Qu’est-ce que le Cyber Resilience Act ?
Le Cyber Resilience Act (CRA), règlement (UE) 2024/2847, fixe des exigences de cybersécurité pour les produits comportant des éléments numériques mis sur le marché de l’Union européenne : matériels connectés, logiciels, composants.
Il couvre tout le cycle de vie : conception sécurisée, gestion des vulnérabilités, mises à jour de sécurité pendant la période de support et information des utilisateurs.
Le calendrier d’application
Le règlement s’applique par étapes. Deux dates comptent pour les fabricants :
- 11 septembre 2026 : obligations de signalement des vulnérabilités activement exploitées et des incidents graves ayant un impact sur la sécurité du produit.
- 11 décembre 2027 : application de l’ensemble des exigences essentielles aux produits mis sur le marché.
Quels produits sont concernés ?
Tout produit dont l’utilisation prévue implique une connexion de données, directe ou indirecte, à un appareil ou à un réseau : capteurs et passerelles, contrôleurs, équipements et machines connectés, logiciels vendus avec ou sans matériel.
Certains produits dits « importants » ou « critiques » sont soumis à des procédures d’évaluation plus exigeantes. D’autres produits relèvent déjà de réglementations sectorielles spécifiques. La première étape consiste donc à classer chaque produit.
Les obligations des fabricants
Concrètement, le fabricant doit :
- Concevoir et produire le produit selon les exigences essentielles de cybersécurité, sur la base d’une analyse de risques.
- Identifier et documenter les composants logiciels, notamment au moyen d’un SBOM.
- Traiter les vulnérabilités sans délai et fournir des mises à jour de sécurité pendant la période de support.
- Mettre en place un point de contact et une politique de divulgation coordonnée des vulnérabilités.
- Signaler les vulnérabilités activement exploitées et les incidents graves : alerte précoce sous 24 h, notification sous 72 h.
- Constituer la documentation technique et la déclaration de conformité.
Le signalement : ce qui s’applique déjà
Depuis le 11 septembre 2026, le fabricant qui a connaissance d’une vulnérabilité activement exploitée ou d’un incident grave doit envoyer une alerte précoce sous 24 heures, puis une notification sous 72 heures, suivies d’un rapport final.
Ces délais supposent une organisation prête à l’avance : inventaire des produits et des composants, veille sur les vulnérabilités, circuit de décision et interlocuteur désigné.
Les sanctions
Le non-respect des exigences essentielles peut être sanctionné par des amendes pouvant atteindre 15 millions d’euros ou 2,5 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Les autorités de surveillance du marché peuvent aussi exiger le retrait ou le rappel des produits.
Articulation avec la directive RED et le Règlement Machines
Pour les équipements radio, la directive RED impose déjà des exigences de cybersécurité depuis août 2025, appuyées sur les normes EN 18031. Pour les machines, le Règlement Machines, applicable le 20 janvier 2027, ajoute des exigences sur la protection des systèmes de commande. Un même produit peut relever de plusieurs textes : l’analyse doit être menée d’un seul tenant.
Check-list
- Lister vos produits comportant des éléments numériques et les classer au sens du CRA
- Désigner un responsable et un point de contact pour les vulnérabilités
- Produire un SBOM pour chaque produit et chaque version
- Mettre en place une veille sur les vulnérabilités de vos composants
- Rédiger la procédure de signalement 24 h / 72 h et la tester
- Vérifier votre capacité à livrer des mises à jour de sécurité sur toute la période de support
- Mener une analyse d’écart par rapport aux exigences essentielles
- Planifier les corrections de conception avant le 11 décembre 2027
Contenu informatif à jour au 28 septembre 2026. Les textes et calendriers évoluent : ce guide ne constitue pas un avis juridique.
Offres associéesConformité Cyber Resilience Act de vos produits connectés

