| CRA-01 | Livré sans vulnérabilité exploitable connue (annexe I, partie I) | critical | implemented | 💬 |
| CRA-02 | Configuration sûre par défaut : aucun mot de passe par défaut, réinitialisation possible (annexe I, partie I) | critical | implemented | 💬 |
| CRA-03 | Protection contre l'accès non autorisé : authentification du client MQTT par certificat (annexe I, partie I) | critical | implemented | 💬 |
| CRA-04 | Confidentialité des données en transit : TLS 1.2 minimum (annexe I, partie I) | high | implemented | 💬 |
| CRA-05 | Intégrité : micrologiciel signé, démarrage sécurisé (annexe I, partie I) | critical | implemented | 💬 |
| CRA-06 | Correction par mises à jour de sécurité, automatiques par défaut (annexe I, parties I et II) | critical | implemented | 💬 |
| CRA-07 | Nomenclature logicielle (SBOM) lisible par machine (annexe I, partie II, point 1) | critical | implemented | 💬 |
| CRA-08 | Politique de divulgation coordonnée des vulnérabilités publiée (annexe I, partie II) | high | draft | 💬 |