Shape

Mis à jour le 28 septembre 2026

Règlement Machines 2027 : exigences cyber

Le 20 janvier 2027, le règlement (UE) 2023/1230 remplace la directive Machines. Pour la première fois, la cybersécurité entre explicitement dans les exigences de sécurité des machines.

Ce qui change le 20 janvier 2027

Le règlement (UE) 2023/1230 remplace la directive 2006/42/CE. Étant un règlement, il s’applique directement dans tous les États membres, sans transposition.

Il modernise les exigences essentielles de santé et de sécurité pour tenir compte des machines connectées et des logiciels qui assurent des fonctions de sécurité.

La protection contre la corruption

La machine doit être conçue pour que la connexion d’un autre appareil ou un accès à distance ne crée pas de situation dangereuse. Le matériel et les logiciels critiques pour la sécurité doivent être protégés contre les altérations, accidentelles ou malveillantes, et les interventions doivent pouvoir être tracées.

La sécurité des systèmes de commande

Les systèmes de commande doivent résister aux influences extérieures, y compris aux tentatives malveillantes, et une défaillance ne doit pas conduire à une situation dangereuse.

Les machines à comportement évolutif

Le règlement prend en compte les machines dont le comportement évolue, notamment celles qui intègrent de l’IA : l’évaluation des risques doit couvrir ces évolutions, et les limites dans lesquelles la machine peut évoluer doivent être définies.

Le lien avec le Cyber Resilience Act

Une machine connectée est aussi un produit comportant des éléments numériques au sens du CRA. Les deux textes se complètent : la conformité au CRA peut contribuer à démontrer le respect des exigences de protection contre la corruption. Il est plus efficace de les traiter ensemble.

Check-list

  • Identifier les machines de votre gamme mises sur le marché après le 20 janvier 2027
  • Intégrer les menaces de cybersécurité dans l’évaluation des risques
  • Protéger les logiciels et paramètres critiques contre les modifications non autorisées
  • Tracer les interventions et modifications sur les fonctions de sécurité
  • Définir les limites d’évolution des fonctions qui intègrent de l’IA
  • Mettre à jour le dossier technique et la déclaration de conformité
  • Traiter en parallèle les exigences du CRA

Contenu informatif à jour au 28 septembre 2026. Les textes et calendriers évoluent : ce guide ne constitue pas un avis juridique.

Offres associéesConformité Cyber Resilience Act de vos produits connectés

FAQ

Questions fréquentes

Les machines déjà vendues doivent-elles être modifiées ?

Le règlement s’applique aux machines mises sur le marché à partir du 20 janvier 2027. Une modification substantielle d’une machine existante peut toutefois la faire entrer dans son champ.

Faut-il un organisme notifié ?

Cela dépend de la catégorie de la machine : certaines catégories à haut risque imposent une évaluation par un organisme tiers. La classification est la première étape.

Une échéance réglementaire approche ?

Parlons de votre site ou de votre produit. Un premier entretien suffit pour savoir par où commencer.

Shape