Le CRA couvre le matériel et les logiciels dont l'utilisation prévue comprend une connexion de données directe ou indirecte à un appareil ou à un réseau – y compris les composants mis sur le marché séparément. Les obligations pèsent en premier lieu sur les fabricants dès qu'un produit est mis à disposition sur le marché de l'UE ; les importateurs et les distributeurs sont soumis à des obligations graduées de vérification et de coopération. Sont exclus les domaines de produits régis par des réglementations sectorielles propres – notamment les dispositifs médicaux, les véhicules à moteur, l'aviation et le transport maritime – ainsi que les logiciels libres et open source en dehors d'une activité commerciale.
Le Cyber Resilience Act de l'UE
Ce que le règlement (UE) 2024/2847 exige des fabricants, importateurs et distributeurs de produits comportant des éléments numériques – de la security by design et de la SBOM jusqu'aux délais de notification applicables à partir du 11 septembre 2026.
24 hAlerte précoce au CSIRT & à l'ENISA dès la connaissance
15 M€Amende maximale — ou 2,5 % du chiffre d'affaires mondial
5 ansPériode d'assistance minimale, en règle générale (art. 13)
22Principes ENISA secure by design & default
Avec le Cyber Resilience Act (CRA, règlement (UE) 2024/2847), l'UE instaure pour la première fois des exigences horizontales de cybersécurité pour les produits comportant des éléments numériques – des appareils grand public aux composants industriels, en passant par les systèmes d'exploitation. Le règlement est entré en vigueur le 10 décembre 2024 et s'applique de manière échelonnée : les obligations de notification des vulnérabilités activement exploitées et des incidents graves prennent effet le 11 septembre 2026, les autres obligations, y compris le marquage CE, à partir du 11 décembre 2027. Contrairement à NIS2, qui s'adresse aux organisations, le CRA agit directement au niveau du produit : quiconque met du matériel ou des logiciels à disposition sur le marché de l'UE doit démontrer la sécurité sur l'ensemble du cycle de vie du produit. Pour les fabricants, cela implique de nouveaux processus en matière de développement, de gestion des vulnérabilités et de documentation – avec des délais de préparation qui deviennent désormais très concrets.
Les échéances du CRA en un coup d'œil
Quatre dates jalonnent la mise en œuvre — touchez un jalon pour les détails.
10 déc. 2024
Entrée en vigueur
Le CRA (règlement (UE) 2024/2847) est en vigueur. Les obligations s'appliquent par étapes — le délai de préparation court depuis cette date pour fabricants, importateurs et distributeurs.
11 juin 2026
Chapitre IV : organismes notifiés
Les règles de notification des organismes d'évaluation de la conformité s'appliquent. L'infrastructure pour l'examen UE de type suivi du contrôle de la production (modules B et C) et l'assurance qualité complète (module H) se met en place.
11 sept. 2026
Obligations de notification (art. 14)
Les vulnérabilités activement exploitées et les incidents graves doivent être signalés : alerte précoce sous 24 heures, notification détaillée sous 72 heures — au CSIRT et à l'ENISA via la Single Reporting Platform.
11 déc. 2027
Obligations principales + CE
Toutes les autres obligations s'appliquent : les produits comportant des éléments numériques exigent le marquage CE, qui atteste alors aussi la conformité au CRA — via la déclaration UE de conformité et la documentation technique.
L'essentiel en un coup d'œil
Sept blocs thématiques — touchez pour déplier.
Quelle classe de produit vous concerne ?
Le CRA gradue les produits selon le risque — chacun avec sa propre voie de conformité.
- Le fabricant évalue lui-même la conformité (contrôle interne, module A) — sans organisme notifié.
- Toutes les exigences de l'annexe I s'appliquent néanmoins intégralement.
- La fonctionnalité principale du produit détermine la classification.
- L'auto-évaluation n'est permise que si les normes harmonisées ou schémas pertinents sont appliqués intégralement — sinon évaluation par un tiers.
- Les descriptions techniques sont précisées par le règlement d'exécution (UE) 2025/2392.
Gestionnaires de mots de passeNavigateursProduits VPNSystèmes d'exploitationRouteursSystèmes SIEM
- Un organisme notifié doit intervenir : examen UE de type suivi du contrôle de la production (modules B et C) ou assurance qualité complète (module H).
Hyperviseurs & environnements d'exécution de conteneursPare-feuSystèmes de détection/prévention d'intrusionMicroprocesseurs & microcontrôleurs résistants à la manipulation
- Pour les produits critiques, une certification européenne de cybersécurité obligatoire peut être exigée (schéma de l'art. 32).
Passerelles de compteurs intelligentsCartes à puce & éléments sécurisés
Livre blanc d’approfondissement
CRA Reality Check — Zero-Days, chaîne d’approvisionnement et IA
Comment les fabricants mettent réellement en œuvre le Cyber Resilience Act : les nouveaux playbooks ENISA, l’horloge de notification de 24 heures, SBOM/chaîne d’approvisionnement et IA — sous forme de feuille de route actionnable.
Playbooks ENISA comme release gates
Les 22 principes Secure-by-Design, mis en correspondance avec l’annexe I du CRA.
Zero-days et l’horloge de 24 heures
L’article 14 (24/72/14), la Single Reporting Platform et l’exploitation à vitesse machine.
Chaîne d’approvisionnement et SBOM
SBOM selon l’annexe I, diligence sur les composants (art. 13) et open-source stewards (art. 24).
L’IA dans le CRA
L’interface CRA–AI Act (art. 12) et l’IA comme accélérateur de menace.
Télécharger le livre blanc (gratuit)
Livre blanc en anglais · téléchargement direct après une courte demande.
Nouveau · dès le 11.09.2026
La notification devient réalité : 24 heures, une plateforme — la SRP de l'ENISA
À partir du 11 septembre 2026, les fabricants notifient les vulnérabilités activement exploitées et les incidents graves via la Single Reporting Platform (SRP) centrale de l'ENISA — une seule notification au lieu de 27. L'ENISA a publié le factsheet officiel, la FAQ et les guides utilisateurs le 31 juillet 2026 ; les lignes directrices de la Commission européenne du 27 juillet 2026 précisent les obligations de notification.
24 halerte précoce après connaissance
72 hnotification complète
14 j / 1 moisrapport final
0 APIau lancement : formulaire web
- S'attache au produit — y compris aux produits présents sur le marché depuis longtemps
- La tentative suffit : « activement exploitée » n'exige pas une attaque réussie
- Accès via EU Login ; le CSIRT valide en parallèle de votre première notification
- Diffusion différée uniquement sur décision du CSIRT (règlement délégué (UE) 2026/881)
Sources : ENISA « CRA Single Reporting Platform Factsheet » v1.0 (31.07.2026) ; FAQ SRP de l'ENISA ; lignes directrices de la Commission européenne C(2026) 5252 (27.07.2026).
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
CRA Single Reporting Platform Factsheet (v1.0)
Factsheet officiel du 31 juillet 2026 sur la SRP : assujettis, les trois étapes de notification et leurs délais, l'utilisation de la plateforme et la diffusion des notifications aux CSIRT, à l'ENISA et à la surveillance du marché.
Règlement délégué (UE) 2026/881
Précise les conditions dans lesquelles la diffusion des notifications peut exceptionnellement être différée pour des raisons de cybersécurité (art. 16, § 2 CRA).
Verordnung (EU) 2024/2847 (Cyber Resilience Act)
Texte intégral juridiquement contraignant ; base des informations sur l'annexe I, les annexes III/IV, les obligations de notification (art. 14, 16), l'évaluation de la conformité (art. 32), les sanctions (art. 64) et les dates d'application (art. 71).
Durchführungsverordnung (EU) 2025/2392
Descriptions techniques des catégories de produits importants et critiques comportant des éléments numériques ; adopté le 28 novembre 2025.
Cyber Resilience Act (Themenseite)
Éclairage allemand sur les classes de produits, la SBOM, le canal de notification via la plateforme centrale de l'ENISA et les exclusions du champ d'application.
Cyber Resilience Act – Shaping Europe's digital future
Page officielle de la Commission avec le calendrier des dates d'application et les lignes directrices de mise en œuvre publiées en juillet 2026.
BSI TR-03183: Cyber Resilience Requirements for Manufacturers and Products
Directive technique en plusieurs parties servant d'aide à la mise en œuvre du CRA, avec notamment des prescriptions concrètes sur la SBOM (partie 2) et sur les signalements de vulnérabilités (partie 3).
Cyber Resilience Act: Commission clarifies “important” and “critical” product categories
Analyse juridique de la classification des catégories de produits selon le règlement d'exécution (UE) 2025/2392 et du rôle de la fonctionnalité principale.
ENISA Secure by Design and Default Playbook
Aide pratique à la mise en œuvre (v1.0, 30.07.2026) : 22 principes secure by design/default avec check-lists et release gates ; l'annexe C les rattache de manière indicative aux exigences de l'annexe I du CRA.
Prestations associées
Prêt pour les échéances CRA de 2026 et 2027 ?
Lors d'un premier entretien sans engagement, nous déterminons quelles classes de produits et quelles obligations concernent votre portefeuille et où vous en êtes aujourd'hui. Contactez-nous.