Union européenne

Règlement européen sur la cyberrésilience : ce qui s’applique déjà et comment préparer 2027

Les obligations de notification du CRA s’appliquent depuis le 11 septembre 2026. Découvrez ce que les fabricants doivent déjà notifier et comment préparer les principales exigences du 11 décembre 2027.

Le règlement européen sur la cyberrésilience (CRA), règlement (UE) 2024/2847, impose déjà aux fabricants de notifier les vulnérabilités activement exploitées et les incidents graves affectant la sécurité des produits concernés. Ces obligations s’appliquent depuis le 11 septembre 2026. Les principales exigences relatives aux produits et à leur cycle de vie s’appliqueront à partir du 11 décembre 2027. Vérifiez d’abord si votre produit est concerné et examinez votre procédure de notification, puis planifiez les changements nécessaires pour vos prochaines mises sur le marché.

Vérifiez d’abord le produit et votre rôle

Le CRA couvre les matériels et logiciels mis à disposition sur le marché de l’UE dont l’utilisation prévue ou raisonnablement prévisible implique une connexion de données directe ou indirecte à un appareil ou à un réseau. Il peut couvrir des composants fournis séparément et le traitement de données à distance nécessaire à une fonction du produit. Un développeur de logiciels peut être un fabricant : vérifiez qui développe le produit, ou le fait développer, et le commercialise sous son nom ou sa marque.

Vérifiez les exclusions avant d’attribuer les obligations. Les logiciels libres et à code source ouvert fournis en dehors d’une activité commerciale sont exclus. Certains produits soumis à des règles sectorielles, dont les dispositifs médicaux, font l’objet d’exclusions spécifiques. Les importateurs, les distributeurs et les intendants de logiciels ouverts ont des rôles distincts. Cette liste s’adresse aux fabricants.

Les obligations de notification s’appliquent déjà

Évaluez séparément deux éléments déclencheurs : une vulnérabilité activement exploitée dans votre produit et un incident grave affectant sa sécurité. La découverte d’une faille ne suffit pas à établir une exploitation active ; des preuves fiables d’une exploitation malveillante sont nécessaires. Un incident peut, à lui seul, déclencher une notification. Appliquez les critères de gravité de l’article 14, paragraphe 5.

Notifiez le CSIRT coordinateur désigné et l’ENISA via la plateforme unique de notification de l’ENISA. Désignez les représentants appropriés et définissez le circuit de notification avant qu’un incident survienne. La plateforme propose des instructions d’inscription et un manuel d’utilisation.

Agissez sans retard injustifié. Les étapes de notification ont des échéances différentes :

  • Dans les 24 heures suivant la prise de connaissance : transmettez l’alerte précoce. N’attendez pas la fin d’une enquête complète.
  • Dans les 72 heures suivant la prise de connaissance : transmettez la notification de vulnérabilité ou d’incident avec les informations disponibles et les mesures correctives ou d’atténuation, sauf si ces informations ont déjà été fournies.
  • Rapport final : pour une vulnérabilité activement exploitée, au plus tard 14 jours après la mise à disposition d’une mesure corrective ou d’atténuation ; pour un incident grave, dans le mois suivant la notification de l’incident. Ces délais ont des points de départ différents.

Incluez les produits existants dans votre examen des notifications

L’article 69, paragraphe 3, étend les obligations de notification aux produits concernés mis sur le marché avant le 11 décembre 2027. Incluez les versions antérieures dans votre évaluation. Les fabricants doivent aussi informer les utilisateurs touchés et, le cas échéant, tous les utilisateurs de la vulnérabilité ou de l’incident et des mesures de protection nécessaires.

Cela n’avance pas toutes les exigences de 2027. Les produits antérieurs sont généralement soumis aux exigences plus larges s’ils font l’objet d’une modification substantielle à partir du 11 décembre 2027. Les nouvelles unités mises sur le marché à compter de cette date nécessitent leur propre évaluation, même si le modèle a été lancé plus tôt. Les obligations de notification des intendants de logiciels ouverts prévues à l’article 24, paragraphe 3, commencent également le 11 décembre 2027.

Préparez vos produits pour décembre 2027

Pour les mises sur le marché concernées, traduisez les exigences du CRA en un plan de travail par produit. Commencez par un produit représentatif et attribuez un responsable à chaque écart.

  1. Examinez les risques de sécurité et la conception. Recensez le produit, ses composants et le traitement de données à distance qui le prend en charge. Évaluez les risques de cybersécurité et vérifiez les exigences applicables de l’annexe I, notamment les paramètres sécurisés par défaut, les contrôles d’accès et les mises à jour sécurisées.
  2. Préparez la gestion des vulnérabilités. Documentez les composants et les vulnérabilités, avec une nomenclature logicielle lisible par machine couvrant au moins les dépendances de premier niveau. Prévoyez un point de contact pour la divulgation, une procédure de correction et une distribution sécurisée des mises à jour.
  3. Fixez une période d’assistance justifiable. Tenez compte de la durée d’utilisation prévue et des attentes raisonnables des utilisateurs. Cinq ans constituent le minimum habituel, pas une limite automatique ; une période plus courte est autorisée lorsque la durée d’utilisation prévue est inférieure. Consignez votre raisonnement et communiquez la date de fin d’assistance.
  4. Confirmez la procédure d’évaluation de la conformité. Vérifiez si le produit relève de la catégorie par défaut ou des catégories de produits importants ou critiques, en tenant compte des descriptions techniques du règlement d’exécution (UE) 2025/2392. De nombreux produits permettent une autoévaluation ; d’autres nécessitent un organisme notifié, sous réserve des conditions et exceptions applicables.
  5. Rassemblez les preuves pour la mise sur le marché. Réunissez l’évaluation des risques, la documentation technique, les résultats de vérification, les instructions destinées aux utilisateurs et les informations d’assistance. Achevez l’évaluation de conformité applicable avant d’établir la déclaration UE de conformité et d’apposer le marquage CE.

Donnez un résultat concret au premier examen

Choisissez un produit et consignez la décision sur son champ d’application, le responsable des notifications, les hypothèses d’assistance et la procédure de conformité. Testez le cheminement d’un signalement crédible de vulnérabilité jusqu’à l’équipe responsable et le suivi des délais de notification. Conservez les preuves et les questions non résolues ensemble pour donner un point de départ clair au prochain examen de mise sur le marché.

Planifiez votre examen du CRA avec Regunow

Utilisez Regunow pour rechercher le champ d’application, les notifications et les exigences produit du CRA, examiner les dispositions sources et analyser votre documentation. Rassemblez les résultats dans un rapport à soumettre à votre équipe.

Commencer votre examen du CRA

Sources officielles

  1. Règlement sur la cyberrésilience (UE) 2024/2847 · consolidé au 20 novembre 2024, avec les rectificatifs en anglais jusqu’au 17 octobre 2025
  2. Commission européenne · synthèse du texte législatif du CRA
  3. Services de la Commission européenne · FAQ sur le CRA, version 1.4 du 4 septembre 2026
  4. Commission européenne · obligations de notification du CRA
  5. ENISA · plateforme unique de notification du CRA et guide d’utilisation
  6. Commission européenne · obligations des fabricants au titre du CRA
  7. Commission européenne · évaluation de la conformité et catégories de produits du CRA
Retour au blog