne d’approvisionnement

Les registres de paquets durcissent leurs règles après une série d’attaques majeures en 2026.

■Défenses : PyPI interdit d’ajouter des fichiers à une version existante après 14 jours, et GitHub a introduit des délais de sécurité (cooldown) dans ses outils de gestion des dépendances (26 juillet 2026) ↗ ThreatCluster.
■Attaques de référence : TeamPCP (19 au 25 mars) sur GitHub Actions, Docker Hub, OpenVSX, npm et PyPI, avec la compromission de LiteLLM ; Axios sur npm (31 mars) ; « Mini Shai-Hulud » (29 avril et 11 mai) touchant TanStack, Mistral AI, UiPath et OpenSearch ↗ analyse TeamPCP ↗ scanner PyPI ↗ NHS England.
■Corée du Sud : feuille de route sur la sécurité de la chaîne d’approvisionnement logicielle publiée le 24 juin 2026 ↗ Digital Policy Alert.
■Défense, fournisseurs de primes américains : la phase 2 de CMMC, prévue le 10 novembre 2026, est suspendue depuis le 13 juillet 2026 pour une revue de 60 jours ; aucun résultat n’était publié au 14 septembre. La phase 1 (auto-évaluation) et DFARS 252.204-7012 restent en vigueur, les primes répercutent ces exigences sur leurs fournisseurs, et CMMC n’offre pas de reconnaissance mutuelle avec ISO 27001, NIS2 ou le RGPD ↗ Wolf Theiss ↗ Salty Cloud ↗ Secureframe.

Lien avec le CRA : dès qu’une vulnérabilité d’un produit est activement exploitée, le fabricant doit alerter l’ENISA et le CSIRT concerné sous 24 h ↗ Complycra.

 

Commerce international : exportations, sanctions, douane

Le logiciel est un bien contrôlé : la mise à jour de la liste dual-use et les sanctions touchent directement les éditeurs.

■Dual-use UE : le règlement délégué C(2026)6323, adopté le 14 septembre 2026, met à jour l’annexe I et étend les contrôles sur les logiciels à de nouveaux équipements semi-conducteurs ; il n’est pas encore en vigueur et sa publication au JO est attendue en novembre 2026 ↗ Baker McKenzie ↗ Ashurst.
■Dual-use UE, repères : le règlement 2021/821 prévoit des autorisations générales pour la cryptographie et pour les transferts intragroupe de logiciels et de technologies ↗ DLA Piper. Aucune ligne directrice européenne finalisée n’a été identifiée sur les transferts immatériels (accès à distance, cloud) ; DIGITALEUROPE en a proposé une en octobre 2025 ↗ DIGITALEUROPE.
■États-Unis (EAR) : règle finale du BIS du 14 juillet 2026 relevant le statut des Émirats arabes unis ↗ JD Supra. La « règle des affiliés » (seuil de 50 %) est suspendue jusqu’au 9 novembre 2026 et se réimpose automatiquement le 10 novembre 2026, sauf action du BIS ↗ Skadden ↗ Federal Register. Aucun ajout à l’Entity List daté de 2026 n’a été relevé.
■Sanctions globales : le 20e paquet UE (23 avril 2026) interdit les services de cybersécurité gérés au gouvernement russe et aux entités établies en Russie ↗ DLA Piper ; l’interdiction de fournir certains logiciels à la Russie couvre aussi les mises à jour ↗ B1. Le 21e paquet (23 juillet 2026) ajoute 218 inscriptions (48 personnes, 170 entités) et 51 entités à l’annexe IV (restrictions dual-use renforcées), dont des entités de Chine, Hong Kong, Turquie, Kirghizistan, Inde, Kazakhstan et Émirats ; les contrats conclus avant le 24 juillet sur certains biens nouvellement listés peuvent être exécutés jusqu’au 25 octobre 2026 ↗ Law Society ↗ Baker McKenzie ↗ Global Trade and Sanctions Law.
■Sanctions visant des entreprises, septembre 2026 : l’UE a reconduit pour la première fois pour trois ans ses sanctions ciblées (plus de 3 000 inscriptions) et retiré Usmanov, Fridman, Falaleev et Redbird Corporate Services ↗ Steptoe. Un arrêt de la CJUE du 3 septembre précise l’application du gel d’avoirs aux entités non inscrites mais détenues ou contrôlées par une entité inscrite ↗ Mayer Brown. L’OFAC a visé le 8 septembre 36 cibles du secteur aérien iranien, dont 27 compagnies, et le 4 septembre la banque turque Golden Global Bank ↗ Steptoe ; ses désignations du 29 septembre liées à l’Iran incluent des sociétés d’Arabie saoudite, du Pakistan et de Hong Kong ↗ OFAC. Le Royaume-Uni applique depuis le 23 septembre une présomption de refus des licences pour cinq banques iraniennes désignées ↗ SanctionsExpert.
■Défense, ITAR-free : la demande européenne de systèmes sans composants soumis à l’ITAR monte, par crainte d’un blocage américain des réexportations. Honeywell a affecté 1 000 ingénieurs en Pologne et en Tchéquie à des technologies non-ITAR ↗ BNN Bloomberg/Reuters. Le 15 juin 2026, la France est entrée en négociations exclusives avec Safran et MBDA pour THUNDART, présenté comme ITAR-free ↗ Safran ↗ The Defense News. L’ITAR impose une autorisation du DDTC pour réexporter ou retransférer des articles fabriqués à l’étranger à partir de composants, de données techniques ou de logiciels ITAR ↗ Williams Mullen.
■Défense, régime français et européen : les licences de matériels de guerre passent par la CIEEMG, avec un contrôle a posteriori (CMCAP) et le système SIGALE ; la DGA a publié un mini-guide du contrôle des exportations le 23 mars 2026 ↗ DGA. La Position commune 2008/944 a été modifiée le 14 avril 2025 pour s’aligner sur le traité sur le commerce des armes, avec un risque de contournement des sanctions pris en compte ↗ Baker McKenzie ↗ RSM ; la 12e conférence des États parties au traité s’est tenue à Genève du 24 au 28 août 2026 ↗ EEAS.
■Défense, contrôles américains : la réimposition de la règle des affiliés le 10 novembre et les mises à jour de l’EAR ci-dessus concernent tout produit contenant des éléments d’origine américaine.
 

France et UE : NIS2, DORA, AI Act

La France transpose enfin NIS2, DORA et REC, tandis que l’AI Act est assoupli sans être suspendu.

■Loi Résilience : le projet de loi transposant NIS2, DORA et REC est programmé à l’Assemblée nationale à partir du 7 octobre 2026, avec un article 16 bis qui reste le point de clivage politique ↗ Next.ink. Le 8 juillet 2026, la Commission a saisi la CJUE contre la France et trois autres États membres pour défaut de transposition ; l’ANSSI a publié le référentiel ReCyF le 17 mars 2026 ↗ OpenKritis.
■AI Act : le règlement (UE) 2026/1744 (« Digital Omnibus on AI »), publié au JO le 24 juillet et en vigueur le 27 juillet 2026, reporte les règles sur les systèmes à haut risque au 2 décembre 2027 et le marquage de l’article 50(2) au 2 décembre 2026 ; la plupart des obligations de transparence restent inchangées et le Bureau de l’IA voit son rôle renforcé ↗ K&L Gates ↗ Hogan Lovells.
■Responsabilité du fait des produits : la directive (UE) 2024/2853 inclut expressément le logiciel (autonome, embarqué ou IA) dans un régime de responsabilité sans faute ; transposition au plus tard le 9 décembre 2026, avec application aux produits mis sur le marché après cette date ; les logiciels libres développés hors cadre commercial sont exclus ↗ Wolf Theiss ↗ IBA.
■Défense, Omnibus V : accord provisoire du 15 juin 2026 sur la directive des transferts intra-UE. Il crée deux licences générales de transfert obligatoires (entre fournisseurs et destinataires certifiés, et au sein de partenariats industriels intra-UE), exige une licence générale pour les projets financés par les programmes industriels de défense de l’UE et relève les seuils de marchés à 900 000 € (fournitures et services) et 7 M€ (travaux). Adoption formelle encore attendue ; l’exportation hors UE reste de la compétence des États, sous la Position commune sur les exportations d’armes ↗ The Good Lobby ↗ BILL ↗ Conseil de l’UE.
■Défense, SAFE et EDIP : EDIP verse 1,5 Md€ de subventions (2025-2027) et SAFE ouvre jusqu’à 150 Md€ de prêts aux États. SAFE plafonne à 35 % le coût des composants issus de pays tiers non associés, exige des contractants établis dans l’UE, l’EEE-AELE ou l’Ukraine avec direction sur place, et l’UE veut une autorité de conception sur les composants et logiciels venus de l’étranger ; EDIP reprend la règle des 65 % de composants européens ↗ CMS ↗ Euronews ↗ Conseil de l’UE. Le Fonds européen de défense 2026 (environ 1,01 Md€) a clos ses appels le 29 septembre ; EDIP a des échéances le 13 octobre 2026 et le 16 février 2027 selon les appels ↗ FFG ↗ ministère letton de la Défense. L’éligibilité se joue sur dossier : propriété, contrôle, origine des composants, exposition aux contrôles à l’export, cybersécurité ↗ Defence Finance Monitor. Le programme de travail EDIP 2026-2027 date du 30 mars 2026 ↗ Conseil de l’UE.
■Défense, IA : l’AI Act exclut les systèmes d’IA utilisés exclusivement à des fins militaires, de défense ou de sécurité nationale ; les systèmes à usage mixte relèvent en principe du règlement, et les obligations du fournisseur restent applicables à l’usage civil ↗ Lutz Abel ↗ Commission européenne.
■Défense, cloud souverain : le décret n° 2026-272 du 14 avril 2026 (article 31 de la loi SREN) encadre le recours de l’État à des solutions qualifiées SecNumCloud pour héberger certaines données sensibles ↗ LSTI.
 

Licences open source et logiciels embarqués

Les contentieux GPL et les relicenciements concernent directement les produits qui embarquent du code tiers.

■GPL, SFC contre Vizio : en février 2026, le juge a estimé que des questions de fait devaient être tranchées par un jury, et le procès était annoncé pour août 2026 ; un jugement de décembre 2025 a écarté une obligation de fournir des clés de signature, que SFC dit n’avoir jamais réclamée. L’issue du procès n’est pas publiée dans les sources consultées ↗ JD Supra ↗ LWN.
■Relicenciements : Elastic et Redis sont revenus à une licence approuvée par l’OSI (AGPL), tandis que les licences BSL et SSPL restent en circulation ↗ RedMonk.
 

Agenda : dates à surveiller

 
 
Février 2027
 
Comment lire cette revue. Chaque nom ou sigle est expliqué à sa première occurrence (survol, avec lien vers la page officielle). Les informations qui n’ont pas pu être recoupées sont écartées. Dernière mise à jour : 4 octobre 2026.