
Base de connaissances prête pour l'IA des réglementations de sécurité et de conformité pour les fabricants de matériel et d'appareils connectés - structurée, indexée et lisible par machine pour les LLM et les agents.
Une référence ouverte et vérifiée sur les lois de l'UE qui régissent la cybersécurité du matériel et de l'IoT — CRA, RED, NIS2 et la loi sur la cybersécurité/EUCC, réunis en un seul endroit plutôt que quatre.
Préparé par Platanor Technologies (platanor.com) — une société de sécurité embarquée pour les fabricants d’appareils IoT.
Sommaire : Démarrage rapide · Ce que c’est · Structure du dépôt · Méthodologie et sources · Utilisation avec un LLM · Compétence Claude · Retour · Licence
cra/faq.md, red/faq.md, nis2/faq.md ou csa/faq.md — chacun est une FAQ pratique pour les fabricants de matériel et d’IoT, aucune connaissance juridique requise.cra/product-risk-classes.md et red/essential-requirements.md, un moniteur pour bébé connecté en Wi-Fi a-t-il besoin d’un organisme notifié, ou pouvons-nous faire une auto-évaluation ? »primary-sources/ — le texte officiel complet, découpé par article.Ceci n’est PAS un avis juridique. Les documents de ce dépôt constituent une base de connaissances de référence sur les principaux textes du droit de l’UE touchant au matériel et à la cybersécurité de l’IoT — le règlement sur la résilience cyber (règlement (UE) 2024/2847), la directive relative aux équipements radioélectriques (directive 2014/53/UE et son acte délégué sur la cybersécurité), la directive NIS2 (directive (UE) 2022/2555) et le règlement sur la cybersécurité (règlement (UE) 2019/881, y compris le cadre de certification EUCC) — préparés pour vous aider à vous repérer sur le sujet, et non pour fonder des décisions juridiques ou de conformité.
Les fabricants de matériel et d’IoT vendant dans l’UE sont de plus en plus soumis à plusieurs réglementations à la fois — le CRA régit le produit, la RED régit spécifiquement les équipements radioélectriques (avec ses propres exigences de cybersécurité qui se chevauchent), la NIS2 régit certaines organisations de secteurs critiques (y compris certains fabricants et leurs clients), et le règlement sur la cybersécurité fournit le cadre de certification volontaire (EUCC) qui les accompagne tous. Ce dépôt existe parce que traiter l’un de ces textes isolément donne une image incomplète — un fabricant peut être pleinement conforme au CRA et manquer tout de même une exigence spécifique à la RED, ou mal évaluer si la NIS2 l’atteint indirectement via les obligations de chaîne d’approvisionnement d’un client.
Le dépôt comporte deux niveaux :
cra/, red/, nis2/, csa/) — des documents de référence plus courts et structurés pour chaque réglementation : vue d’ensemble, définitions/champ d’application, exigences ou obligations essentielles, échéances, sanctions, et une FAQ pratique. Faciles à utiliser pour saisir rapidement un sujet, et chacun est rédigé pour signaler comment il se rapporte aux trois autres réglementations, et pas seulement pour être autonome.primary-sources/) — le texte officiel complet de chaque réglementation et acte connexe, non modifié. La source de vérité pour les citations exactes, aussi bien pour les humains que pour les LLM.Les guides traités ont été vérifiés par rapport au texte principal de chaque réglementation et aux sources connexes (M/606, actes délégués/d’exécution) — méthodologie décrite ci-dessous.
| Fichier |
|---|
Chaque affirmation est vérifiée selon un ordre de priorité des sources : texte principal du règlement (EUR-Lex) > documents officiels connexes (mandats de normalisation, actes délégués/d’exécution) > sources secondaires > notre propre analyse. Lorsqu’il existe une question ouverte ou une règle pas encore finalisée (par exemple le projet de modification du M/606), cela est explicitement signalé dans le texte comme étant en attente de confirmation officielle, et non présenté comme un fait établi.
Ces fichiers sont conçus pour servir de contexte aux modèles de langage (ChatGPT, Claude, Gemini, etc.) — par exemple :
.md concerné (ou plusieurs) comme contexte à votre prompt lorsque vous interrogez un modèle sur le CRA, la RED, la NIS2 ou le CSA/EUCC — les guides traités suffisent pour une réponse rapide ; pour une citation exacte d’un article, utilisez un fichier de primary-sources/ ;primary-sources/ sont déjà découpés selon les en-têtes ### Article N, qui constituent des limites naturelles de segmentation ;llms.txt — un index concis et lisible par machine de tous les fichiers pour les agents d’IA.Étant donné que les réponses d’un modèle seront fondées sur ces fichiers, l’avertissement ci-dessus s’applique également à toute sortie d’un LLM construite sur cette base — ces réponses ne constituent pas non plus un avis juridique.
Ce dépôt contient un fichier SKILL.md à sa racine, aux côtés des fichiers de référence — il peut donc être installé comme une compétence Claude : une capacité empaquetée que Claude charge automatiquement dès qu’une question correspond à son sujet, au lieu d’avoir à joindre des fichiers manuellement à chaque fois. L’installation varie selon le produit, car les compétences ne se synchronisent pas d’une interface à l’autre :
Claude Code (basé sur le système de fichiers, aucune étape de téléversement) :
git clone https://github.com/Platanor/hardware-compliance-handbook.git ~/.claude/skills/hardware-compliance-handbook
Utilisez ~/.claude/skills/ pour une installation personnelle disponible dans tous les projets, ou clonez dans le dossier .claude/skills/ d’un projet pour la limiter à ce projet. Claude Code détecte automatiquement SKILL.md — aucun redémarrage ni configuration supplémentaire n’est nécessaire.
claude.ai, Claude Desktop ou Cowork :
zip -r hardware-compliance-knowledge-base.zip . exécuté depuis l’intérieur du dossier du dépôt).Les compétences téléversées de cette manière sont liées à votre compte individuel — chaque membre de l’équipe qui souhaite l’utiliser doit la téléverser séparément.
API Claude / votre propre application : téléversez le dépôt comme une compétence personnalisée via l’API Skills (/v1/skills). Voir la documentation Agent Skills d’Anthropic pour la référence complète.
Quelle que soit la méthode d’installation, cela reste une base de connaissances, pas un outil de conformité certifié — l’avertissement en haut de ce README s’applique à tout ce que Claude produit en l’utilisant.
En pleine croissance. Actuellement 25 documents traités pour quatre réglementations (CRA, RED, NIS2, CSA/EUCC) ainsi que 8 miroirs de sources primaires ; d’autres documents sont prévus à mesure que la législation sous-jacente évolue (nouvelles normes harmonisées, actes délégués/d’exécution, orientations de la Commission et l’acte d’exécution du dispositif EUCC, pas encore répliqué).
Vous avez trouvé une erreur, une date obsolète ou une interprétation inexacte ? Faites-le-nous savoir — coordonnées sur platanor.com, ou ouvrez directement une issue ou une pull request. Consultez CONTRIBUTING.md pour savoir ce qui a sa place ici et comment soumettre une modification.
Ce contenu est distribué sous la licence Creative Commons Attribution 4.0 International (CC BY 4.0).
Cela signifie que vous êtes libre de copier, redistribuer, adapter et même utiliser ces documents à des fins commerciales — à condition de mentionner la source : créditez Platanor Technologies (platanor.com) et liez la licence.
Texte complet de la licence : creativecommons.org/licenses/by/4.0. Détails dans le fichier LICENSE.
Si cela vous a évité de lire quatre réglementations de l’UE à la suite, une ⭐ sur le dépôt aide d’autres fabricants à le trouver aussi.
| Fichier | Ce qu’il couvre |
|---|
cra/overview.md | Contexte d’adoption, champ d’application, structure du règlement (chapitres et annexes) |
cra/definitions.md | Définitions officielles et terminologie (produit à éléments numériques, RDPS, produit critique/important, etc.) |
cra/essential-requirements.md | Exigences essentielles de cybersécurité de l’annexe I + état d’avancement de l’élaboration des normes harmonisées (mandat M/606) ; recoupées avec le « Secure by Design and Default Playbook » de l’ENISA |
cra/product-risk-classes.md | Classification du risque des produits : par défaut, classe importante I/II, critique |
cra/obligations-by-role.md | Obligations du fabricant, de l’importateur et du distributeur (chapitre II) |
cra/timeline-deadlines.md | Échéances clés et dispositions transitoires |
cra/vulnerability-reporting.md | Signalement des vulnérabilités et des incidents graves (article 14) |
cra/penalties-enforcement.md | Sanctions et surveillance du marché |
cra/self-assessment-maturity-model.md | Modèle d’évaluation de la maturité en cyberrésilience des PME de l’ENISA |
cra/faq.md | FAQ pratique pour les fabricants de matériel et d’IoT |
| Fichier | Ce qu’il couvre |
|---|
red/overview.md | Champ d’application, structure, relation avec le CRA |
red/essential-requirements.md | Exigences de cybersécurité de l’art. 3(3)(d)(e)(f), EN 18031-1/-2/-3 et leurs restrictions |
red/obligations-by-role.md | Obligations du fabricant, de l’importateur et du distributeur (chapitre II) |
red/timeline-deadlines.md | Échéances clés : la directive, l’acte délégué sur la cybersécurité, les normes harmonisées |
red/penalties-enforcement.md | Sanctions (fixées par le droit national, pas à l’échelle de l’UE) et surveillance du marché |
red/faq.md | FAQ pratique pour les fabricants de matériel et d’IoT |
| Fichier | Ce qu’il couvre |
|---|
nis2/overview.md | Champ d’application, distinction entités essentielles/importantes, structure |
nis2/obligations.md | Gouvernance (art. 20), mesures de gestion des risques (art. 21), supervision des entités essentielles vs importantes (art. 32/33), amendes (art. 34) |
nis2/incident-reporting.md | Obligations de signalement (art. 23) — délai de notification, comparaison avec l’art. 14 du CRA |
nis2/faq.md | FAQ pratique pour les fabricants de matériel et d’IoT ainsi que leurs clients |
| Ce qu’il couvre |
|---|
csa/overview.md | Mandat de l’ENISA + cadre européen de certification de la cybersécurité, relation avec CRA/RED/NIS2 |
csa/eucc-certification.md | Mécanismes de certification EUCC — niveaux d’assurance, caractère volontaire, organismes de délivrance |
csa/faq.md | FAQ pratique sur le CSA/EUCC pour les fabricants de matériel et d’IoT |
| Fichier | Ce qu’il couvre |
|---|
relationship-to-other-eu-law.md | Comment le CRA interagit avec les autres textes du droit de l’UE : RED, NIS2, AI Act, CSA/EUCC, RGPD et autres |
cra-red-ce-marking-guide.md | Guide pratique étape par étape pour le marquage CE dans le cadre du CRA et de la RED |
primary-sources/ | Texte officiel complet du CRA, du M/606, de la RED, de la NIS2, du CSA et des actes connexes |