Réponse courte

Le Cyber Resilience Act impose des exigences de cybersécurité aux produits comportant des éléments numériques. Les obligations de notification de l'article 14 s'appliquent à partir du 11 septembre 2026 ; l'essentiel du règlement s'applique à partir du 11 décembre 2027.

À retenir

  • Vérifier si l'entreprise agit comme fabricant, importateur ou distributeur d'un produit avec éléments numériques.
  • Préparer dès 2026 la notification des vulnérabilités activement exploitées et incidents graves.
  • Intégrer sécurité, gestion des vulnérabilités et documentation dans le cycle de vie du produit.
  • Planifier la conformité générale du produit avant le 11 décembre 2027.

Le règlement concerne les matériels et logiciels mis à disposition sur le marché européen, sous réserve de son champ et de ses exclusions. La préparation dépasse la sécurité technique : elle relie conception, maintenance, remontée de vulnérabilités, documentation, support et surveillance après mise sur le marché.

1. Qualifier le produit et le rôle économique

L'analyse identifie le produit comportant des éléments numériques, sa mise à disposition sur le marché, ses fonctions, ses composants, ses dépendances et son cycle de support. Elle qualifie ensuite le rôle de fabricant, importateur ou distributeur.

Les obligations varient selon le rôle et certaines catégories de produits. La conclusion de périmètre, les exclusions examinées et la version du produit sont documentées.

2. Préparer l'échéance du 11 septembre 2026

À partir de cette date, l'article 14 impose aux fabricants concernés des notifications relatives aux vulnérabilités activement exploitées et aux incidents graves affectant la sécurité du produit. Une alerte précoce est prévue sous 24 heures, puis une notification sous 72 heures.

Pour une vulnérabilité, le rapport final intervient au plus tard 14 jours après la disponibilité d'une mesure corrective ou d'atténuation. Pour un incident grave, le rapport final intervient dans le mois suivant la notification.

  • 24 h : alerte précoce
  • 72 h : notification enrichie
  • 14 jours après correction : rapport vulnérabilité
  • 1 mois : rapport d'incident grave

3. Construire le dispositif de conformité produit

La feuille de route couvre l'analyse des risques de cybersécurité, les exigences essentielles, la gestion des vulnérabilités, la nomenclature des composants, les mises à jour, la documentation technique, l'information des utilisateurs et l'évaluation de conformité.

Les équipes produit, développement, sécurité, support, juridique et achats partagent les responsabilités. Les exigences sont intégrées aux critères de conception, de livraison et de maintien du produit.

4. Organiser la trajectoire jusqu'au 11 décembre 2027

La date d'application générale sert de jalon final, mais la conformité doit être préparée par versions : périmètre, écarts, architecture, processus de vulnérabilité, preuves, documentation et évaluations.

Un tableau de bord par produit rend visibles les dépendances, les actions critiques, la maturité de la notification et la disponibilité des preuves attendues.

Questions fréquentes

Les réponses essentielles

Le CRA concerne-t-il uniquement le matériel ?

Non. Le règlement couvre les produits comportant des éléments numériques, ce qui inclut de nombreux logiciels et matériels connectés, sous réserve du champ et des exclusions du texte.

Que faut-il avoir prêt avant septembre 2026 ?

Le fabricant concerné doit pouvoir détecter, qualifier et notifier les vulnérabilités activement exploitées et les incidents graves dans les délais prévus, avec des rôles et modèles préparés.

Le 11 décembre 2027 est-il la seule date à suivre ?

Non. Les obligations de notification commencent le 11 septembre 2026 et certaines dispositions relatives aux organismes d'évaluation s'appliquent depuis le 11 juin 2026.

Sources

Textes et ressources officielles

Sources consultées et vérifiées lors de la mise à jour du 10 août 2026.

  1. Union européenne - EUR-LexRèglement (UE) 2024/2847 - Cyber Resilience Act

    Texte officiel, notamment les articles 14 et 71 sur les notifications et les dates d'application.

  2. Commission européenneCyber Resilience Act

    Présentation officielle du règlement et de ses objectifs pour les produits numériques.