Ce que prévoit le règlement sur la cyberrésilience

Le règlement (UE) 2024/2847, connu sous le nom de règlement sur la cyberrésilience ou CRA (selon son acronyme anglais), établit des exigences horizontales de cybersécurité pour les produits comportant des éléments numériques mis sur le marché de l’Union européenne. Il couvre les produits finis ainsi que certains composants numériques mis séparément sur le marché. Le règlement a été adopté le 23 octobre 2024 et publié au Journal officiel de l’UE le 20 novembre de la même année. Texte du règlement.

Son objectif réglementaire est de faire en sorte que la sécurité ne se limite pas à une vérification ponctuelle avant la vente d’un appareil ou d’un logiciel. Le texte prévoit des exigences liées à la conception, au développement, à la production et à la maintenance, ainsi que des mesures de traitement des vulnérabilités pendant la durée de vie pertinente du produit. La Commission présente le CRA comme un cadre obligatoire applicable aux produits numériques, tout en précisant que son explication ne remplace pas la consultation du règlement. Résumé officiel de la Commission.

En pratique, contrairement à une simple déclaration générale selon laquelle un produit est « sûr », le fabricant doit respecter des exigences précises et appliquer des processus tout au long du cycle de vie. Cela ne signifie pas que le CRA garantit l’absence de défaillances ou d’attaques : il impose des obligations réglementaires, et non une promesse de risque nul. La conformité d’un modèle particulier dépend de ses caractéristiques, de sa fonction et de l’évaluation applicable.

Produits et acteurs concernés

Le critère général est qu’il s’agisse d’un produit comportant des éléments numériques mis sur le marché de l’UE et dont l’utilisation prévue ou raisonnablement prévisible comprend une connexion directe ou indirecte à un autre appareil ou à un réseau. La définition couvre le matériel et les logiciels ; elle peut également inclure des composants commercialisés séparément. Une application, un système d’exploitation, un appareil connecté ou un composant logiciel peut donc nécessiter une analyse, même s’il ne s’agit pas du produit final utilisé par le consommateur. Il faut vérifier le périmètre et les définitions du règlement plutôt que déduire l’applicabilité du seul fait qu’un produit « a Internet ». Texte juridique, règlement (UE) 2024/2847.

Le règlement répartit les responsabilités entre les opérateurs économiques. Les fabricants occupent une place centrale, car ils doivent respecter les exigences essentielles, documenter la conformité et gérer les vulnérabilités. Les importateurs et les distributeurs ont des obligations concernant la mise à disposition sur le marché et la vérification du respect des exigences qui leur incombent. La Commission décrit le CRA comme un cadre concernant fabricants, importateurs et distributeurs, même si les tâches précises varient selon le rôle de chacun. Résumé de la Commission.

Il ne suffit pas de qualifier un produit de « numérique » pour conclure automatiquement que toutes les dispositions lui sont applicables. Le règlement prévoit des exclusions et des règles d’articulation avec d’autres cadres sectoriels ; certains cas liés aux logiciels libres et open source font aussi l’objet d’un traitement distinct. L’applicabilité dépend de la situation juridique et commerciale concrète. Pour une entreprise ou un produit, il convient d’examiner les dispositions relatives au champ d’application et aux exclusions dans le texte intégral et, le cas échéant, de demander un conseil spécialisé.

Sécurité dès la conception et gestion des vulnérabilités

Les exigences essentielles comprennent la conception, le développement et la production des produits de manière à atteindre un niveau de cybersécurité approprié, la limitation des vulnérabilités connues et la fourniture, le cas échéant, d’une configuration sécurisée par défaut. Il ne s’agit pas d’une liste identique pour tous les produits : le règlement définit des exigences et obligations qui doivent être appliquées en tenant compte du produit et de son utilisation prévue. L’annexe I du règlement contient les exigences essentielles de cybersécurité.

La gestion ne s’arrête pas à la mise sur le marché. Les fabricants doivent traiter les vulnérabilités pendant la période d’assistance applicable, prendre des mesures pour y remédier et fournir des mises à jour de sécurité dans les conditions prévues par le règlement. Ils doivent aussi établir des politiques et procédures de gestion des vulnérabilités, notamment des mécanismes permettant de recevoir des informations et, le cas échéant, de divulguer les problèmes corrigés. La Commission résume ces obligations comme faisant partie d’une approche de sécurité tout au long du cycle de vie. Commission européenne : CRA.

Le règlement porte également sur la documentation technique, les informations destinées aux utilisateurs et l’évaluation de la conformité. Les éléments documentaires comprennent une liste des composants logiciels, qui peut prendre la forme d’une software bill of materials (SBOM, nomenclature des composants logiciels) dans un format commun lisible par machine, conformément aux exigences du texte. Cela ne revient pas à exiger une SBOM publique pour chaque produit : les obligations documentaires et les conditions d’accès doivent être interprétées conformément au règlement, notamment pour protéger les informations sensibles. Texte juridique.

Catégories de produits et évaluation de la conformité

Le règlement distingue les catégories de produits en fonction de leur fonction et de leur importance pour la cybersécurité. La plupart des produits suivront une procédure d’évaluation moins exigeante que celle prévue pour certaines catégories particulièrement sensibles ; d’autres, recensés aux annexes III et IV, sont soumis à des procédures spécifiques. Parmi les catégories concernées figurent les produits importants et les produits critiques. La classification exacte dépend de la fonction du produit et des critères juridiques, et non d’une appellation commerciale choisie par le fabricant. Annexes III et IV du règlement.

Pour certains produits, le fabricant peut procéder à une évaluation interne de la conformité ; pour d’autres, le règlement prévoit l’intervention d’un organisme notifié ou des voies liées à des systèmes européens de certification, selon la catégorie et les conditions applicables. Il serait inexact de résumer la règle par « tous les appareils doivent faire l’objet d’une certification externe », ou de supposer qu’ils peuvent tous être autoévalués de la même manière. La voie dépend de l’annexe pertinente, des normes harmonisées disponibles et de la procédure juridique applicable.

En pratique, la personne chargée d’évaluer un produit devrait d’abord documenter sa fonction principale, les composants numériques qu’il comprend, la manière dont il est commercialisé et la catégorie des annexes susceptible de s’appliquer. Elle pourra ensuite déterminer qui assume les obligations et quelle procédure de conformité convient. La désignation « important » ou « critique » ne se déduit pas simplement du caractère apparemment sensible d’un appareil : ses caractéristiques doivent être confrontées à la classification juridique.

Calendrier : entrée en vigueur et application intégrale sont deux choses différentes

Le règlement est entré en vigueur le 10 décembre 2024. Cette date ne doit pas être confondue avec le début général des obligations : l’essentiel du régime s’appliquera à compter du 11 décembre 2027. Cet écart accorde une période de transition aux fabricants et aux autres opérateurs pour préparer leurs processus, leur documentation et leurs produits conformément au cadre. Article 71 du règlement.

Une date intermédiaire importante est à retenir : les obligations de notification des vulnérabilités et des incidents faisant l’objet d’une exploitation active commenceront à s’appliquer le 11 septembre 2026. Présenter 2027 comme la première date pertinente omettrait cette étape. À l’inverse, il serait également inexact d’affirmer que l’ensemble des exigences s’applique pleinement depuis 2024. Le calendrier officiel de la Commission distingue ces étapes. Commission européenne : mise en œuvre du CRA.

Étape Date Signification
Entrée en vigueur 10 décembre 2024 Le règlement entre en vigueur ; cela ne signifie pas que toutes les obligations sont généralement applicables.
Notification des vulnérabilités et des incidents 11 septembre 2026 Les obligations de notification prévues commencent à s’appliquer.
Application générale 11 décembre 2027 La plupart des dispositions commencent à s’appliquer.

Ces dates découlent du calendrier prévu par le règlement lui-même et de la page de mise en œuvre de la Commission. Pour un cas particulier, il faut également examiner les dispositions transitoires et toute règle sectorielle pertinente.

Comment vérifier l’impact sur un produit particulier

Pour les entreprises, le CRA implique de transformer une réglementation horizontale en une évaluation spécifique du produit et de la chaîne d’approvisionnement. Une première analyse utile peut suivre les étapes suivantes :

  • Délimiter le produit : quels matériels, logiciels et composants sont commercialisés, et quelle est leur fonction ou connexion prévue ?
  • Identifier le rôle de l’organisation : fabricant, importateur, distributeur ou autre opérateur visé par le règlement.
  • Vérifier le champ d’application et les exceptions : examiner le texte juridique, y compris les interactions avec la législation sectorielle et les dispositions concernant les logiciels libres et open source.
  • Déterminer la catégorie et la voie de conformité : confronter la fonction aux annexes et documenter la procédure applicable.
  • Préparer le cycle de vie : attribuer les responsabilités pour les mises à jour, la réception des signalements de vulnérabilités, la documentation et les notifications aux dates correspondantes.

Pour les consommateurs, le règlement vise à renforcer les exigences de sécurité et les informations associées aux produits numériques, mais il ne constitue pas une certification universelle permettant, à elle seule, de comparer tous les appareils. Le marquage CE et la documentation de conformité s’inscrivent dans un contexte juridique précis ; ils ne remplacent pas des pratiques telles que l’installation des mises à jour ou la modification de paramètres non sécurisés. La Commission présente le CRA comme une réglementation des produits et des obligations de la chaîne d’approvisionnement, et non comme une garantie d’invulnérabilité. Informations officielles de la Commission.