Cybersécurité RED et EN 18031 : ce que doivent faire les fabricants radio
Cybersécurité RED depuis août 2025 : règlement délégué 2022/30, article 3.3 d), e), f), restrictions EN 18031 et cas où un organisme notifié est nécessaire.

Le règlement sur la cyberrésilience (Cyber Resilience Act), règlement (UE) 2024/2847, s'applique en deux grandes étapes. Ses obligations de signalement des vulnérabilités activement exploitées et des incidents graves s'appliquent depuis le 11 septembre 2026. Ses principales obligations de cybersécurité s'appliquent aux produits comportant des éléments numériques mis sur le marché de l'UE à partir du 11 décembre 2027, date à laquelle le marquage CE les couvrira également.
Le règlement sur la cyberrésilience (CRA), règlement (UE) 2024/2847, fixe des règles de cybersécurité pour les produits comportant des éléments numériques. Il s'agit des produits matériels et logiciels qui se connectent, directement ou indirectement, à un appareil ou à un réseau. Une machine industrielle connectée, un automate accessible à distance ou un appareil qui communique avec un tableau de bord dans le cloud peuvent tous relever de cette catégorie.
Le CRA est un règlement : il s'applique donc directement dans tous les États membres, avec le même texte. Inutile de chercher des versions nationales. Le texte publié au Journal officiel de l'Union européenne est celui qui s'applique.
Il porte sur la cybersécurité en tant que telle. Il exige une conception sécurisée, un traitement des vulnérabilités et des mises à jour de sécurité. Il couvre aussi toute la durée de vie du produit, et pas seulement le moment de la vente. C'est un changement pour de nombreux fabricants, habitués à considérer la conformité comme une vérification réalisée une seule fois avant l'expédition.
Le CRA s'applique par étapes. Deux dates comptent le plus pour les fabricants établis hors de l'UE :
| Date | Ce qui s'applique |
|---|---|
| 11 septembre 2026 | Obligations de signalement : les vulnérabilités activement exploitées et les incidents graves ayant un impact sur la sécurité de vos produits doivent être signalés via la plateforme unique de signalement de l'ENISA |
| 11 décembre 2027 | Obligations principales : les produits comportant des éléments numériques mis sur le marché à partir de cette date doivent satisfaire aux exigences de cybersécurité du CRA, et le marquage CE déclare aussi la conformité à ces exigences |
Ces deux dates sont fixées par le règlement tel qu'il est actuellement publié. Les orientations sur l'application pratique des règles sont encore en cours d'élaboration : vérifiez donc la situation la plus récente au Journal officiel et dans les lignes directrices de la Commission avant de finaliser vos plans.
Les obligations de signalement s'appliquent depuis le 11 septembre 2026. Les fabricants doivent signaler deux types d'événements :
Les signalements passent par une plateforme unique gérée par l'ENISA, l'agence de l'UE pour la cybersécurité. Les délais sont courts. Ils commencent par une alerte précoce dans les 24 heures.
Comme l'obligation porte sur vos produits présents sur le marché de l'UE, elle peut s'appliquer aux modèles que vous vendez déjà, et pas seulement aux nouvelles conceptions. Un délai aussi court ne laisse pas le temps de définir le processus au moment de l'événement. Il vous faut une procédure interne établie à l'avance :
Cette obligation s'ajoute à vos autres obligations après-vente. Au titre de la législation de l'UE sur les produits, vous devez déjà examiner les réclamations, prendre des mesures correctives et informer les autorités lorsqu'un produit présente un risque. Le CRA ajoute un canal de signalement spécifique pour les événements de sécurité. Les accidents de consommateurs relevant du règlement relatif à la sécurité générale des produits passent par un autre portail, le Safety Business Gateway : ne confondez pas les deux.
Les obligations principales s'appliquent à partir du 11 décembre 2027. Comme les autres textes de l'UE sur les produits, le CRA s'applique à chaque unité mise sur le marché. Une unité mise sur le marché le 10 décembre 2027 n'a pas à satisfaire aux exigences principales du CRA. Une unité identique mise sur le marché le lendemain, si.
À partir de cette date, le marquage CE apposé sur un produit comportant des éléments numériques déclare aussi la conformité aux exigences de cybersécurité du CRA. L'engagement couvre toute la durée de vie du produit, y compris les mises à jour de sécurité. Concrètement, il vous faudra :
Le CRA exige également un contact électronique dans les informations sur le produit, comme un site web ou une adresse e-mail, à côté de votre adresse postale. Prévoyez tôt la place nécessaire sur l'étiquette ou la plaque signalétique.
Le CRA permet à la Commission d'adopter des spécifications communes lorsque les normes harmonisées sont absentes ou insuffisantes. Les spécifications communes, comme les normes harmonisées, peuvent conférer une présomption de conformité. Vérifiez quelles normes harmonisées et spécifications communes existent pour votre produit à l'approche de l'échéance, car la situation évolue.
Le CRA ne remplace pas les autres textes sur les produits applicables à votre produit. Il s'y ajoute.
Machines. Le CRA et la législation machines s'appliquent ensemble. Le règlement Machines, règlement (UE) 2023/1230, s'applique aux machines mises sur le marché à partir du 20 janvier 2027. Il exige une protection contre la corruption du système de commande, en tant que question de sécurité. Le CRA exige la cybersécurité en tant que telle. Une machine connectée devra satisfaire aux deux. Notre guide sur les changements du règlement Machines 2023/1230 traite du volet machines.
Équipements radioélectriques. Depuis le 1er août 2025, le règlement délégué (UE) 2022/30 pris au titre de la directive sur les équipements radioélectriques impose à de nombreux produits radio connectés à l'internet de protéger le réseau et les données à caractère personnel et de se prémunir contre la fraude. Les exigences de cybersécurité de la RED devraient céder la place au CRA lorsque celui-ci s'appliquera pleinement, et l'abrogation du règlement délégué (UE) 2022/30 est actuellement prévue à partir du 11 décembre 2027. Vérifiez la situation la plus récente. D'ici là, les règles de la RED s'appliquent. Consultez notre guide sur la cybersécurité RED et l'EN 18031.
Prenons l'exemple hypothétique d'une machine équipée du Wi-Fi intégré, vendue à des utilisateurs professionnels. Un même modèle passerait par trois régimes. Les unités mises sur le marché aujourd'hui relèvent de la directive Machines, directive 2006/42/CE, ainsi que de la RED et de son acte délégué sur la cybersécurité. Les unités mises sur le marché à partir du 20 janvier 2027 relèvent à la place du règlement Machines. Les unités mises sur le marché à partir du 11 décembre 2027 doivent en outre satisfaire au CRA. C'est la date de chaque unité qui compte.
Décembre 2027 peut sembler lointain, mais les cycles de conception des produits industriels sont longs. Un produit que vous concevez aujourd'hui sera peut-être encore en production à cette date. Un plan pratique :
La formation sur le Cyber Resilience Act traite les exigences en détail.
Pour voir comment le CRA s'insère dans le système CE dans son ensemble, commencez par le premier module gratuit de Fondamentaux du marquage CE.
Fondamentaux du marquage CE vous accompagne des règles du marché de l'UE jusqu'à votre première expédition, avec des modèles et des quiz. Le module 1 est gratuit.
En deux grandes étapes. Les obligations de signalement des vulnérabilités activement exploitées et des incidents graves s'appliquent depuis le 11 septembre 2026. Les obligations principales s'appliquent aux produits comportant des éléments numériques mis sur le marché à partir du 11 décembre 2027. Vérifiez la situation la plus récente au Journal officiel, car les orientations sont encore en cours d'élaboration.
L'obligation de signalement porte sur vos produits présents sur le marché de l'UE : elle peut donc s'appliquer aux modèles que vous vendez déjà. Les signalements passent par la plateforme unique de signalement de l'ENISA et commencent par une alerte précoce dans les 24 heures. Préparez une procédure interne pour pouvoir respecter ces délais.
Non. Les deux s'appliquent ensemble. Le règlement Machines exige une protection contre la corruption du système de commande en tant que question de sécurité, tandis que le CRA exige la cybersécurité en tant que telle : conception sécurisée, traitement des vulnérabilités et mises à jour.
La cybersécurité RED découle du règlement délégué (UE) 2022/30 et s'applique depuis le 1er août 2025 à de nombreux produits radio connectés à l'internet. Le CRA couvre plus largement les produits comportant des éléments numériques et ajoute des obligations sur toute la durée de vie du produit. Les exigences de cybersécurité de la RED doivent actuellement céder la place au CRA à partir du 11 décembre 2027.
Ce guide est un support de formation à caractère général et ne constitue pas un conseil juridique. Les règles de l'UE et les citations de normes évoluent : vérifiez les textes les plus récents au Journal officiel de l'Union européenne avant de prendre une décision.
Cybersécurité RED depuis août 2025 : règlement délégué 2022/30, article 3.3 d), e), f), restrictions EN 18031 et cas où un organisme notifié est nécessaire.
Ce que change le règlement Machines 2023/1230 au 20 janvier 2027 : transition unité par unité, annexe I parties A et B, quasi-machines et notice numérique.
Les exigences du marquage CE pour fabricants hors UE, étape par étape : textes applicables, normes harmonisées, évaluation, documentation technique, étiquetage.
Inscrivez-vous sur la liste d'attente pour bénéficier du tarif de lancement et recevoir une check-list gratuite d'applicabilité du marquage CE. Nous vous écrirons uniquement au sujet des formations VeridEx.
Merci, vous êtes inscrit. Nous vous contacterons avant le lancement.