Cyber Resilience Act : ce qui change depuis septembre 2026 pour les fabricants
Cyber Resilience Act : ce qui change depuis septembre 2026 pour les fabricants
Depuis le 11 septembre 2026, le Cyber Resilience Act oblige tout fabricant de produit numérique vendu dans l’Union européenne à signaler ses vulnérabilités activement exploitées et ses incidents graves, avec une première alerte sous 24 heures. C’est la première obligation concrète du règlement (UE) 2024/2847, entré en vigueur le 10 décembre 2024. Le reste du texte, marquage CE compris, s’appliquera le 11 décembre 2027 : il reste un peu plus d’un an pour s’y préparer.
Sommaire
Qu’est-ce que le Cyber Resilience Act ?
Le Cyber Resilience Act (CRA), ou règlement sur la cyberrésilience, fixe des exigences de cybersécurité pour les produits comportant des éléments numériques : logiciels, objets connectés, équipements réseau, composants matériels ou logiciels vendus séparément. Publié au Journal officiel de l’Union le 20 novembre 2024, c’est un règlement et non une directive : il s’applique directement dans tous les États membres, sans loi de transposition.
Sa logique est celle de la sécurité des produits. Comme un jouet ou un appareil électrique, un produit numérique devra être conçu de façon sûre, accompagné d’une documentation et suivi pendant sa durée de vie. Le texte complète la directive NIS2, qui vise les organisations, alors que le CRA vise ce qu’elles fabriquent et mettent sur le marché. La version officielle est consultable sur EUR-Lex, et la Commission européenne a publié le 27 juillet 2026 un guide d’application de plus de 80 pages, non contraignant mais très utile pour trancher les cas limites.
Quels produits et quelles entreprises sont concernés ?
Le règlement s’impose aux fabricants, mais aussi aux importateurs et aux distributeurs qui mettent ces produits à disposition dans l’Union. Un éditeur de logiciel français, un fabricant de caméras IP, un intégrateur qui commercialise un boîtier sous sa propre marque ou un importateur de routeurs sont dans le champ. Une PME qui vend une application sous licence l’est aussi, quelle que soit sa taille.
Certains produits sont exclus parce qu’ils relèvent déjà d’une réglementation sectorielle : dispositifs médicaux, véhicules, aviation civile, équipements marins, matériels de défense et de sécurité nationale. Le logiciel proposé uniquement en mode SaaS n’est pas visé en tant que tel ; il relève plutôt de NIS2, sauf lorsqu’il constitue la solution de traitement à distance indispensable au fonctionnement d’un produit. Le logiciel libre développé hors de toute activité commerciale est également exclu, et les fondations qui soutiennent des projets open source utilisés commercialement ont un régime allégé.
| Catégorie | Exemples | Évaluation de conformité |
|---|---|---|
| Produits par défaut | Majorité des logiciels et objets connectés | Autoévaluation par le fabricant |
| Importants, classe I | Gestionnaires de mots de passe, VPN, routeurs, systèmes d’exploitation | Autoévaluation possible si normes harmonisées appliquées |
| Importants, classe II | Pare-feu, hyperviseurs, systèmes de détection d’intrusion | Organisme notifié obligatoire |
| Critiques | Cartes à puce et éléments sécurisés, passerelles de compteurs intelligents | Certification européenne pouvant être imposée |
Vos applications résisteraient-elles à un attaquant ? Odyssix mène des audits et tests d’intrusion sur vos applications et votre infrastructure pour repérer les vulnérabilités avant qu’elles ne soient exploitées.
Découvrir l’audit de sécuritéCe qui s’applique depuis le 11 septembre 2026
L’article 14 du règlement est entré en application le 11 septembre 2026. Il impose au fabricant de notifier toute vulnérabilité activement exploitée dans son produit, et tout incident grave affectant la sécurité de ce produit. Point souvent mal compris : cette obligation vaut aussi pour les produits mis sur le marché avant décembre 2027, donc pour votre catalogue actuel.
Le calendrier est serré et court à partir du moment où le fabricant a connaissance du problème :
- 24 heures pour une alerte précoce ;
- 72 heures pour une notification détaillée (produit, nature de l’exploitation, mesures correctives) ;
- 14 jours après la mise à disposition d’un correctif pour le rapport final d’une vulnérabilité, ou un mois après la notification pour un incident grave.
La déclaration passe par la plateforme unique de signalement gérée par l’ENISA, l’agence européenne de cybersécurité, qui la transmet en même temps au CSIRT coordinateur de l’État membre concerné. Le fabricant doit aussi informer les utilisateurs touchés et leur indiquer les mesures à prendre.
Point clé : pour tenir un délai de 24 heures, il faut déjà savoir qui reçoit les remontées de vulnérabilités, qui décide qu’une faille est « activement exploitée » et qui déclare. Sans adresse de contact sécurité, sans astreinte et sans inventaire des composants de vos produits, le délai sera impossible à respecter.
Les microentreprises et petites entreprises bénéficient d’une tolérance : elles ne peuvent pas être sanctionnées pour le seul non-respect du délai de 24 heures de l’alerte précoce. Les autres obligations de notification restent dues.
Ce qui arrive en décembre 2027
Les dispositions relatives aux organismes d’évaluation de la conformité s’appliquent depuis le 11 juin 2026, pour qu’ils soient prêts à temps. À partir du 11 décembre 2027, tout produit numérique nouvellement mis sur le marché devra respecter les exigences essentielles de l’annexe I et porter le marquage CE. Concrètement, le fabricant devra :
- concevoir le produit à partir d’une analyse de risque, sans vulnérabilité exploitable connue et avec une configuration sûre par défaut ;
- établir une nomenclature logicielle (SBOM) recensant au moins les dépendances de premier niveau ;
- publier une politique de divulgation coordonnée des vulnérabilités et un point de contact ;
- fournir des mises à jour de sécurité pendant une période de support d’au moins cinq ans, sauf si la durée d’utilisation prévue du produit est plus courte, et l’indiquer à l’acheteur ;
- conserver la documentation technique et la déclaration UE de conformité.
Les sanctions sont graduées : jusqu’à 15 millions d’euros ou 2,5 % du chiffre d’affaires mondial pour un manquement aux exigences essentielles ou aux obligations de signalement, 10 millions ou 2 % pour d’autres obligations, 5 millions ou 1 % pour des informations inexactes fournies aux autorités. Le montant le plus élevé s’applique.
Pour un éditeur ou un fabricant, l’année qui vient sert à intégrer la sécurité dans le cycle de développement, à outiller la veille sur les composants tiers et à rédiger la documentation. Notre article sur le DevSecOps détaille la démarche, et celui sur la gestion des vulnérabilités explique comment prioriser les correctifs.
Et pour une PME qui achète ces produits ?
La plupart des PME ne fabriquent rien de numérique, mais elles achètent des logiciels, des caméras, des badgeuses, des routeurs. Le CRA leur donne de nouveaux arguments face à leurs fournisseurs. Dès aujourd’hui, vous pouvez demander :
- la date de fin de support de sécurité de chaque équipement ou logiciel acheté ;
- la procédure du fournisseur pour vous prévenir d’une faille exploitée et vous transmettre le correctif ;
- à terme, la déclaration UE de conformité et le marquage CE pour les produits vendus après décembre 2027.
C’est particulièrement utile pour les objets connectés, souvent installés puis oubliés, comme nous l’expliquons dans notre guide sur la sécurité des objets connectés. Et si votre entreprise est elle-même soumise à NIS2, ces informations alimenteront directement la maîtrise de votre chaîne d’approvisionnement, sujet traité dans notre article sur les attaques par la chaîne d’approvisionnement.
Faisons le point sur vos produits et vos fournisseurs
Odyssix évalue la sécurité de vos applications et de votre infrastructure par des audits et tests d’intrusion, et vous aide à poser les bonnes questions à vos fournisseurs.
Contactez nos expertsBesoin d'en savoir plus ?
Contactez nos experts pour une démonstration personnalisée.



