Règlement de l’UE
Cyber Resilience Act (règlement sur la cyberrésilience) : exigences et échéances
Le Cyber Resilience Act (règlement (UE) 2024/2847, ou règlement sur la cyberrésilience) impose des exigences de cybersécurité obligatoires aux produits matériels et logiciels comportant des éléments numériques vendus dans l’Union. Il est entré en vigueur le 10 décembre 2024 ; les fabricants doivent notifier les vulnérabilités activement exploitées à partir du 11 septembre 2026, et l’ensemble des obligations s’applique à partir du 11 décembre 2027.
Offre Free, sans carte bancaire.
Qu’est-ce que le Cyber Resilience Act ?
Le Cyber Resilience Act, généralement abrégé en CRA, est le premier texte de l’Union qui impose des exigences de cybersécurité contraignantes aux produits eux-mêmes, et non aux organisations qui les exploitent. Un produit comportant des éléments numériques est, selon les termes du règlement, un produit logiciel ou matériel et ses solutions de traitement de données à distance. Cela couvre les appareils connectés, les équipements industriels, les applications de bureau et mobiles, les systèmes d’exploitation et les composants sur lesquels s’appuient d’autres fabricants.
Le règlement comporte deux volets. L’annexe I, partie I, énumère les propriétés de sécurité qu’un produit doit présenter lors de sa mise sur le marché, comme une configuration de sécurité par défaut, la protection contre les accès non autorisés et une surface d’attaque limitée. L’annexe I, partie II, décrit comment le fabricant doit gérer les vulnérabilités aussi longtemps que le produit est pris en charge. L’essentiel du travail quotidien relève de ce second volet.
Qui doit s’y conformer ?
Les principales obligations pèsent sur le fabricant : quiconque développe ou fabrique un produit comportant des éléments numériques, ou le fait développer, et le commercialise sous son propre nom ou sa propre marque, à titre onéreux, monétisé ou gratuit. Les importateurs et les distributeurs ont leurs propres obligations, et une entreprise qui modifie substantiellement un produit peut en devenir le fabricant. Être établi hors de l’Union n’y change rien : ce qui compte, c’est que le produit soit mis à disposition sur le marché de l’Union.
Certains produits sont exclus parce que des règles sectorielles les couvrent déjà, notamment les dispositifs médicaux, les véhicules à moteur et l’aviation civile. Les logiciels fournis uniquement en tant que service relèvent plutôt de la directive NIS 2 (SRI 2), sauf s’ils constituent la solution de traitement de données à distance d’un produit.
- Fabricants : l’ensemble des obligations de l’article 13 et de l’annexe I.
- Importateurs et distributeurs : vérifier que les produits portent le marquage CE et sont accompagnés de la documentation requise.
- Intendants de logiciels ouverts : un régime allégé, et aucune amende administrative.
- Produits importants et critiques (annexes III et IV) : une évaluation de la conformité plus stricte.
Les dates clés du CRA
L’article 71 échelonne l’application du règlement. Les notifications arrivent plus d’un an avant tout le reste, et elles couvrent aussi les produits mis sur le marché avant décembre 2027.
| Date | Ce qui s’applique |
|---|---|
| 10 décembre 2024 | Entrée en vigueur |
| 11 juin 2026 | Chapitre IV : notification des organismes d’évaluation de la conformité |
| 11 septembre 2026 | Article 14 : notification des vulnérabilités activement exploitées et des incidents graves |
| 11 décembre 2027 | Toutes les autres obligations, y compris les exigences essentielles et le marquage CE |
Ce que les fabricants doivent pouvoir démontrer
Les exigences de gestion des vulnérabilités produisent des preuves qu’une autorité de surveillance du marché peut demander à consulter. La documentation technique doit décrire la manière dont les vulnérabilités sont gérées, y compris le SBOM (nomenclature des logiciels), la politique de divulgation coordonnée des vulnérabilités et une adresse de contact.
La période d’assistance doit refléter la durée pendant laquelle le produit est censé être utilisé et être d’au moins cinq ans, sauf si le produit est censé être utilisé moins longtemps. Chaque mise à jour de sécurité doit rester disponible pendant au moins dix ans ou pendant le reste de la période d’assistance, la période la plus longue étant retenue.
- Un SBOM dans un format couramment utilisé et lisible par machine, couvrant au moins les dépendances de niveau supérieur.
- Des vulnérabilités recensées, documentées et corrigées sans retard, y compris au moyen de mises à jour de sécurité.
- Des tests et des examens de sécurité réguliers du produit.
- Une politique de divulgation coordonnée des vulnérabilités et une adresse de contact pour les signalements.
- Des mises à jour de sécurité diffusées de manière sécurisée, gratuitement et sans retard, accompagnées de messages consultatifs.
- Une documentation technique, une évaluation de la conformité, une déclaration UE de conformité et le marquage CE.
Les notifications au titre de l’article 14
À partir du 11 septembre 2026, un fabricant qui prend connaissance d’une vulnérabilité activement exploitée dans son produit doit envoyer une alerte précoce dans les 24 heures, une notification de vulnérabilité dans les 72 heures et un rapport final au plus tard 14 jours après la mise à disposition d’une mesure corrective ou d’atténuation. Les incidents graves suivent une voie parallèle, avec un rapport final dans un délai d’un mois. Les notifications sont adressées simultanément au CSIRT désigné comme coordinateur et à l’ENISA, via la plateforme unique de signalement, que l’ENISA a ouverte le 11 septembre 2026.
Les amendes prévues à l’article 64
Les États membres fixent les sanctions dans la limite des plafonds ci-dessous ; dans chaque tranche, c’est le plus élevé des deux montants qui s’applique. Les microentreprises et les petites entreprises ne peuvent pas se voir infliger d’amende pour non-respect du délai de 24 heures de l’alerte précoce, et les intendants de logiciels ouverts ne peuvent faire l’objet d’aucune amende.
| Manquement | Jusqu’à |
|---|---|
| Exigences essentielles de l’annexe I, ou obligations des articles 13 et 14 | 15 millions d’euros ou 2,5 % du chiffre d’affaires annuel mondial |
| Autres obligations des opérateurs économiques énumérées à l’article 64, paragraphe 3 | 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial |
| Informations inexactes, incomplètes ou trompeuses fournies aux autorités | 5 millions d’euros ou 1 % du chiffre d’affaires annuel mondial |
Disponible aujourd’hui dans KROMSE
KROMSE prend en charge, pour le fabricant, le volet preuves du CRA ; les décisions restent entre les mains de vos équipes.
- Analyse des dépôts, des images de conteneurs et des images firmware basées sur Linux à la recherche de vulnérabilités connues, de secrets et d’erreurs de configuration.
- Un SBOM CycloneDX et un SBOM SPDX pour chaque analyse, prêts à télécharger.
- Chaque constat expliqué en langage clair, avec le contexte CISA KEV, EPSS, NVD et ENISA EUVD.
- Des dossiers de réponse CRA avec leurs échéances et les décisions humaines consignées.
- Avec les offres payantes, des projets internes au titre de l’article 14 pour les six étapes de notification, qu’une personne complète, approuve et soumet.
- Un dossier de preuves CRA et un export signé du journal d’audit.
Prochainement
Sur la feuille de route, pas encore disponible. Les dates sont des objectifs, pas des promesses ; cette page change le jour où une fonctionnalité est mise en service.
- À venir · T4 2026Évaluation de la conformité CRA. Un parcours guidé mettra vos preuves en correspondance avec les exigences de l’annexe I, pour qu’une personne les examine et complète l’évaluation.
- À venir · T4 2026Générateur de déclaration UE de conformité. KROMSE rédigera un projet de déclaration UE de conformité à partir de la fiche de votre produit, que votre signataire vérifiera et signera.
- À venir · T1 2027Envoi à la plateforme unique de signalement de l’ENISA. Une fois qu’une personne aura approuvé une notification au titre de l’article 14, KROMSE l’enverra à la plateforme unique de signalement de l’ENISA.
- À venir · T1 2027Preuves pour le règlement Machines. KROMSE rassemblera les preuves relatives aux exigences liées à la cybersécurité du règlement (UE) 2023/1230 sur les machines, à côté de votre dossier CRA.
Questions fréquentes
Le Cyber Resilience Act s’applique-t-il aux logiciels ?
Oui. Un produit comportant des éléments numériques peut être un logiciel seul, comme une application de bureau ou mobile, un système d’exploitation ou un composant logiciel mis sur le marché séparément. Les logiciels fournis uniquement en tant que service relèvent de la directive NIS2 plutôt que du CRA, sauf s’ils constituent la solution de traitement de données à distance d’un produit.
Le CRA s’applique-t-il aux produits déjà sur le marché ?
En partie. Les produits mis sur le marché de l’Union avant le 11 décembre 2027 ne relèvent du règlement que s’ils font l’objet d’une modification substantielle à compter de cette date. Les obligations de notification de l’article 14 font exception : elles s’appliquent à tous les produits relevant du champ d’application, y compris ceux mis sur le marché avant décembre 2027.
Quand les obligations de notification du CRA commencent-elles ?
Le 11 septembre 2026. À partir de cette date, un fabricant doit signaler les vulnérabilités activement exploitées et les incidents graves qui touchent ses produits via la plateforme unique de signalement de l’ENISA : une alerte précoce dans les 24 heures, une notification dans les 72 heures, puis un rapport final.
Quelles sont les amendes prévues par le Cyber Resilience Act ?
Jusqu’à 15 millions d’euros ou 2,5 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu, en cas de manquement aux exigences essentielles ou aux obligations des articles 13 et 14. Des plafonds inférieurs, de 10 millions d’euros ou 2 % et de 5 millions d’euros ou 1 %, s’appliquent aux autres manquements et aux informations trompeuses fournies aux autorités.
KROMSE rend-il mon produit conforme au CRA ?
Aucun outil ne peut le faire à lui seul, et KROMSE ne certifie pas la conformité. Il détecte les vulnérabilités connues dans ce que vous livrez, produit des SBOM et conserve les preuves et les décisions dont un dossier CRA a besoin. C’est votre organisation qui détermine si le règlement s’applique et si le produit est conforme.