01Ce qu’est le CRA
Le Cyber Resilience Act (Regulation (EU) 2024/2847) est la première législation à l'échelle de l'UE à fixer des exigences obligatoires en matière de cybersécurité pour produits comportant des éléments numériques ; matériels et logiciels ; tout au long de leur cycle de vie. Il fait peser la responsabilité de la sécurité sur les organisations qui mettent ces produits sur le marché, plutôt que sur les utilisateurs. Art. 1
En pratique, un produit ne peut être mis à disposition sur le marché de l'UE que s'il satisfait aux exigences essentielles énoncées à Annexe I et que le fabricant a rempli les obligations qui y sont attachées. La conformité est démontrée par une évaluation de la conformité, une Déclaration UE de conformité et le marquage CE. Vous pouvez consulter le libellé contraignant dans le texte intégral du règlement.
Si votre produit comporte des éléments numériques et atteint le marché de l’UE, il doit être conçu, fabriqué et maintenu selon un niveau de cybersécurité défini ; et vous devez pouvoir le démontrer.
Vous ne savez pas si cela vous concerne ? Le Test rapide CRA établit le champ d'application et la classe probable avant toute lecture complémentaire.
02À qui il s’applique
Le règlement couvre les produits comportant des éléments numériques dont l'utilisation prévue ou raisonnablement prévisible inclut une connexion de données directe ou indirecte. Cette définition est délibérément large : les appareils grand public connectés, le matériel professionnel, les applications mobiles et de bureau, les systèmes d'exploitation, les bibliothèques et les composants en relèvent tous, sauf si une exclusion spécifique s'applique. Les obligations sont réparties tout au long de la chaîne d'approvisionnement : Art. 13–28
- Fabricants; supportent les obligations principales : conception sécurisée, documentation technique, évaluation de la conformité et gestion des vulnérabilités. Le guide pour les fabricants et le guide pour les développeurs de logiciels exposent la voie complète.
- Importateurs; ne peut mettre sur le marché que des produits conformes et doit vérifier que les obligations du fabricant ont été respectées avant de le faire.
- Distributeurs; doit agir avec la diligence requise et vérifier que le marquage CE et la documentation sont présents. Le guide pour les importateurs et distributeurs couvre ces obligations.
Le CRA s'applique indépendamment du lieu d'établissement du fabricant : une entreprise établie hors de l'UE qui vend sur le marché de l'Union est dans le champ d'application et doit s'assurer qu'un opérateur économique dans l'UE est responsable des obligations concernées. Solutions de traitement de données à distance qui sont nécessaires à un produit pour remplir ses fonctions sont traités comme faisant partie de ce produit et sont également couverts. Art. 2 · 3(2)
Les produits déjà couverts par des règles sectorielles spécifiques, tels que les dispositifs médicaux, les véhicules à moteur et l'aviation civile, sont exclus. Les logiciels libres non commerciaux développés en dehors d'une activité commerciale sont largement hors du champ d'application, et les gestionnaires de logiciels libres sont soumis à un ensemble d'obligations allégé et adapté.
03Classes de produits
La voie de conformité requise dépend du niveau de criticité du produit. La plupart des produits font l'objet d'une auto-évaluation ; les catégories à risque plus élevé mentionnées dans les annexes sont soumises à des procédures plus strictes. La classification suit la fonctionnalité principale, et non chacune des fonctionnalités qu'il comprend. Art. 6–7 · Annex III–IV
| Classe | Exemples | Procédure de conformité |
|---|---|---|
| Par défaut | La majorité des produits comportant des éléments numériques | Auto-évaluation |
| Important ; I | Gestionnaires de mots de passe, gestion de réseau, VPN | Normes ou tierce partie |
| Important ; II | Systèmes d’exploitation, pare-feu, microprocesseurs | Évaluation par un tiers |
| Critique | Compteurs intelligents, cartes à puce, éléments sécurisés | Certification obligatoire |
Lorsque plusieurs catégories pourraient s'appliquer, la classe la plus stricte s'applique. Pour comparer votre produit aux catégories des Annex III et IV, utilisez le outil de détermination de la classe de produit.
04Obligations clés
Les exigences essentielles de l'Annexe I se divisent en deux groupes : les propriétés que le produit doit posséder et les processus que le fabricant doit mettre en œuvre. Le matrice de conformité les suit toutes avec leur référence d'article. Annexe I
- Sécurisé dès la conception et par défaut ; livré avec une configuration sécurisée et une surface d’attaque réduite.
- Aucune vulnérabilité exploitable connue ; expédié sans faille exploitable connue.
- Gestion des vulnérabilités ; un processus pour identifier, documenter, corriger et divulguer les problèmes.
- Mises à jour de sécurité; des mises à jour gratuites et ponctuelles tout au long de la période de support; généralement d'au moins cinq ans, sauf si la durée d'utilisation prévue du produit est plus courte.
- Nomenclature logicielle (SBOM); maintenir un SBOM couvrant les composants du produit dans un format couramment utilisé et lisible par machine.
- Signalement; notifier à ENISA et au CSIRT compétent les vulnérabilités activement exploitées et les incidents sévères, avec une alerte précoce dans les 24 heures (voir ci-dessous).
05Conformité et marquage CE
La démonstration de la conformité suit une séquence fixe, et la voie à emprunter est déterminée par la classe du produit. Art. 28 · 32 · Annex V · VII
- Constituer la documentation technique; le dossier de preuves décrit à l'Annexe VII, conservé pendant dix ans après la mise sur le marché du produit.
- Réaliser l’évaluation de la conformité; les produits par défaut peuvent faire l'objet d'une auto-évaluation (Module A) ; les produits importants utilisent des normes harmonisées ou un organisme notifié ; les produits critiques nécessitent une certification.
- Rédiger la déclaration UE de conformité; une déclaration signée structurée conformément à l'Annexe V. Le générateur de déclaration de conformité en génère une pour vous.
- Apposez le marquage CE; le signe visible que ce qui précède est accompli.
Le guide étape par étape Guide sur le marquage CE parcourt chaque voie en détail, et le calculateur de coûts donne une estimation du coût pour atteindre la conformité pour votre classe.
06Obligations de notification
À partir du 11 septembre 2026, les fabricants doivent notifier vulnérabilités activement exploitées et incidents sévères affectant la sécurité de leurs produits à ENISA et au CSIRT national compétent, par l'intermédiaire de la plateforme de notification unique établie en vertu de l'article 16. Il s'agit de la première des principales obligations du CRA à entrer en vigueur. Art. 14 · 16
- 24 heuresAlerte précoce, à partir du moment où vous prenez connaissance d'une vulnérabilité activement exploitée ou d'un incident sévère.
- 72 heuresNotification plus complète, incluant les mesures correctives ou d'atténuation prises.
- 14 joursRapport final une fois la vulnérabilité corrigée ou, pour un incident, une fois qu'il est traité.
Respecter ces délais en pratique signifie connaître ses composants et les surveiller en permanence. Le SBOM et analyseur de vulnérabilités compare votre liste de composants au NVD et à la base de données européenne de vulnérabilités afin que vous puissiez agir dans le délai de 24 heures. Pour une description complète de ce qui est soumis à notification et des destinataires de chaque rapport, consultez le guide de notification des incidents et vulnérabilités.
07Calendrier et sanctions
Le règlement est déjà en vigueur ; ses obligations s’appliquent progressivement au cours des années suivantes. Art. 71
- Déc. 2024Entrée en vigueur (10 décembre 2024).
- juin 2026Le chapitre IV s'applique (11 juin 2026): les organismes d'évaluation de la conformité peuvent être notifiés avant l'application intégrale.
- Sept. 2026Les obligations de notification s'appliquent (11 septembre 2026).
- 2026Les principales normes harmonisées et les dates de classification des produits arrivent à échéance (30 août / 30 octobre 2026).
- Déc. 2027Application complète ; la plupart des dispositions s'appliquent (11 décembre 2027).
Le non-respect des exigences essentielles ou des obligations des fabricants peut entraîner des amendes pouvant atteindre €15 million ou 2,5 % du chiffre d'affaires annuel mondial total, le montant le plus élevé étant retenu. Des plafonds moins élevés s'appliquent aux autres infractions et à la fourniture d'informations inexactes.
08Questions fréquentes
Le Cyber Resilience Act s’applique-t-il à mon produit ?
Si votre produit contient des logiciels ou des microprogrammes et est mis à disposition sur le marché de l'UE avec une connexion de données directe ou indirecte, il est très probablement dans le champ d'application. Les produits sectoriels spécifiques (dispositifs médicaux, véhicules, aviation) et les logiciels libres non commerciaux constituent les principales exceptions. Le Test rapide le confirme en deux minutes.
À partir de quand le CRA s’applique-t-il réellement ?
Il est entré en vigueur le 10 décembre 2024. Les obligations de notification s'appliquent à partir du 11 septembre 2026 et la majeure partie des obligations s'applique à partir du 11 décembre 2027.
Quelle est la différence entre les produits par défaut, importants et critiques ?
Les produits par défaut font l'objet d'une auto-évaluation. Les produits importants (Annex III, classe I ou II) nécessitent des normes harmonisées ou un organisme notifié. Les produits critiques (Annex IV) exigent une certification obligatoire. La classification suit la fonction principale du produit ; la classe la plus stricte s'applique lorsque plusieurs classes sont applicables.
Ai-je besoin d’une nomenclature logicielle (SBOM) ?
Oui. Les fabricants doivent identifier et documenter les composants du produit, notamment en établissant un SBOM dans un format couramment utilisé et lisible par machine. Annexe I · II(1)
Quelles sont les sanctions en cas de non-conformité ?
Jusqu'à €15 million ou 2,5 % du chiffre d'affaires annuel mondial total, le montant le plus élevé étant retenu, en cas de violation des exigences essentielles ou des obligations des fabricants.
D'autres réponses, chacune accompagnée de sa référence d'article, figurent sur la page FAQ complète.
09Que faire ensuite
Commencez par vérifier si le règlement s'applique à votre produit, puis suivez les conseils rédigés pour votre rôle et suivez les exigences jusqu'à leur accomplissement.
