Page de démonstration : contenu de l’édition de référence, avec six synthèses d’exemple.
Les points clés de la semaine en 60 secondes, puis le détail.
Revue de presse hebdomadaire
SoftwareCompliance
N° 1 · Dimanche 4 octobre 2026 · Lecture ≈ 13 min · Archives
Le CRA est opérationnel depuis le 11 septembre, la loi Résilience arrive à l’Assemblée le 7 octobre, et les exportateurs de défense doivent composer avec l’ITAR-free, SAFE/EDIP et l’incertitude sur CMMC.
Depuis le 11 septembre 2026, les fabricants doivent déclarer les vulnérabilités activement exploitées et les incidents graves via la plateforme unique de l’ENISA ; l’application complète du règlement reste fixée au 11 décembre 2027.
■
Délais : alerte précoce sous 24 h, notification sous 72 h, rapport final sous 14 jours après la mise à disposition d’une mesure corrective ↗ Complycra.
■
Périmètre : tous les produits avec éléments numériques entrant dans le champ du CRA, y compris ceux déjà sur le marché avant le 11 septembre ; l’obligation continue après la fin de la période de support ↗ Kirkland.
■
Plateforme : l’ENISA a déployé la capacité opérationnelle initiale de la plateforme unique, utilisée aussi par les « stewards » open source, pour qui l’obligation s’applique à compter du 11 décembre 2027 ↗ Industrial Cyber.
■
Une déclaration CRA ne remplace pas les déclarations prévues par d’autres régimes ↗ Kirkland.
■
Guidance de la Commission du 27 juillet 2026 : non contraignante, elle couvre le périmètre, l’open source, les modifications substantielles et les périodes de support ↗ SKW Schwarz.
■
À venir : actes d’exécution et délégués au T4 2026, dont la présomption de conformité EUCC prévue en décembre 2026 ↗ Commission européenne.
Défense : l’article 2 du CRA exclut les produits développés ou modifiés exclusivement à des fins de sécurité nationale ou de défense, ainsi que ceux conçus spécifiquement pour traiter des informations classifiées ↗ Springlex. Le critère est l’usage prévu par le fabricant : un usage militaire ne suffit pas à écarter les obligations d’un produit à double usage ↗ Lutz Abel.
SBOM, standards et projets open source
Les SBOM se généralisent mais restent peu exploités, et les fondations open source s’organisent autour du CRA.
■
ENISA (juin 2026) : 78 % des organisations ont commencé à générer des SBOM et 79 % comptent atteindre le niveau requis avant décembre 2027 ; freins principaux : la complétude (62 %) et la qualité des données (37 %) ↗ ThreatCluster↗ ENISA.
■
CISA : publication le 29 juillet 2026 des « 2026 Minimum Elements » du SBOM, avec un volet sur les systèmes logiciels d’IA ↗ CISA.
Eclipse Foundation et OWASP : protocole d’accord signé le 30 juillet 2026 pour la préparation au CRA (guides pour les stewards, ressources SBOM, soutien aux mainteneurs) ↗ Eclipse.
■
Groupe de travail ORC : plus de 50 membres, dont Microsoft, Red Hat, GitHub et Google ; projet OCCTET financé par la Commission (checklist CRA, spécifications d’évaluation, base d’évaluations de composants) ; plateforme de formation ORC Learning Hub gratuite ↗ DevOps.com↗ Teiss↗ OpenSourceForU.
■
OSS Review Toolkit (ORT) : boîte à outils open source qui enchaîne analyse des dépendances, scan de licences, vulnérabilités et règles de politique « as code » ↗ LinuxLinks.
■
OpenSSF : SLSA 1.2 est approuvé (pistes Build et Source ; la 1.1 est retirée) ↗ Dev Tool Lab. La lettre de juin 2026 relève un bilan de la campagne Mini Shai-Hulud : une attestation signée prouve ce que la plateforme de build a observé, pas que le build était fiable ; elle signale aussi un rapport 2026 sur la préparation au CRA ↗ OpenSSF.
Outils de conformité
■
Dependency-Track 5.0 : plateforme open source utilisée par plus de 20 000 organisations, qui ingère des SBOM CycloneDX, suit les composants, croise les vulnérabilités (NVD, OSV, GitHub Advisories) et applique des politiques ; la version 5.0 apporte montée en charge horizontale, tolérance aux pannes et vérification de l’intégrité de la chaîne ↗ Dependency-Track↗ OWASP.
■
OSV-Scanner 2.6.0 (14 septembre 2026) et Grype : analyse des inventaires contre les bases de vulnérabilités ; les deux divergent assez souvent pour que leur usage conjoint se justifie ↗ Dev Tool Lab.
■
Plateformes commerciales : Anchore Enterprise v6 (mai 2026) est présenté comme une solution de conformité fondée sur les SBOM et liée à l’échéance du 11 septembre ; FOSSA propose une évaluation de maturité CRA et Snyk des fonctions dédiées ↗ Refonte Learning.
■
Chainguard met en avant des images durcies livrées avec SBOM signée et provenance, des mises à jour quotidiennes et un délai de 7 jours pour les CVE critiques (promesse de l’éditeur) ↗ Chainguard.
Sécurité de la chaîne d’approvisionnement
Les registres de paquets durcissent leurs règles après une série d’attaques majeures en 2026.
■
Défenses : PyPI interdit d’ajouter des fichiers à une version existante après 14 jours, et GitHub a introduit des délais de sécurité (cooldown) dans ses outils de gestion des dépendances (26 juillet 2026) ↗ ThreatCluster.
■
Attaques de référence : TeamPCP (19 au 25 mars) sur GitHub Actions, Docker Hub, OpenVSX, npm et PyPI, avec la compromission de LiteLLM ; Axios sur npm (31 mars) ; « Mini Shai-Hulud » (29 avril et 11 mai) touchant TanStack, Mistral AI, UiPath et OpenSearch ↗ analyse TeamPCP↗ scanner PyPI↗ NHS England.
■
Corée du Sud : feuille de route sur la sécurité de la chaîne d’approvisionnement logicielle publiée le 24 juin 2026 ↗ Digital Policy Alert.
■
Défense, fournisseurs de primes américains : la phase 2 de CMMC, prévue le 10 novembre 2026, est suspendue depuis le 13 juillet 2026 pour une revue de 60 jours ; aucun résultat n’était publié au 14 septembre. La phase 1 (auto-évaluation) et DFARS 252.204-7012 restent en vigueur, les primes répercutent ces exigences sur leurs fournisseurs, et CMMC n’offre pas de reconnaissance mutuelle avec ISO 27001, NIS2 ou le RGPD↗ Wolf Theiss↗ Salty Cloud↗ Secureframe.
Lien avec le CRA : dès qu’une vulnérabilité d’un produit est activement exploitée, le fabricant doit alerter l’ENISA et le CSIRT concerné sous 24 h ↗ Complycra.
Commerce international : exportations, sanctions, douane
Le logiciel est un bien contrôlé : la mise à jour de la liste dual-use et les sanctions touchent directement les éditeurs.
■
Dual-use UE : le règlement délégué C(2026)6323, adopté le 14 septembre 2026, met à jour l’annexe I et étend les contrôles sur les logiciels à de nouveaux équipements semi-conducteurs ; il n’est pas encore en vigueur et sa publication au JO est attendue en novembre 2026 ↗ Baker McKenzie↗ Ashurst.
■
Dual-use UE, repères : le règlement 2021/821 prévoit des autorisations générales pour la cryptographie et pour les transferts intragroupe de logiciels et de technologies ↗ DLA Piper. Aucune ligne directrice européenne finalisée n’a été identifiée sur les transferts immatériels (accès à distance, cloud) ; DIGITALEUROPE en a proposé une en octobre 2025 ↗ DIGITALEUROPE.
■
États-Unis (EAR) : règle finale du BIS du 14 juillet 2026 relevant le statut des Émirats arabes unis ↗ JD Supra. La « règle des affiliés » (seuil de 50 %) est suspendue jusqu’au 9 novembre 2026 et se réimpose automatiquement le 10 novembre 2026, sauf action du BIS ↗ Skadden↗ Federal Register. Aucun ajout à l’Entity List daté de 2026 n’a été relevé.
■
Sanctions globales : le 20e paquet UE (23 avril 2026) interdit les services de cybersécurité gérés au gouvernement russe et aux entités établies en Russie ↗ DLA Piper ; l’interdiction de fournir certains logiciels à la Russie couvre aussi les mises à jour ↗ B1. Le 21e paquet (23 juillet 2026) ajoute 218 inscriptions (48 personnes, 170 entités) et 51 entités à l’annexe IV (restrictions dual-use renforcées), dont des entités de Chine, Hong Kong, Turquie, Kirghizistan, Inde, Kazakhstan et Émirats ; les contrats conclus avant le 24 juillet sur certains biens nouvellement listés peuvent être exécutés jusqu’au 25 octobre 2026 ↗ Law Society↗ Baker McKenzie↗ Global Trade and Sanctions Law.
■
Sanctions visant des entreprises, septembre 2026 : l’UE a reconduit pour la première fois pour trois ans ses sanctions ciblées (plus de 3 000 inscriptions) et retiré Usmanov, Fridman, Falaleev et Redbird Corporate Services ↗ Steptoe. Un arrêt de la CJUE du 3 septembre précise l’application du gel d’avoirs aux entités non inscrites mais détenues ou contrôlées par une entité inscrite ↗ Mayer Brown. L’OFAC a visé le 8 septembre 36 cibles du secteur aérien iranien, dont 27 compagnies, et le 4 septembre la banque turque Golden Global Bank↗ Steptoe ; ses désignations du 29 septembre liées à l’Iran incluent des sociétés d’Arabie saoudite, du Pakistan et de Hong Kong ↗ OFAC. Le Royaume-Uni applique depuis le 23 septembre une présomption de refus des licences pour cinq banques iraniennes désignées ↗ SanctionsExpert.
■
Défense, ITAR-free : la demande européenne de systèmes sans composants soumis à l’ITAR monte, par crainte d’un blocage américain des réexportations. Honeywell a affecté 1 000 ingénieurs en Pologne et en Tchéquie à des technologies non-ITAR ↗ BNN Bloomberg/Reuters. Le 15 juin 2026, la France est entrée en négociations exclusives avec Safran et MBDA pour THUNDART, présenté comme ITAR-free ↗ Safran↗ The Defense News. L’ITAR impose une autorisation du DDTC pour réexporter ou retransférer des articles fabriqués à l’étranger à partir de composants, de données techniques ou de logiciels ITAR ↗ Williams Mullen.
■
Défense, régime français et européen : les licences de matériels de guerre passent par la CIEEMG, avec un contrôle a posteriori (CMCAP) et le système SIGALE ; la DGA a publié un mini-guide du contrôle des exportations le 23 mars 2026 ↗ DGA. La Position commune 2008/944 a été modifiée le 14 avril 2025 pour s’aligner sur le traité sur le commerce des armes, avec un risque de contournement des sanctions pris en compte ↗ Baker McKenzie↗ RSM ; la 12e conférence des États parties au traité s’est tenue à Genève du 24 au 28 août 2026 ↗ EEAS.
■
Défense, contrôles américains : la réimposition de la règle des affiliés le 10 novembre et les mises à jour de l’EAR ci-dessus concernent tout produit contenant des éléments d’origine américaine.
France et UE : NIS2, DORA, AI Act
La France transpose enfin NIS2, DORA et REC, tandis que l’AI Act est assoupli sans être suspendu.
■
Loi Résilience : le projet de loi transposant NIS2, DORA et REC est programmé à l’Assemblée nationale à partir du 7 octobre 2026, avec un article 16 bis qui reste le point de clivage politique ↗ Next.ink. Le 8 juillet 2026, la Commission a saisi la CJUE contre la France et trois autres États membres pour défaut de transposition ; l’ANSSI a publié le référentiel ReCyF le 17 mars 2026 ↗ OpenKritis.
■
AI Act : le règlement (UE) 2026/1744 (« Digital Omnibus on AI »), publié au JO le 24 juillet et en vigueur le 27 juillet 2026, reporte les règles sur les systèmes à haut risque au 2 décembre 2027 et le marquage de l’article 50(2) au 2 décembre 2026 ; la plupart des obligations de transparence restent inchangées et le Bureau de l’IA voit son rôle renforcé ↗ K&L Gates↗ Hogan Lovells.
■
Responsabilité du fait des produits : la directive (UE) 2024/2853 inclut expressément le logiciel (autonome, embarqué ou IA) dans un régime de responsabilité sans faute ; transposition au plus tard le 9 décembre 2026, avec application aux produits mis sur le marché après cette date ; les logiciels libres développés hors cadre commercial sont exclus ↗ Wolf Theiss↗ IBA.
■
Défense, Omnibus V : accord provisoire du 15 juin 2026 sur la directive des transferts intra-UE. Il crée deux licences générales de transfert obligatoires (entre fournisseurs et destinataires certifiés, et au sein de partenariats industriels intra-UE), exige une licence générale pour les projets financés par les programmes industriels de défense de l’UE et relève les seuils de marchés à 900 000 € (fournitures et services) et 7 M€ (travaux). Adoption formelle encore attendue ; l’exportation hors UE reste de la compétence des États, sous la Position commune sur les exportations d’armes ↗ The Good Lobby↗ BILL↗ Conseil de l’UE.
■
Défense, SAFE et EDIP : EDIP verse 1,5 Md€ de subventions (2025-2027) et SAFE ouvre jusqu’à 150 Md€ de prêts aux États. SAFE plafonne à 35 % le coût des composants issus de pays tiers non associés, exige des contractants établis dans l’UE, l’EEE-AELE ou l’Ukraine avec direction sur place, et l’UE veut une autorité de conception sur les composants et logiciels venus de l’étranger ; EDIP reprend la règle des 65 % de composants européens ↗ CMS↗ Euronews↗ Conseil de l’UE. Le Fonds européen de défense 2026 (environ 1,01 Md€) a clos ses appels le 29 septembre ; EDIP a des échéances le 13 octobre 2026 et le 16 février 2027 selon les appels ↗ FFG↗ ministère letton de la Défense. L’éligibilité se joue sur dossier : propriété, contrôle, origine des composants, exposition aux contrôles à l’export, cybersécurité ↗ Defence Finance Monitor. Le programme de travail EDIP 2026-2027 date du 30 mars 2026 ↗ Conseil de l’UE.
■
Défense, IA : l’AI Act exclut les systèmes d’IA utilisés exclusivement à des fins militaires, de défense ou de sécurité nationale ; les systèmes à usage mixte relèvent en principe du règlement, et les obligations du fournisseur restent applicables à l’usage civil ↗ Lutz Abel↗ Commission européenne.
■
Défense, cloud souverain : le décret n° 2026-272 du 14 avril 2026 (article 31 de la loi SREN) encadre le recours de l’État à des solutions qualifiées SecNumCloud pour héberger certaines données sensibles ↗ LSTI.
Licences open source et logiciels embarqués
Les contentieux GPL et les relicenciements concernent directement les produits qui embarquent du code tiers.
■
GPL, SFC contre Vizio : en février 2026, le juge a estimé que des questions de fait devaient être tranchées par un jury, et le procès était annoncé pour août 2026 ; un jugement de décembre 2025 a écarté une obligation de fournir des clés de signature, que SFC dit n’avoir jamais réclamée. L’issue du procès n’est pas publiée dans les sources consultées ↗ JD Supra↗ LWN.
■
Relicenciements : Elastic et Redis sont revenus à une licence approuvée par l’OSI (AGPL), tandis que les licences BSL et SSPL restent en circulation ↗ RedMonk.
Comment lire cette revue. Chaque nom ou sigle est expliqué à sa première occurrence (survol, avec lien vers la page officielle). Les informations qui n’ont pas pu être recoupées sont écartées. Dernière mise à jour : 4 octobre 2026.
À la une : le CRA est opérationnel
CRA : délais de déclaration des vulnérabilités exploitées
Statut
En vigueur depuis le 11 septembre 2026
Fonctions concernées
PSIRT et ingénierie produit, juridique, achats
L’essentiel
Depuis le 11 septembre 2026, le fabricant d’un produit comportant des éléments numériques doit déclarer toute vulnérabilité activement exploitée et tout incident grave : alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous 14 jours après la mise à disposition d’une mesure corrective, via la plateforme unique de l’ENISA.
Contexte
Ce sont les premières obligations du CRA à s’appliquer, quinze mois avant les exigences essentielles. Elles visent aussi les produits déjà sur le marché et ne remplacent pas les déclarations prévues par d’autres régimes.
Impact
Pour les produits civils ou à double usage vendus dans l’UE, une faille activement exploitée dans un composant tiers embarqué, open source compris, déclenche l’obligation du fabricant du produit final. Le délai de 24 heures suppose un inventaire des composants à jour.
Les produits exclusivement militaires sont hors champ, mais clients publics et maîtres d’œuvre pourraient exiger contractuellement une réactivité équivalente.
À vérifier
Nos SBOM couvrent-ils tous les composants tiers des produits concernés ?
Une veille sur les vulnérabilités exploitées est-elle en place, avec astreinte ?
Nos contrats fournisseurs prévoient-ils la remontée rapide des vulnérabilités ?
Disposition du règlement (UE) 2024/2847, applicable selon le calendrier du CRA
Fonctions concernées
Juridique, direction produit, ingénierie système
L’essentiel
L’article 2 du CRA exclut les produits développés ou modifiés exclusivement à des fins de sécurité nationale ou de défense, ainsi que ceux conçus spécifiquement pour traiter des informations classifiées. Le critère est l’usage prévu par le fabricant : un usage militaire effectif ne suffit pas à écarter les obligations d’un produit à double usage.
Contexte
L’AI Act suit la même logique. La guidance de la Commission du 27 juillet 2026, non contraignante, ne lève pas toutes les zones grises.
Impact
Un équipement qui a une version civile, ou un composant vendu à des clients militaires et civils, entre dans le champ pour sa part civile. La qualification doit être documentée produit par produit.
Une plateforme logicielle partagée entre gammes militaire et civile pourrait faire entrer dans le champ des briques que l’industriel pensait exclues, avec leurs composants tiers.
À vérifier
L’usage prévu de chaque produit est-il formellement documenté ?
Quelles briques logicielles sont communes aux gammes militaire et civile ?
La justification de l’exclusion peut-elle être présentée aux autorités de surveillance du marché ?
Commerce international : exportations, sanctions, douane
EAR : réimposition de la règle des affiliés du BIS
Statut
Suspendue jusqu’au 9 novembre 2026 ; réimposition automatique le 10 novembre 2026, sauf action du BIS
Fonctions concernées
Contrôle des exportations, juridique, administration des ventes
L’essentiel
La « règle des affiliés » étend les restrictions de l’Entity List américaine aux entités détenues à 50 % ou plus par des entités inscrites, même si elles ne figurent pas nommément sur la liste. Suspendue pour un an, elle se réimposera automatiquement le 10 novembre 2026, sauf action du BIS.
Contexte
La suspension a été décidée en novembre 2025 dans le cadre d’un accord commercial entre les États-Unis et la Chine. Aucun ajout à l’Entity List daté de 2026 n’a été relevé.
Impact
Un industriel français est concerné dès qu’un produit, un logiciel ou une mise à jour relève de l’EAR, par exemple par son contenu d’origine américaine au-delà des seuils de minimis. Le filtrage des contreparties doit alors couvrir la chaîne de détention.
Des clients aujourd’hui autorisés pourraient devenir soumis à licence le 10 novembre, y compris pour les mises à jour logicielles et l’assistance technique en cours.
À vérifier
Quels produits et logiciels relèvent de l’EAR ?
Nos outils de filtrage intègrent-ils les données de détention à 50 % ?
Quelles livraisons ou mises à jour sont prévues après le 10 novembre ?
Contentieux en cours aux États-Unis ; issue du procès non publiée
Fonctions concernées
Juridique (licences), ingénierie logicielle, responsable open source
L’essentiel
La Software Freedom Conservancy poursuit le fabricant de téléviseurs Vizio pour obtenir le code source des composants sous GPL embarqués dans ses produits. En février 2026, le juge a renvoyé des questions de fait devant un jury ; le procès était annoncé pour août 2026. Un jugement de décembre 2025 a écarté une obligation de fournir des clés de signature.
Contexte
La plaignante agit comme acquéreur bénéficiaire de la licence, et non comme titulaire des droits d’auteur. L’issue du procès n’est pas publiée dans les sources consultées.
Impact
Tout équipement embarquant des composants sous GPL ou LGPL, comme un noyau Linux, doit déjà fournir le code source correspondant à ceux à qui il est distribué, client étatique compris.
Une décision favorable à la plaignante pourrait permettre aux utilisateurs finaux d’agir. La remise de code source devrait alors être conciliée avec le contrôle des exportations et la protection des informations sensibles.
À vérifier
L’inventaire des licences de nos produits embarqués est-il complet ?
Sommes-nous capables de reconstituer le code source exact livré ?
La remise de code source est-elle compatible avec nos contraintes d’export ?
EAR : réimposition de la règle des affiliés du BIS
Statut
Suspendue jusqu’au 9 novembre 2026 ; réimposition automatique le 10 novembre 2026, sauf action du BIS
Fonctions concernées
Contrôle des exportations, juridique, administration des ventes
L’essentiel
La « règle des affiliés » étend les restrictions de l’Entity List américaine aux entités détenues à 50 % ou plus par des entités inscrites, même si elles ne figurent pas nommément sur la liste. Suspendue pour un an, elle se réimposera automatiquement le 10 novembre 2026, sauf action du BIS.
Contexte
La suspension a été décidée en novembre 2025 dans le cadre d’un accord commercial entre les États-Unis et la Chine. Aucun ajout à l’Entity List daté de 2026 n’a été relevé.
Impact
Un industriel français est concerné dès qu’un produit, un logiciel ou une mise à jour relève de l’EAR, par exemple par son contenu d’origine américaine au-delà des seuils de minimis. Le filtrage des contreparties doit alors couvrir la chaîne de détention.
Des clients aujourd’hui autorisés pourraient devenir soumis à licence le 10 novembre, y compris pour les mises à jour logicielles et l’assistance technique en cours.
À vérifier
Quels produits et logiciels relèvent de l’EAR ?
Nos outils de filtrage intègrent-ils les données de détention à 50 % ?
Quelles livraisons ou mises à jour sont prévues après le 10 novembre ?
Ingénierie produit, qualité et certification, juridique, achats
L’essentiel
Le 11 décembre 2027, toutes les exigences du CRA deviennent applicables : exigences essentielles de cybersécurité, gestion des vulnérabilités, documentation technique, évaluation de la conformité et marquage CE. Les « stewards » open source deviennent aussi soumis à l’obligation de déclaration.
Contexte
La Commission prépare des actes d’exécution et délégués, dont une présomption de conformité liée au schéma EUCC attendue en décembre 2026. Selon l’ENISA, 79 % des organisations comptent être prêtes sur les SBOM avant l’échéance.
Impact
Les produits civils ou à double usage mis sur le marché après cette date doivent être conformes dès leur conception, ce qui concerne les développements en cours. Le règlement impose une diligence raisonnable sur les composants tiers, open source compris.
Les fournisseurs de composants logiciels pourraient devoir prouver leur propre conformité, ce qui ferait évoluer les clauses d’achat.
À vérifier
Quels produits en développement seront mis sur le marché après le 11 décembre 2027 ?
La période de support annoncée est-elle compatible avec le maintien en condition opérationnelle ?
Nos fournisseurs de composants logiciels ont-ils un plan de conformité ?