Dates du Cyber Resilience Act : ce qui s'applique en 2026 et 2027
Calendrier du CRA : signalement des vulnérabilités depuis le 11 septembre 2026, obligations principales au 11 décembre 2027 et lien avec le marquage CE.

Au titre du Cyber Resilience Act, règlement (UE) 2024/2847, la plupart des produits comportant des éléments numériques relèvent de la catégorie par défaut et peuvent faire l'objet d'une auto-évaluation. Les produits dont la fonctionnalité de base correspond à une catégorie de l'annexe III sont des produits importants de classe I ou de classe II, et ceux qui correspondent à l'annexe IV sont des produits critiques. Les produits de classe II et les produits critiques nécessitent un organisme notifié ou une certification européenne de cybersécurité, et les produits de classe I également, sauf si vous appliquez intégralement des normes harmonisées, des spécifications communes ou une certification.
Le règlement sur la cyberrésilience (Cyber Resilience Act, CRA), règlement (UE) 2024/2847, fixe des exigences de cybersécurité pour les produits comportant des éléments numériques. Les exigences sont les mêmes pour tous les produits. Ce qui change selon la catégorie, c'est la procédure d'évaluation de la conformité que vous pouvez utiliser, et donc la nécessité ou non de faire intervenir un organisme notifié. Il existe quatre catégories :
La catégorie détermine la procédure d'évaluation de la conformité à partir de la date d'application des obligations principales, le 11 décembre 2027. Pour le calendrier complet, y compris les obligations de signalement applicables depuis le 11 septembre 2026, consultez notre guide sur les dates du Cyber Resilience Act.
L'article 7 du CRA définit les produits importants. Les classes I et II reflètent le niveau de risque de cybersécurité lié à la fonction du produit. Les intitulés ci-dessous sont repris de l'annexe III. Certaines entrées sont abrégées ici : lisez donc le libellé complet au Journal officiel.
L'article 8 traite des produits critiques. L'annexe IV énumère actuellement trois catégories :
La Commission peut modifier les annexes III et IV par voie d'acte délégué, en ajoutant, en déplaçant ou en supprimant des catégories, avec une période de transition. Vérifiez le texte consolidé avant de vous fier à une liste enregistrée il y a quelque temps.
Les intitulés des annexes III et IV sont brefs. L'article 7, paragraphe 4, du CRA imposait à la Commission d'adopter, au plus tard le 11 décembre 2025, un acte d'exécution contenant une description technique de chaque catégorie. La Commission l'a fait avec le règlement d'exécution (UE) 2025/2392 de la Commission du 28 novembre 2025 relatif à la description technique des catégories de produits importants et critiques comportant des éléments numériques. Il a été publié au Journal officiel le 1er décembre 2025 et est entré en vigueur le 21 décembre 2025.
Son annexe I décrit les catégories de produits importants, classe I et classe II. Son annexe II décrit les catégories de produits critiques. Lorsque l'intitulé d'une catégorie peut se lire de plusieurs façons, c'est la description technique qu'il faut comparer à votre produit. Lisez la description de chaque catégorie qui pourrait être proche de votre produit, et conservez une trace de votre raisonnement.
Un produit n'est important ou critique que s'il possède la fonctionnalité de base d'une catégorie de l'annexe III ou de l'annexe IV. C'est l'article 7, paragraphe 1, qui fixe cette règle. C'est la question centrale de toute classification.
L'article 7, paragraphe 1, précise aussi que l'intégration d'un produit important dans un autre produit ne soumet pas, en soi, le produit hôte aux procédures plus strictes. Un composant peut être important alors que le produit qui le contient reste dans la catégorie par défaut. Le produit hôte doit néanmoins satisfaire à toutes les exigences du CRA.
En pratique, posez-vous ces questions pour chaque produit :
Lorsque la réponse n'est pas claire, consignez les arguments dans les deux sens. Consultez les orientations de la Commission sur le CRA, dont la publication a commencé en juillet 2026, pour connaître son interprétation des cas limites.
L'article 32, paragraphe 1, énumère quatre procédures, décrites à l'annexe VIII :
Les procédures que vous pouvez utiliser dépendent de la catégorie :
| Catégorie | Exemples (intitulés des annexes) | Procédures autorisées | Organisme notifié ? |
|---|---|---|---|
| Par défaut | Tout produit comportant des éléments numériques ne figurant ni à l'annexe III ni à l'annexe IV | A, B+C, H ou un schéma européen de certification de cybersécurité | Non, sauf si vous choisissez B+C ou H |
| Important, classe I | Gestionnaires de mots de passe, produits VPN, routeurs, produits domestiques intelligents dotés de fonctionnalités de sécurité | A uniquement si des normes harmonisées, des spécifications communes ou un schéma européen de certification de cybersécurité (au moins de niveau « substantiel ») sont appliqués ; sinon B+C ou H | Oui, sauf si vous appliquez intégralement ces spécifications ou recourez à la certification |
| Important, classe II | Hyperviseurs, pare-feu, microcontrôleurs résistants aux manipulations | B+C, H ou un schéma européen de certification de cybersécurité au moins de niveau « substantiel » | Oui, ou certification au titre d'un schéma |
| Critique | Dispositifs matériels avec boîtier de sécurité, cartes à puce, éléments sécurisés | Un certificat européen de cybersécurité si un acte délégué pris au titre de l'article 8, paragraphe 1, l'exige ; sinon les procédures de la classe II | Oui, ou certification au titre d'un schéma |
Pour la classe I, le module A suppose une application intégrale. Si vous n'appliquez une norme harmonisée qu'en partie, ou s'il n'existe pas de norme adaptée, vous devez recourir aux modules B+C ou H.
Pour les produits critiques, l'article 8, paragraphe 1, permet à la Commission d'exiger, pour certaines catégories de l'annexe IV, un certificat européen de cybersécurité d'un niveau d'assurance au moins « substantiel ». Tant qu'un tel acte ne s'applique pas à votre catégorie, l'article 8, paragraphe 2, vous renvoie aux procédures de la classe II. Vérifiez si un acte délégué a été adopté pour votre produit.
Deux autres points découlent de l'article 32. Les logiciels libres et open source relevant d'une catégorie de l'annexe III peuvent utiliser n'importe quelle procédure de l'article 32, paragraphe 1, à condition que la documentation technique soit rendue publique. L'article 32, paragraphe 6, exige aussi que les frais d'évaluation de la conformité tiennent compte des besoins des microentreprises et des petites et moyennes entreprises (PME) et soient réduits proportionnellement.
Les dispositions du CRA relatives à la notification des organismes d'évaluation de la conformité s'appliquent depuis le 11 juin 2026. Recherchez les organismes notifiés au titre du CRA dans NANDO, la base de données de la Commission, et vérifiez que leur champ couvre votre module et votre catégorie de produit. Notre guide Ai-je besoin d'un organisme notifié ? explique les modules et la manière de choisir un organisme.
Pour les produits de classe I, les normes harmonisées déterminent si le module A est possible. La Commission a adopté la demande de normalisation M/606, qui porte sur 41 normes, horizontales et spécifiques à des produits. Selon la Commission, cette première demande donne la priorité aux normes destinées aux catégories de produits importants et critiques des annexes III et IV.
Le calendrier de mise en œuvre de la Commission prévoit actuellement les premiers livrables de normalisation pour le troisième trimestre 2026, et d'autres au plus tard le 30 octobre 2027. Une norme ne confère une présomption de conformité qu'une fois sa référence publiée au Journal officiel. Vérifiez la situation la plus récente avant de prévoir une procédure fondée sur le module A, et lisez toute restriction figurant dans la citation. Notre guide sur les normes harmonisées et la présomption de conformité explique le fonctionnement des citations.
Les produits radio disposent d'un cadre de cybersécurité distinct et déjà applicable au titre de la directive sur les équipements radioélectriques, avec la série EN 18031. Consultez notre guide sur la cybersécurité RED.
La formation sur le Cyber Resilience Act détaille chacune de ces étapes.
Pour voir comment le CRA s'insère dans l'ensemble du système CE, commencez par le premier module gratuit de Fondamentaux du marquage CE.
Fondamentaux du marquage CE vous accompagne des règles du marché de l'UE jusqu'à votre première expédition, avec des modèles et des quiz. Le module 1 est gratuit.
Oui, si le routage est sa fonctionnalité de base. L'annexe III, classe I, mentionne les « routeurs, modems destinés à la connexion à l'internet et commutateurs ». Vérifiez la description technique du règlement d'exécution (UE) 2025/2392 pour confirmer que votre produit y correspond.
Seulement si vous n'appliquez pas intégralement des normes harmonisées, des spécifications communes ou un schéma européen de certification de cybersécurité de niveau « substantiel » ou supérieur. Si vous les appliquez, le module A est autorisé. Sinon, vous devez recourir à l'examen UE de type (B+C) ou à l'assurance complète de la qualité (H), tous deux avec un organisme notifié.
Les produits importants figurent à l'annexe III, répartis en classe I et classe II. Les produits critiques figurent à l'annexe IV et peuvent être tenus, par acte délégué, d'obtenir un certificat européen de cybersécurité. En l'absence d'un tel acte, les produits critiques suivent les procédures de la classe II.
Pas en soi. L'article 7, paragraphe 1, précise que l'intégration d'un produit possédant la fonctionnalité de base d'une catégorie de l'annexe III ne soumet pas, en soi, le produit hôte aux procédures plus strictes. Le produit hôte est classé selon sa propre fonctionnalité de base.
Ce guide est un support de formation à caractère général et ne constitue pas un conseil juridique. Les règles de l'UE et les citations de normes évoluent : vérifiez les textes les plus récents au Journal officiel de l'Union européenne avant de prendre une décision.
Calendrier du CRA : signalement des vulnérabilités depuis le 11 septembre 2026, obligations principales au 11 décembre 2027 et lien avec le marquage CE.
Quand le droit de l'UE exige un organisme notifié : modules A à H, règles DBT, CEM, RED, ATEX, DESP et machines, vérification dans NANDO et documents délivrés.
Cybersécurité RED depuis août 2025 : règlement délégué 2022/30, article 3.3 d), e), f), restrictions EN 18031 et cas où un organisme notifié est nécessaire.
Inscrivez-vous sur la liste d'attente pour bénéficier du tarif de lancement et recevoir une check-list gratuite d'applicabilité du marquage CE. Nous vous écrirons uniquement au sujet des formations VeridEx.
Merci, vous êtes inscrit. Nous vous contacterons avant le lancement.