Prendre rendez-vous

Le Cyber Resilience Act de l'UE

Ce que le règlement (UE) 2024/2847 exige des fabricants, importateurs et distributeurs de produits comportant des éléments numériques – de la security by design et de la SBOM jusqu'aux délais de notification applicables à partir du 11 septembre 2026.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

24 hAlerte précoce au CSIRT & à l'ENISA dès la connaissance
15 M€Amende maximale — ou 2,5 % du chiffre d'affaires mondial
5 ansPériode d'assistance minimale, en règle générale (art. 13)
22Principes ENISA secure by design & default

Avec le Cyber Resilience Act (CRA, règlement (UE) 2024/2847), l'UE instaure pour la première fois des exigences horizontales de cybersécurité pour les produits comportant des éléments numériques – des appareils grand public aux composants industriels, en passant par les systèmes d'exploitation. Le règlement est entré en vigueur le 10 décembre 2024 et s'applique de manière échelonnée : les obligations de notification des vulnérabilités activement exploitées et des incidents graves prennent effet le 11 septembre 2026, les autres obligations, y compris le marquage CE, à partir du 11 décembre 2027. Contrairement à NIS2, qui s'adresse aux organisations, le CRA agit directement au niveau du produit : quiconque met du matériel ou des logiciels à disposition sur le marché de l'UE doit démontrer la sécurité sur l'ensemble du cycle de vie du produit. Pour les fabricants, cela implique de nouveaux processus en matière de développement, de gestion des vulnérabilités et de documentation – avec des délais de préparation qui deviennent désormais très concrets.

Les échéances du CRA en un coup d'œil

Quatre dates jalonnent la mise en œuvre — touchez un jalon pour les détails.

L'essentiel en un coup d'œil

Sept blocs thématiques — touchez pour déplier.

Quelle classe de produit vous concerne ?

Le CRA gradue les produits selon le risque — chacun avec sa propre voie de conformité.

Auto-évaluation (module A)
  • Le fabricant évalue lui-même la conformité (contrôle interne, module A) — sans organisme notifié.
  • Toutes les exigences de l'annexe I s'appliquent néanmoins intégralement.
  • La fonctionnalité principale du produit détermine la classification.
Livre blanc d’approfondissement

CRA Reality Check — Zero-Days, chaîne d’approvisionnement et IA

Comment les fabricants mettent réellement en œuvre le Cyber Resilience Act : les nouveaux playbooks ENISA, l’horloge de notification de 24 heures, SBOM/chaîne d’approvisionnement et IA — sous forme de feuille de route actionnable.

Playbooks ENISA comme release gates

Les 22 principes Secure-by-Design, mis en correspondance avec l’annexe I du CRA.

Zero-days et l’horloge de 24 heures

L’article 14 (24/72/14), la Single Reporting Platform et l’exploitation à vitesse machine.

Chaîne d’approvisionnement et SBOM

SBOM selon l’annexe I, diligence sur les composants (art. 13) et open-source stewards (art. 24).

L’IA dans le CRA

L’interface CRA–AI Act (art. 12) et l’IA comme accélérateur de menace.

Télécharger le livre blanc (gratuit)

Livre blanc en anglais · téléchargement direct après une courte demande.

Nouveau · dès le 11.09.2026

La notification devient réalité : 24 heures, une plateforme — la SRP de l'ENISA

À partir du 11 septembre 2026, les fabricants notifient les vulnérabilités activement exploitées et les incidents graves via la Single Reporting Platform (SRP) centrale de l'ENISA — une seule notification au lieu de 27. L'ENISA a publié le factsheet officiel, la FAQ et les guides utilisateurs le 31 juillet 2026 ; les lignes directrices de la Commission européenne du 27 juillet 2026 précisent les obligations de notification.

24 halerte précoce après connaissance
72 hnotification complète
14 j / 1 moisrapport final
0 APIau lancement : formulaire web
  • S'attache au produit — y compris aux produits présents sur le marché depuis longtemps
  • La tentative suffit : « activement exploitée » n'exige pas une attaque réussie
  • Accès via EU Login ; le CSIRT valide en parallèle de votre première notification
  • Diffusion différée uniquement sur décision du CSIRT (règlement délégué (UE) 2026/881)

Sources : ENISA « CRA Single Reporting Platform Factsheet » v1.0 (31.07.2026) ; FAQ SRP de l'ENISA ; lignes directrices de la Commission européenne C(2026) 5252 (27.07.2026).

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

ENISA · 2026

CRA Single Reporting Platform Factsheet (v1.0)

Factsheet officiel du 31 juillet 2026 sur la SRP : assujettis, les trois étapes de notification et leurs délais, l'utilisation de la plateforme et la diffusion des notifications aux CSIRT, à l'ENISA et à la surveillance du marché.

Commission européenne / Journal officiel de l'UE · 2026

Règlement délégué (UE) 2026/881

Précise les conditions dans lesquelles la diffusion des notifications peut exceptionnellement être différée pour des raisons de cybersécurité (art. 16, § 2 CRA).

Amtsblatt der EU / EUR-Lex · 2024

Verordnung (EU) 2024/2847 (Cyber Resilience Act)

Texte intégral juridiquement contraignant ; base des informations sur l'annexe I, les annexes III/IV, les obligations de notification (art. 14, 16), l'évaluation de la conformité (art. 32), les sanctions (art. 64) et les dates d'application (art. 71).

Europäische Kommission / Amtsblatt der EU · 2025

Durchführungsverordnung (EU) 2025/2392

Descriptions techniques des catégories de produits importants et critiques comportant des éléments numériques ; adopté le 28 novembre 2025.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

Cyber Resilience Act (Themenseite)

Éclairage allemand sur les classes de produits, la SBOM, le canal de notification via la plateforme centrale de l'ENISA et les exclusions du champ d'application.

Europäische Kommission · 2026

Cyber Resilience Act – Shaping Europe's digital future

Page officielle de la Commission avec le calendrier des dates d'application et les lignes directrices de mise en œuvre publiées en juillet 2026.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2025

BSI TR-03183: Cyber Resilience Requirements for Manufacturers and Products

Directive technique en plusieurs parties servant d'aide à la mise en œuvre du CRA, avec notamment des prescriptions concrètes sur la SBOM (partie 2) et sur les signalements de vulnérabilités (partie 3).

Herbert Smith Freehills Kramer · 2026

Cyber Resilience Act: Commission clarifies “important” and “critical” product categories

Analyse juridique de la classification des catégories de produits selon le règlement d'exécution (UE) 2025/2392 et du rôle de la fonctionnalité principale.

ENISA · 2026

ENISA Secure by Design and Default Playbook

Aide pratique à la mise en œuvre (v1.0, 30.07.2026) : 22 principes secure by design/default avec check-lists et release gates ; l'annexe C les rattache de manière indicative aux exigences de l'annexe I du CRA.

Prêt pour les échéances CRA de 2026 et 2027 ?

Lors d'un premier entretien sans engagement, nous déterminons quelles classes de produits et quelles obligations concernent votre portefeuille et où vous en êtes aujourd'hui. Contactez-nous.