Triplicate

Règlement sur la cyberrésilience (CRA) : signalement dès sept. 2026, CE en 2027

Le règlement sur la cyberrésilience (Cyber Resilience Act, CRA) couvre les produits matériels et logiciels comportant des éléments numériques vendus dans l'UE. Les fabricants doivent signaler les vulnérabilités activement exploitées et les incidents graves depuis le 11 septembre 2026 et, à partir du 11 décembre 2027, les produits devront satisfaire aux exigences essentielles de cybersécurité, porter le marquage CE et être accompagnés d'une période de support déclarée. Les importateurs et les distributeurs doivent le vérifier avant de vendre.

Vérifié à partir de sources officielles : 2026-10

En un coup d'œil

Base juridiqueRèglement (UE) 2024/2847, le Cyber Resilience Act (règlement sur la cyberrésilience, CRA)
Champ d'applicationProduits matériels et logiciels comportant des éléments numériques, avec une connexion de données directe ou indirecte, mis à disposition sur le marché de l'UE
Entrée en vigueur10 décembre 2024
Organismes notifiésLe chapitre IV s'applique à partir du 11 juin 2026
SignalementÀ partir du 11 septembre 2026 : alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous 14 jours après un correctif pour les vulnérabilités
Application complète11 décembre 2027
CatégoriesProduits par défaut ; produits importants, classe I et classe II (annexe III) ; produits critiques (annexe IV)
Canal de signalementCRA Single Reporting Platform (plateforme unique de signalement) gérée par l'ENISA, à destination du CSIRT de l'établissement principal du fabricant

Champ d'application et évaluation de la conformité

Le CRA s'applique aux produits matériels et logiciels comportant des éléments numériques mis à disposition sur le marché de l'UE, y compris les solutions de traitement de données à distance et les composants mis sur le marché séparément, lorsque leur utilisation prévue ou raisonnablement prévisible inclut une connexion de données directe ou indirecte. Les produits qui ne sont pas fournis dans le cadre d'une activité commerciale ne sont pas couverts, et certains produits relevant d'autres législations de l'UE sont exclus.

La plupart des produits peuvent recourir à l'auto-évaluation (contrôle interne, module A). Les produits importants de classe I ne peuvent s'auto-évaluer que si des normes harmonisées, des spécifications communes ou un schéma européen de certification de cybersécurité ont été appliqués ; sinon, un organisme notifié est nécessaire. Les produits importants de classe II et les produits critiques exigent une évaluation par un tiers ou un schéma de certification. L'application de normes harmonisées donne une présomption de conformité.

Obligations du fabricant

Importateurs, distributeurs et calendrier

Les importateurs doivent vérifier que le fabricant a réalisé l'évaluation de la conformité, que la documentation technique existe et que le produit porte le marquage CE, et ne doivent pas mettre sur le marché de produits non conformes. Les distributeurs doivent vérifier le marquage CE et les informations du fabricant et de l'importateur, y compris la période de support. Les uns comme les autres doivent informer le fabricant des vulnérabilités et coopérer avec les autorités. Un fabricant peut désigner un mandataire par mandat écrit.

Les obligations de signalement s'appliquent à partir du 11 septembre 2026, y compris aux produits déjà sur le marché. Les dispositions principales s'appliquent à partir du 11 décembre 2027 ; les produits déjà sur le marché ne sont couverts que s'ils font l'objet d'une modification substantielle après cette date. Les certificats d'examen UE de type existants en matière de cybersécurité expirent le 11 juin 2028, sauf s'ils deviennent caducs plus tôt. Les sanctions sont fixées par chaque État membre, et les micro-entreprises et les petites entreprises ne peuvent pas être frappées d'une amende pour non-respect du délai de 24 heures.

Étape par étape

  1. Vérifiez si votre matériel ou logiciel est un produit comportant des éléments numériques avec une connexion de données, et s'il relève de l'annexe III (produits importants) ou de l'annexe IV (produits critiques).
  2. Mettez en place le traitement des vulnérabilités et le signalement via la CRA Single Reporting Platform, car le signalement s'applique depuis le 11 septembre 2026.
  3. Réalisez l'évaluation des risques de cybersécurité et concevez le produit pour qu'il satisfasse aux exigences essentielles de l'annexe I avant le 11 décembre 2027.
  4. Choisissez la voie d'évaluation de la conformité : auto-évaluation, normes harmonisées ou organisme notifié, selon la catégorie.
  5. Préparez la documentation technique, les informations destinées aux utilisateurs avec la période de support, la déclaration de conformité de l'UE et le marquage CE.
  6. Remettez à votre importateur et à vos distributeurs dans l'UE les informations qu'ils doivent vérifier.

Documents généralement nécessaires

Problèmes courants et comment les éviter

Un fabricant attend décembre 2027 pour mettre en place le signalement des vulnérabilités.

Que faire: Le signalement des vulnérabilités activement exploitées et des incidents graves s'applique depuis le 11 septembre 2026, y compris pour les produits déjà sur le marché.

Un produit important de classe I est auto-évalué sans normes harmonisées.

Que faire: Sans normes harmonisées, spécifications communes ni schéma de certification, une évaluation par un organisme notifié est nécessaire.

L'emballage et la notice n'indiquent pas pendant combien de temps les mises à jour de sécurité seront fournies.

Que faire: La date de fin de la période de support (mois et année) doit être indiquée au moment de l'achat.

Un importateur se fie uniquement à la parole du fournisseur.

Que faire: Les importateurs doivent vérifier l'évaluation de la conformité, la documentation technique et le marquage CE avant de mettre le produit sur le marché.

Sources

  1. The Cyber Resilience Act - Summary of the legislative text European Commission
  2. Regulation (EU) 2024/2847 of the European Parliament and of the Council EUR-Lex

Les règles changent souvent. Cette note est un conseil pratique fondé sur les sources ci-dessus, pas un avis juridique. Confirmez les exigences actuelles auprès de l'autorité compétente, de votre importateur ou d'un commissionnaire en douane agréé avant d'expédier.

Partager avec un collègueWhatsAppLinkedInX

Notes de commerce

Vous avez rencontré ce problème ? Partagez comment vous l'avez résolu

Racontez-nous ce qui s'est passé et ce qui a fonctionné. Nous lisons chaque message. Avec votre permission, nous pourrons ajouter votre cas à cette note, sans votre nom ni celui de votre entreprise.

Questions fréquentes

Qu'est-ce que le règlement sur la cyberrésilience (Cyber Resilience Act) ?

Le règlement (UE) 2024/2847, qui fixe des exigences de cybersécurité pour les produits matériels et logiciels comportant des éléments numériques vendus dans l'UE.

Quand le CRA s'applique-t-il ?

Il est entré en vigueur le 10 décembre 2024. Les obligations de signalement s'appliquent à partir du 11 septembre 2026 et les dispositions principales à partir du 11 décembre 2027.

Que faut-il signaler, et dans quel délai ?

Les vulnérabilités activement exploitées et les incidents graves : une alerte précoce sous 24 heures, une notification sous 72 heures et un rapport final ensuite, via la CRA Single Reporting Platform de l'ENISA.

Tous les produits nécessitent-ils un organisme notifié ?

Non. La plupart des produits peuvent s'auto-évaluer. Les produits importants de classe I exigent des normes harmonisées ou un organisme notifié, et les produits de classe II et les produits critiques exigent une évaluation par un tiers ou une certification.

Le CRA s'applique-t-il aux produits déjà sur le marché ?

Les obligations de signalement, oui. Les autres exigences ne s'y appliquent que s'ils font l'objet d'une modification substantielle après le 11 décembre 2027.

Autres outils gratuits

Triplicate est gratuit et ne cesse de s'améliorer. Il vous a été utile ? Soutenir Triplicate ♥