Règlement sur la cyberrésilience (CRA) : signalement dès sept. 2026, CE en 2027
Le règlement sur la cyberrésilience (Cyber Resilience Act, CRA) couvre les produits matériels et logiciels comportant des éléments numériques vendus dans l'UE. Les fabricants doivent signaler les vulnérabilités activement exploitées et les incidents graves depuis le 11 septembre 2026 et, à partir du 11 décembre 2027, les produits devront satisfaire aux exigences essentielles de cybersécurité, porter le marquage CE et être accompagnés d'une période de support déclarée. Les importateurs et les distributeurs doivent le vérifier avant de vendre.
Vérifié à partir de sources officielles : 2026-10
En un coup d'œil
Champ d'application et évaluation de la conformité
Le CRA s'applique aux produits matériels et logiciels comportant des éléments numériques mis à disposition sur le marché de l'UE, y compris les solutions de traitement de données à distance et les composants mis sur le marché séparément, lorsque leur utilisation prévue ou raisonnablement prévisible inclut une connexion de données directe ou indirecte. Les produits qui ne sont pas fournis dans le cadre d'une activité commerciale ne sont pas couverts, et certains produits relevant d'autres législations de l'UE sont exclus.
La plupart des produits peuvent recourir à l'auto-évaluation (contrôle interne, module A). Les produits importants de classe I ne peuvent s'auto-évaluer que si des normes harmonisées, des spécifications communes ou un schéma européen de certification de cybersécurité ont été appliqués ; sinon, un organisme notifié est nécessaire. Les produits importants de classe II et les produits critiques exigent une évaluation par un tiers ou un schéma de certification. L'application de normes harmonisées donne une présomption de conformité.
Obligations du fabricant
- Réaliser une évaluation des risques de cybersécurité et satisfaire aux exigences essentielles de l'annexe I, y compris le traitement des vulnérabilités pendant la période de support.
- Faire preuve de diligence raisonnable à l'égard des composants tiers intégrés.
- Tenir la documentation technique à la disposition des autorités de surveillance du marché.
- Fournir les informations d'identification et de contact et les informations destinées aux utilisateurs prévues à l'annexe II, y compris la date de fin de la période de support (mois et année) au moment de l'achat.
- Établir la déclaration de conformité de l'UE et apposer le marquage CE avant de mettre le produit sur le marché.
- Signaler les vulnérabilités activement exploitées et les incidents graves : alerte précoce sous 24 heures, notification sous 72 heures et rapport final sous 14 jours après la disponibilité d'un correctif (vulnérabilités) ou sous un mois (incidents graves).
Importateurs, distributeurs et calendrier
Les importateurs doivent vérifier que le fabricant a réalisé l'évaluation de la conformité, que la documentation technique existe et que le produit porte le marquage CE, et ne doivent pas mettre sur le marché de produits non conformes. Les distributeurs doivent vérifier le marquage CE et les informations du fabricant et de l'importateur, y compris la période de support. Les uns comme les autres doivent informer le fabricant des vulnérabilités et coopérer avec les autorités. Un fabricant peut désigner un mandataire par mandat écrit.
Les obligations de signalement s'appliquent à partir du 11 septembre 2026, y compris aux produits déjà sur le marché. Les dispositions principales s'appliquent à partir du 11 décembre 2027 ; les produits déjà sur le marché ne sont couverts que s'ils font l'objet d'une modification substantielle après cette date. Les certificats d'examen UE de type existants en matière de cybersécurité expirent le 11 juin 2028, sauf s'ils deviennent caducs plus tôt. Les sanctions sont fixées par chaque État membre, et les micro-entreprises et les petites entreprises ne peuvent pas être frappées d'une amende pour non-respect du délai de 24 heures.
Étape par étape
- Vérifiez si votre matériel ou logiciel est un produit comportant des éléments numériques avec une connexion de données, et s'il relève de l'annexe III (produits importants) ou de l'annexe IV (produits critiques).
- Mettez en place le traitement des vulnérabilités et le signalement via la CRA Single Reporting Platform, car le signalement s'applique depuis le 11 septembre 2026.
- Réalisez l'évaluation des risques de cybersécurité et concevez le produit pour qu'il satisfasse aux exigences essentielles de l'annexe I avant le 11 décembre 2027.
- Choisissez la voie d'évaluation de la conformité : auto-évaluation, normes harmonisées ou organisme notifié, selon la catégorie.
- Préparez la documentation technique, les informations destinées aux utilisateurs avec la période de support, la déclaration de conformité de l'UE et le marquage CE.
- Remettez à votre importateur et à vos distributeurs dans l'UE les informations qu'ils doivent vérifier.
Documents généralement nécessaires
- Évaluation des risques de cybersécurité
- Documentation technique
- Informations et instructions destinées aux utilisateurs (annexe II), y compris la date de fin de la période de support
- Déclaration de conformité de l'UE
- Certificat de l'organisme notifié pour les produits importants de classe II et les produits critiques, ou de classe I sans normes
- Rapports de vulnérabilités et d'incidents via la CRA Single Reporting Platform
Problèmes courants et comment les éviter
Que faire: Le signalement des vulnérabilités activement exploitées et des incidents graves s'applique depuis le 11 septembre 2026, y compris pour les produits déjà sur le marché.
Que faire: Sans normes harmonisées, spécifications communes ni schéma de certification, une évaluation par un organisme notifié est nécessaire.
Que faire: La date de fin de la période de support (mois et année) doit être indiquée au moment de l'achat.
Que faire: Les importateurs doivent vérifier l'évaluation de la conformité, la documentation technique et le marquage CE avant de mettre le produit sur le marché.
Sources
- The Cyber Resilience Act - Summary of the legislative text European Commission
- Regulation (EU) 2024/2847 of the European Parliament and of the Council EUR-Lex
Les règles changent souvent. Cette note est un conseil pratique fondé sur les sources ci-dessus, pas un avis juridique. Confirmez les exigences actuelles auprès de l'autorité compétente, de votre importateur ou d'un commissionnaire en douane agréé avant d'expédier.
Notes de commerce
Questions fréquentes
Qu'est-ce que le règlement sur la cyberrésilience (Cyber Resilience Act) ?
Le règlement (UE) 2024/2847, qui fixe des exigences de cybersécurité pour les produits matériels et logiciels comportant des éléments numériques vendus dans l'UE.
Quand le CRA s'applique-t-il ?
Il est entré en vigueur le 10 décembre 2024. Les obligations de signalement s'appliquent à partir du 11 septembre 2026 et les dispositions principales à partir du 11 décembre 2027.
Que faut-il signaler, et dans quel délai ?
Les vulnérabilités activement exploitées et les incidents graves : une alerte précoce sous 24 heures, une notification sous 72 heures et un rapport final ensuite, via la CRA Single Reporting Platform de l'ENISA.
Tous les produits nécessitent-ils un organisme notifié ?
Non. La plupart des produits peuvent s'auto-évaluer. Les produits importants de classe I exigent des normes harmonisées ou un organisme notifié, et les produits de classe II et les produits critiques exigent une évaluation par un tiers ou une certification.
Le CRA s'applique-t-il aux produits déjà sur le marché ?
Les obligations de signalement, oui. Les autres exigences ne s'y appliquent que s'ils font l'objet d'une modification substantielle après le 11 décembre 2027.
Autres outils gratuits
Triplicate est gratuit et ne cesse de s'améliorer. Il vous a été utile ? Soutenir Triplicate ♥
Vous préférez sans publicité ? Pro retire toutes les publicités · 1 $/mois