Législation européenne

Qu'est-ce que le Cyber Resilience Act ?

Le nouveau règlement européen qui impose la cybersécurité des produits numériques à partir de décembre 2027.

La législation européenne la plus importante pour les produits numériques

Le Cyber Resilience Act (CRA) est un règlement européen entré en vigueur le 10 décembre 2024. Cette législation oblige les fabricants, importateurs et distributeurs de produits comportant des éléments numériques à respecter des exigences strictes en matière de cybersécurité. L'objectif est de protéger les consommateurs et les entreprises de l'UE contre les cybermenaces.

Dates importantes

10 décembre 2024

Le CRA est officiellement entré en vigueur. Les préparatifs sont en cours.

11 septembre 2026

L'obligation de signalement des vulnérabilités activement exploitées et des incidents entre en vigueur.

11 décembre 2027

Toutes les exigences entrent en vigueur. Les produits comportant des éléments numériques doivent être entièrement conformes.

À qui s'applique le CRA ?

Le CRA s'applique à tous les opérateurs économiques de la chaîne d'approvisionnement des produits numériques.

Business compliance

Quels produits sont concernés par le CRA ?

Le CRA classe les produits comportant des éléments numériques en différentes catégories selon leur profil de risque.

Produits standard

La majorité des produits numériques : logiciels, applications, appareils connectés. L'auto-évaluation suffit pour l'évaluation de conformité.

Produits importants - Classe I

Produits à risque plus élevé tels que gestionnaires de mots de passe, VPN et équipements réseau. Normes harmonisées ou évaluation par un tiers requise.

Produits importants - Classe II

Produits à haut risque tels que pare-feux, systèmes de détection d'intrusion et contrôleurs industriels. Évaluation obligatoire par un tiers.

Produits critiques

La classe de risque la plus élevée : cartes à puce, modules de sécurité matériels et passerelles de compteurs intelligents. Certification européenne de cybersécurité requise.

Que devez-vous faire ?

Sécurité dès la conception

Intégrez la sécurité dès la conception du produit plutôt qu'en dernier lieu. Livrez-le avec une configuration par défaut sûre et sans vulnérabilité exploitable connue.

Analyse des risques

Réalisez une évaluation documentée des risques de cybersécurité pour chaque produit comportant des éléments numériques, et tenez-la à jour pendant toute sa durée de vie.

Marquage CE et conformité

Menez la procédure d'évaluation de la conformité applicable, établissez la déclaration UE de conformité et apposez le marquage CE avant la mise sur le marché.

Mises à jour de sécurité

Fournissez gratuitement des mises à jour de sécurité pendant au moins cinq ans, séparées des mises à jour fonctionnelles afin que les utilisateurs puissent les installer seules.

Signalement sous 24 heures

Signalez une vulnérabilité activement exploitée sous 24 heures en alerte précoce et sous 72 heures de manière complète à votre CSIRT et à l'ENISA. Cette obligation s'applique à partir du 11 septembre 2026.

Documentation technique et SBOM

Tenez à jour la documentation technique, y compris une nomenclature logicielle de vos composants, et conservez-la dix ans ou pendant la période de support.

15 M€

Amende maximale

2027

Date limite de conformité complète

5 ans

Période de support obligatoire

24h

Délai de signalement des vulnérabilités

Vous voulez savoir si le CRA s'applique à vos produits ?

Nos experts analysent votre portefeuille de produits et déterminent quelles obligations CRA s'appliquent à votre organisation.

CRA Assistent