Shape

Mis à jour le 28 septembre 2026

Cyber Resilience Act : le guide pratique pour les fabricants

Le règlement européen sur la cyber-résilience impose des exigences de cybersécurité à tous les produits comportant des éléments numériques. Voici ce qu’il change, pour qui et quand.

Qu’est-ce que le Cyber Resilience Act ?

Le Cyber Resilience Act (CRA), règlement (UE) 2024/2847, fixe des exigences de cybersécurité pour les produits comportant des éléments numériques mis sur le marché de l’Union européenne : matériels connectés, logiciels, composants.

Il couvre tout le cycle de vie : conception sécurisée, gestion des vulnérabilités, mises à jour de sécurité pendant la période de support et information des utilisateurs.

Le calendrier d’application

Le règlement s’applique par étapes. Deux dates comptent pour les fabricants :

  • 11 septembre 2026 : obligations de signalement des vulnérabilités activement exploitées et des incidents graves ayant un impact sur la sécurité du produit.
  • 11 décembre 2027 : application de l’ensemble des exigences essentielles aux produits mis sur le marché.

Quels produits sont concernés ?

Tout produit dont l’utilisation prévue implique une connexion de données, directe ou indirecte, à un appareil ou à un réseau : capteurs et passerelles, contrôleurs, équipements et machines connectés, logiciels vendus avec ou sans matériel.

Certains produits dits « importants » ou « critiques » sont soumis à des procédures d’évaluation plus exigeantes. D’autres produits relèvent déjà de réglementations sectorielles spécifiques. La première étape consiste donc à classer chaque produit.

Les obligations des fabricants

Concrètement, le fabricant doit :

  • Concevoir et produire le produit selon les exigences essentielles de cybersécurité, sur la base d’une analyse de risques.
  • Identifier et documenter les composants logiciels, notamment au moyen d’un SBOM.
  • Traiter les vulnérabilités sans délai et fournir des mises à jour de sécurité pendant la période de support.
  • Mettre en place un point de contact et une politique de divulgation coordonnée des vulnérabilités.
  • Signaler les vulnérabilités activement exploitées et les incidents graves : alerte précoce sous 24 h, notification sous 72 h.
  • Constituer la documentation technique et la déclaration de conformité.

Le signalement : ce qui s’applique déjà

Depuis le 11 septembre 2026, le fabricant qui a connaissance d’une vulnérabilité activement exploitée ou d’un incident grave doit envoyer une alerte précoce sous 24 heures, puis une notification sous 72 heures, suivies d’un rapport final.

Ces délais supposent une organisation prête à l’avance : inventaire des produits et des composants, veille sur les vulnérabilités, circuit de décision et interlocuteur désigné.

Les sanctions

Le non-respect des exigences essentielles peut être sanctionné par des amendes pouvant atteindre 15 millions d’euros ou 2,5 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Les autorités de surveillance du marché peuvent aussi exiger le retrait ou le rappel des produits.

Articulation avec la directive RED et le Règlement Machines

Pour les équipements radio, la directive RED impose déjà des exigences de cybersécurité depuis août 2025, appuyées sur les normes EN 18031. Pour les machines, le Règlement Machines, applicable le 20 janvier 2027, ajoute des exigences sur la protection des systèmes de commande. Un même produit peut relever de plusieurs textes : l’analyse doit être menée d’un seul tenant.

Check-list

  • Lister vos produits comportant des éléments numériques et les classer au sens du CRA
  • Désigner un responsable et un point de contact pour les vulnérabilités
  • Produire un SBOM pour chaque produit et chaque version
  • Mettre en place une veille sur les vulnérabilités de vos composants
  • Rédiger la procédure de signalement 24 h / 72 h et la tester
  • Vérifier votre capacité à livrer des mises à jour de sécurité sur toute la période de support
  • Mener une analyse d’écart par rapport aux exigences essentielles
  • Planifier les corrections de conception avant le 11 décembre 2027

Contenu informatif à jour au 28 septembre 2026. Les textes et calendriers évoluent : ce guide ne constitue pas un avis juridique.

Offres associéesConformité Cyber Resilience Act de vos produits connectés

FAQ

Questions fréquentes

Le CRA s’applique-t-il aux produits déjà vendus ?

Les obligations de signalement s’appliquent depuis le 11 septembre 2026 aux produits disponibles sur le marché. Les exigences essentielles s’appliquent aux produits mis sur le marché à partir du 11 décembre 2027.

Les logiciels open source sont-ils concernés ?

Le fabricant qui intègre des composants open source dans son produit reste responsable de leur sécurité dans ce produit. Le règlement prévoit un régime spécifique pour certains acteurs de l’open source qui ne commercialisent pas les composants.

Une échéance réglementaire approche ?

Parlons de votre site ou de votre produit. Un premier entretien suffit pour savoir par où commencer.

Shape