Cyber Resilience Act

Obligatoire · Produits

Le Cyber Resilience Act — « fabricant » est un rôle, pas un secteur.

Le règlement européen qui fait entrer la cybersécurité dans le marquage CE. La notification est en vigueur depuis le 11 septembre 2026 ; le régime produit complet s'applique au 11 décembre 2027. Nous établissons si vous êtes concerné, puis nous construisons la preuve qui le démontre.

Vue d'ensemble

Le marquage CE, étendu à la cybersécurité.

Le Cyber Resilience Act — règlement (UE) 2024/2847 — est le premier texte européen à faire de la cybersécurité une condition de mise sur le marché. Il s'applique en trois temps : le chapitre IV (notification des organismes d'évaluation de la conformité) depuis le 11 juin 2026, les obligations de notification de l'article 14 depuis le 11 septembre 2026, et tout le reste — exigences essentielles, évaluation de la conformité, marquage CE — au 11 décembre 2027.

Son objet est le produit comportant des éléments numériques : tout produit logiciel ou matériel, et ses solutions de traitement de données à distance, connecté à un appareil ou à un réseau. Ce filet est tendu autour d'un rôle, pas d'un secteur. Selon l'article 3(13), vous êtes fabricant si vous développez un produit — ou le faites développer pour vouset le commercialisez sous votre nom ou votre marque. L'article 21 y ajoute l'importateur ou le distributeur qui remarque un produit ; l'article 22, quiconque modifie substantiellement un produit déjà sur le marché.

Un point de vigilance propre à la France, et qui distingue ce texte de NIS2 : le CRA est un règlement, directement applicable. Il n'attend aucune transposition. Là où le retard français sur NIS2 — la Commission a saisi la Cour de justice le 8 juillet 2026 — laisse encore une marge de discussion, le CRA ne laisse rien : ses échéances sont européennes et déjà courues. Seules les mesures nationales d'adaptation, dont le régime de sanctions, restent en préparation.

S'y ajoute l'article 69(3) : l'obligation de notifier atteint les produits déjà sur le marché. Apprenez aujourd'hui qu'une vulnérabilité d'un produit livré en 2023 est exploitée, et le délai de 24 heures court. La charge d'ingénierie reste chez vos équipes produit ; notre travail est la couche de gouvernance qui l'entoure — et si vous détenez déjà ISO 27001, une part substantielle de ce socle est réutilisable.

Qui est concerné

Quatre voies d'entrée dans la définition. Seule la première est celle à laquelle les entreprises pensent — les trois autres attrapent les PME et ETI françaises.

  • Fabricants (art. 3(13))

    Vous développez un produit comportant des éléments numériques — ou le faites développer pour vous — et le commercialisez sous votre nom ou votre marque, à titre onéreux, contre monétisation ou gratuitement. La charnière est la marque, pas l'usine.

  • Importateurs et distributeurs sous marque propre (art. 21)

    L'importateur ou le distributeur qui met un produit sur le marché sous son propre nom ou sa propre marque est réputé fabricant et porte intégralement les articles 13 et 14 — l'équipement en marque blanche, rebadgé et vendu comme votre gamme.

  • Toute modification substantielle (art. 21 · 22)

    Modifiez substantiellement un produit déjà sur le marché et mettez-le à disposition : vous devenez fabricant — pour la partie modifiée, ou pour le produit entier si la modification affecte sa cybersécurité globale. Cela concerne les intégrateurs et la personnalisation OEM plus souvent que les éditeurs.

  • Logiciel, SaaS et traitement de données à distance

    Un logiciel vendu comme produit est dans le champ ; un logiciel délivré en pur service ne l'est généralement pas. Mais l'article 3(2) rattrape la solution de traitement de données à distance conçue par le fabricant ou pour son compte, dont l'absence priverait le produit d'une fonction — la partie cloud d'un produit connecté voyage avec lui.

Obligations clés

Ce que le règlement exige, article par article.

Lesquelles vous lient, et avec quelle intensité, se tranche en phase 1 selon votre rôle et la classification de vos produits. Voici celles qui pèsent réellement sur une PME ou une ETI fabricante.

  1. 01Art. 13(2) · annexe I, partie I

    Analyse des risques et propriétés du produit

    Une analyse documentée par produit, tenue à jour pendant toute la période de support, et treize propriétés essentielles appliquées sur sa base — dont aucune vulnérabilité exploitable connue à la mise sur le marché, configuration sécurisée par défaut, mises à jour de sécurité, contrôle d'accès, protection de la confidentialité et de l'intégrité, et effacement sécurisé.

  2. 02Annexe I, partie II · art. 13(5)

    Traitement des vulnérabilités et composants tiers

    Une nomenclature logicielle (SBOM) couvrant au minimum les dépendances de premier niveau, la remédiation sans retard indu, des tests réguliers, la publication des vulnérabilités corrigées, une politique de divulgation coordonnée, une adresse de contact et des mises à jour sécurisées gratuites — plus la diligence sur les composants intégrés, open source compris.

  3. 03Art. 13(8), (9), (19) · annexe II

    Période de support — cinq ans au minimum

    Fixez une période reflétant la durée d'utilisation réelle attendue ; le plancher est de cinq ans. Les mises à jour publiées pendant cette période restent disponibles 10 ans de plus. Sa date de fin, mois et année, doit être indiquée au moment de l'achat, avec le point de contact pour le signalement des vulnérabilités.

  4. 04Art. 14

    Notification — 24 heures, 72 heures, 14 jours

    Pour une vulnérabilité activement exploitée ou un incident grave : alerte précoce sous 24 heures, notification complète sous 72 heures, rapport final sous 14 jours après mise à disposition d'un correctif — un mois pour les incidents. Un dépôt unique, via la plateforme de signalement unique de l'ENISA.

  5. 05Art. 7 · annexe III

    Produits importants — classes I et II

    Les produits dont la fonctionnalité principale correspond à une catégorie de l'annexe III. La classe I couvre la gestion des identités et des accès, les navigateurs, les gestionnaires de mots de passe, les antimalwares, les VPN, les SIEM, les IGC, les systèmes d'exploitation, les routeurs et la domotique de sécurité ; la classe II, les hyperviseurs et conteneurs, les pare-feux et IDS/IPS, et les puces inviolables.

  6. 06Art. 32 · 13(13) · annexe VII

    Évaluation de la conformité, marquage CE et documentation

    Les produits par défaut peuvent recourir à l'autoévaluation (module A). La classe I perd cette option si les normes harmonisées ou un schéma équivalent n'ont pas été appliqués ; la classe II impose toujours un organisme notifié ou un schéma européen de niveau au moins « substantiel », et les produits critiques de l'annexe IV se situent au-dessus. La documentation technique est conservée 10 ans, ou la durée de la période de support. La classification est la décision qui fixe votre budget.

Sanctions & conséquences

Article 64 : trois paliers, et une dérogation plus étroite qu'il n'y paraît.

Les amendes du CRA sont administratives et calculées comme le montant le plus élevé entre une somme fixe et un pourcentage du chiffre d'affaires annuel mondial. Le non-respect de l'annexe I ou des articles 13 et 14 relève du palier supérieur ; la plupart des autres obligations, du palier intermédiaire ; les informations trompeuses fournies à un organisme notifié ou à une autorité, du palier inférieur.

En France, c'est l'Agence nationale des fréquences (ANFR) qui exerce la surveillance du marché au titre du CRA, avec l'appui de l'ANSSI, et qui peut prononcer ces amendes. L'ANSSI assure le rôle d'autorité notifiante des organismes d'évaluation de la conformité, sur la base d'une accréditation COFRAC. Les notifications de l'article 14 sont reçues par le CERT-FR, CSIRT désigné comme coordinateur pour la France, via la plateforme unique de l'ENISA.

La dérogation pour les plus petites structures est plus étroite qu'il n'y paraît : l'article 64(10)(a) supprime l'amende, pour les microentreprises et petites entreprises (moins de 50 salariés, et chiffre d'affaires ou bilan inférieur ou égal à 10 M€), en cas de dépassement du délai de l'article 14(2)(a) ou 14(4)(a) — l'alerte précoce à 24 heures, et elle seule. L'amende est de toute façon rarement la première conséquence : l'accès au marché, lui, n'attend pas — sans conformité, pas de marquage CE, et sans marquage CE, pas de marché européen.

  • Annexe I, art. 13 et 14

    15 M€ / 2,5 %

    le montant le plus élevé des deux, sur le chiffre d'affaires annuel mondial.

  • Autres obligations

    10 M€ / 2 %

    articles 18 à 23, 28, 30, 31, 32, 33(5), 39, 41, 47, 49 et 53.

  • Informations inexactes

    5 M€ / 1 %

    aux organismes notifiés et aux autorités de surveillance du marché.

Notre approche

Une préparation CRA calibrée sur les produits que vous mettez réellement sur le marché.

Ce que nous livrons

  • Qualification « fabricant » — le test des articles 3(13), 21 et 22 passé sur chaque produit et gamme rebadgée que vous vendez, avec le raisonnement écrit
  • Inventaire et classification des produits au regard du règlement d'exécution (UE) 2025/2392 — défaut, annexe III classe I ou II, ou annexe IV critique
  • Analyse d'écart annexe I sur les parties I et II, avec feuille de route de remédiation priorisée et chiffrée
  • Playbook de notification article 14 — chaîne de décision, déclarant nommé, détermination du CSIRT et exercice sur table déclenché par l'appel d'un client
  • Politique de période de support et raisonnement documenté derrière chaque date de fin
  • Politique de divulgation coordonnée, point de contact unique et modèle de gouvernance du SBOM
  • Choix de la voie d'évaluation de la conformité — autoévaluation, organisme notifié ou schéma de certification — et son coût en délai
  • Documentation technique (annexe VII), pack d'information utilisateur (annexe II) et dossier de preuve qu'une autorité ouvrirait en premier

Calendrier type

La notification est déjà en vigueur : la détermination du périmètre est urgente, le reste est un programme 2027. Analyse d'écart, remédiation et construction documentaire représentent six à neuf mois — ce qui place un démarrage confortable pour décembre 2027 quelque part en 2026.

  1. 1 à 2 semaines

    Périmètre & classification

    Qualification « fabricant » par gamme, inventaire produits, classification annexe III et Service Profile qui cadre la suite. Cette phase met fin à la mission — ou change entièrement la conversation.

  2. Immédiat

    Prêt à notifier

    La seule obligation déjà en vigueur. Chaîne de décision, déclarant et suppléant nommés, compte EU Login, détermination du CSIRT (art. 14(7)) et exercice en conditions réelles.

  3. Après le cadrage

    Analyse d'écart annexe I

    Parties I et II évaluées produit par produit, avec une feuille de route qui sépare ce que l'ingénierie doit construire de ce que la gouvernance peut fermer.

  4. Avant décembre 2027

    Documentation & conformité

    Documentation technique, justification de la période de support, pack d'information utilisateur, voie d'évaluation et validation de la direction qui rend la déclaration de conformité défendable.

Outil gratuit

Où en est votre produit sur le CRA ?

Réalisez notre auto-évaluation gratuite de 8 minutes et recevez un rapport PDF personnalisé : votre score, vos écarts prioritaires et une feuille de route à 90 jours. Sans présentation commerciale, sans séquence de relance.

Commencer l'auto-évaluation CRA

Environ 8 minutes · PDF personnalisé · Pas de spam

FAQ

Questions fréquentes.

Nous ne sommes pas un industriel du matériel. Le CRA nous concerne-t-il vraiment ?
Peut-être — le test ne porte pas sur votre secteur. Selon l'article 3(13), vous êtes fabricant si vous développez un produit comportant des éléments numériques, ou le faites développer pour vous, et le commercialisez sous votre nom ou votre marque. L'article 21 y ajoute l'importateur et le distributeur qui rebadgent ; l'article 22, quiconque modifie substantiellement un produit déjà sur le marché. Un industriel qui vend un automate en marque blanche sous son badge, un fabricant qui ajoute un module de connectivité, un distributeur qui remarque un appareil : tous sont fabricants au sens du CRA. Un produit que vous vous contentez d'utiliser ne crée aucune obligation.
Le SaaS est-il dans le champ ?
Généralement pas en tant que tel. Le CRA encadre les produits mis sur le marché, et un logiciel délivré en pur service en sort — cette surface relève de NIS2 et, pour les entités financières, de DORA. L'exception est l'article 3(2) : une solution de traitement de données à distance, conçue par le fabricant ou pour son compte, et dont l'absence priverait le produit d'une fonction, est traitée comme une partie du produit. Vendez un appareil connecté avec un back-end cloud que vous avez développé, et ce back-end suit l'appareil.
Qu'est-ce qui a changé au 11 septembre 2026, et que reste-t-il pour décembre 2027 ?
L'article 71 découpe le règlement en trois : le chapitre IV — notification des organismes d'évaluation de la conformité — depuis le 11 juin 2026 ; l'article 14 depuis le 11 septembre 2026 ; tout le reste au 11 décembre 2027, y compris les exigences de l'annexe I, l'évaluation de la conformité, le marquage CE, la période de support et les sanctions de l'article 64. L'article 69 partage ensuite le stock existant : les produits mis sur le marché avant cette date ne relèvent du régime produit que s'ils sont substantiellement modifiés, mais l'article 69(3) leur applique tous l'obligation de notifier. Une vulnérabilité activement exploitée aujourd'hui dans un produit de 2023 est notifiable aujourd'hui.
Qui contrôle et qui sanctionne en France ?
La surveillance du marché au titre du CRA est assurée en France par l'Agence nationale des fréquences (ANFR), avec l'appui de l'ANSSI ; c'est elle qui peut prononcer les amendes, jusqu'à 15 M€ ou 2,5 % du chiffre d'affaires annuel mondial. L'ANSSI est l'autorité notifiante des organismes d'évaluation de la conformité, sur la base d'une accréditation COFRAC. Les notifications de l'article 14 sont reçues par le CERT-FR, CSIRT désigné comme coordinateur pour la France, via la plateforme unique de l'ENISA. Au Luxembourg, la surveillance du marché relève de l'ILNAS ; en Belgique, le CCB est le CSIRT national et le point d'entrée de référence. Une entreprise suisse n'échappe pas au texte : dès lors qu'elle met un produit sur le marché de l'Union, elle est dans le champ, et l'article 14(7) désigne en cascade le CSIRT destinataire à défaut d'établissement principal dans l'Union.
Le CRA s'applique-t-il aux produits vendus dans les DROM ?
Oui. Guadeloupe, Martinique, Guyane, La Réunion et Mayotte — comme Saint-Martin — font partie du marché intérieur en tant que régions ultrapériphériques (articles 349 et 355, paragraphe 1, du TFUE). Mettre à disposition un produit comportant des éléments numériques dans ces territoires, c'est le mettre sur le marché de l'Union au sens du CRA, avec les mêmes obligations de fabricant, d'importateur ou de distributeur qu'en métropole.
Comment le CRA s’articule-t-il avec NIS2, le Règlement IA et ISO 27001 ?
Ils s'emboîtent plus qu'ils ne se recouvrent. NIS2 encadre votre organisation ; le CRA encadre vos produits — et un client soumis à NIS2 qui applique la diligence fournisseurs de l'article 21(2)(d) traitera votre position CRA comme une preuve d'achat. Côté IA, l'article 12 prévoit qu'un produit qui est aussi un système d'IA à haut risque est réputé satisfaire à l'article 15 du Règlement IA dès lors qu'il respecte l'annexe I. ISO 27001 n'est pas une conformité CRA, mais ses mesures de gestion des vulnérabilités, des fournisseurs, des changements et de la documentation portent une part significative de la charge de l'annexe I partie II.