Un cadre commun pour les produits numériques
Le règlement sur la cyberrésilience (CRA, selon son sigle anglais) établit des exigences horizontales de cybersécurité pour les produits comportant des éléments numériques mis sur le marché de l’Union européenne. Son objectif est de faire en sorte que la sécurité ne repose pas uniquement sur des mesures volontaires ou sur la réaction aux incidents après la mise sur le marché d’un produit : le cadre fixe également des obligations en matière de conception, d’assistance et de gestion des vulnérabilités. Le texte est le règlement (UE) 2024/2847, publié au Journal officiel de l’UE.
Son champ d’application est vaste : il peut couvrir aussi bien les matériels connectés que les logiciels, à condition que le produit réponde à la définition juridique. Cela ne signifie pas que tout produit ou service lié à la technologie est automatiquement concerné. Le texte prévoit des exclusions et des règles spécifiques ; son application à un cas particulier dépend de caractéristiques telles que la fonction du produit, son lien avec d’autres produits et les exceptions prévues. La catégorie « produit numérique » constitue un point de départ, et non une conclusion sur la conformité.
Pour les fabricants et les entreprises qui mettent des produits sur le marché européen, la question pratique ne consiste pas seulement à savoir si un appareil se connecte à Internet. Il faut déterminer quel produit est commercialisé, quel rôle chaque entreprise joue dans sa chaîne d’approvisionnement et quelles obligations correspondent à ce rôle. L’analyse juridique doit s’appuyer sur le règlement et, le cas échéant, sur des conseils spécialisés ; un guide général ne remplace pas l’examen du produit concerné.
Le calendrier comporte des échéances distinctes
Au 10 octobre 2026, les dispositions du CRA n’ont pas toutes la même date d’application. La Commission européenne indique que les obligations de signalement des vulnérabilités activement exploitées et des incidents graves affectant des produits comportant des éléments numériques sont devenues applicables le 11 septembre 2026. Elles étaient donc déjà en vigueur à la date de référence de ce guide.
En revanche, les exigences générales du règlement applicables aux produits ne commenceront à s’appliquer que le 11 décembre 2027. Cette différence est importante : le fait qu’une partie du texte soit déjà opérationnelle ne signifie pas que toutes les exigences de conception, de documentation ou de conformité s’appliquent en octobre 2026. À l’inverse, le fait que l’application générale reste à venir ne supprime pas les obligations dont l’échéance est déjà passée.
| Échéance | Date | Champ indiqué par l’UE |
|---|---|---|
| Application des obligations de signalement | 11 septembre 2026 | Vulnérabilités activement exploitées et incidents graves |
| Application générale des exigences du CRA | 11 décembre 2027 | Exigences du règlement applicables aux produits, sous réserve des dispositions et exceptions applicables |
Le tableau récapitule des dates d’application ; il ne constitue ni un calendrier exhaustif de chaque article ni une évaluation de conformité. Pour planifier, il convient de vérifier la disposition précise du règlement qui concerne l’activité et de distinguer la date d’entrée en vigueur, la date d’application et les périodes transitoires. En particulier, il serait inexact de décrire l’ensemble des obligations comme étant entrées en vigueur simultanément.
Ce qu’exige l’obligation de signalement déjà applicable
L’obligation actuellement applicable concerne les fabricants et deux types d’événements : les vulnérabilités activement exploitées et les incidents graves ayant un impact sur la sécurité du produit. Selon la page officielle de la Commission consacrée au signalement, le fabricant doit envoyer une alerte initiale dans les 24 heures suivant le moment où il a connaissance de l’événement, puis une notification dans les 72 heures. Cette séquence exige des entreprises qu’elles sachent détecter, évaluer et faire remonter les informations pertinentes, et pas seulement qu’elles disposent d’un canal de contact.
La Commission décrit également un rapport final : pour les vulnérabilités activement exploitées, il doit être transmis au plus tard 14 jours après qu’une mesure corrective est disponible ; pour les incidents graves, il doit l’être dans le mois suivant la notification à 72 heures. Ces délais correspondent à des situations différentes. Ils ne doivent pas être confondus avec le délai initial ni interprétés comme autorisant le report des premières communications jusqu’à la clôture de l’enquête technique.
Selon les informations de la Commission, la procédure passe par la plateforme unique de signalement du CRA. Sur le plan opérationnel, une entreprise soumise à l’obligation doit disposer de processus permettant d’enregistrer la date à laquelle elle a eu connaissance de l’événement, de conserver les éléments de preuve, de coordonner les équipes techniques et réglementaires et de préparer les communications successives. La date de prise de connaissance peut être déterminante pour calculer les délais ; l’enregistrement et la remontée interne comptent donc autant que la réponse technique.
Responsabilités dans la chaîne d’approvisionnement
Le règlement répartit les responsabilités entre plusieurs acteurs, notamment les fabricants, les importateurs et les distributeurs. Le fabricant occupe une place centrale dans les obligations concernant le produit et sa sécurité ; les personnes qui l’importent ou le distribuent ont également des devoirs correspondant à leur rôle dans la chaîne. Le contenu exact de chaque obligation dépend du rôle juridique de l’entreprise et des circonstances prévues par le texte : l’appellation commerciale habituelle d’une activité ne suffit pas à déterminer qui est responsable.
La préparation devrait commencer par un inventaire des produits comportant des éléments numériques destinés au marché de l’UE et par une cartographie des entités qui les fabriquent, les importent ou les distribuent. Il est ensuite utile de relier chaque produit à sa documentation, aux responsables internes, aux processus de mise à jour et aux canaux de réception des signalements de vulnérabilités. Ces mesures constituent des recommandations de préparation fondées sur les obligations et les dates décrites ; elles ne forment pas, à elles seules, une liste juridique complète et ne prouvent pas la conformité.
Une première vérification peut être organisée ainsi :
- Délimiter le produit et vérifier s’il relève du champ d’application ou d’une exclusion.
- Identifier le rôle de chaque entreprise concernée et déterminer qui exerce la fonction de fabricant.
- Vérifier l’existence d’un mécanisme permettant d’identifier et de faire remonter les vulnérabilités et les incidents.
- Examiner les délais de signalement applicables et conserver les éléments attestant des décisions prises.
- Préparer l’évaluation des exigences générales avant leur date d’application.
Cette liste aide à organiser le travail, mais ne résout pas les questions d’interprétation concernant un produit particulier. Elle ne permet pas non plus de conclure, sans documents ni analyse, qu’une entreprise donnée est déjà conforme ou non conforme.
Ce qui peut être affirmé et ce qu’il reste à évaluer
La conclusion vérifiable au 10 octobre 2026 est limitée : les obligations de signalement indiquées par la Commission s’appliquent depuis le 11 septembre 2026, tandis que l’application générale des exigences du CRA est prévue pour le 11 décembre 2027. Cette distinction entre les échéances permet d’éviter deux erreurs opposées : considérer que toutes les obligations restent à venir ou présenter l’ensemble du régime comme pleinement applicable depuis septembre 2026.
Le texte juridique et la documentation institutionnelle permettent de décrire le cadre et ses dates, mais ne suffisent pas à évaluer la conformité d’un fabricant donné, à classer un produit dont le statut est incertain ou à déterminer l’impact économique du règlement. On ne peut pas non plus en déduire que chaque incident de sécurité entraîne automatiquement un signalement au titre du CRA : l’obligation citée est limitée aux catégories de vulnérabilités et d’incidents définies par le cadre. Les cas limites nécessitent d’examiner les dispositions et les faits techniques.
Pour les fabricants et les distributeurs, la décision pratique consiste à avancer sur deux axes parallèles : considérer que la préparation au signalement est une question actuelle lorsqu’elle s’applique, et planifier séparément la conformité générale avant décembre 2027. Pour les utilisateurs, le CRA établit un cadre réglementaire, mais ne garantit pas qu’un produit donné soit exempt de vulnérabilités et ne remplace ni les mises à jour ni les pratiques de sécurité. Cette distinction entre règle, préparation et résultat réel est essentielle pour ne pas attribuer au texte plus qu’il ne peut démontrer.