Product Assurance Learning

Accueil / Guides

Guide

Dates du Cyber Resilience Act : ce qui s'applique en 2026 et 2027

Le règlement sur la cyberrésilience (Cyber Resilience Act), règlement (UE) 2024/2847, s'applique en deux grandes étapes. Ses obligations de signalement des vulnérabilités activement exploitées et des incidents graves s'appliquent depuis le 11 septembre 2026. Ses principales obligations de cybersécurité s'appliquent aux produits comportant des éléments numériques mis sur le marché de l'UE à partir du 11 décembre 2027, date à laquelle le marquage CE les couvrira également.

7 min de lectureMis à jour le 3 octobre 2026Par l'équipe éditoriale de VeridEx

Ce que couvre le Cyber Resilience Act

Le règlement sur la cyberrésilience (CRA), règlement (UE) 2024/2847, fixe des règles de cybersécurité pour les produits comportant des éléments numériques. Il s'agit des produits matériels et logiciels qui se connectent, directement ou indirectement, à un appareil ou à un réseau. Une machine industrielle connectée, un automate accessible à distance ou un appareil qui communique avec un tableau de bord dans le cloud peuvent tous relever de cette catégorie.

Le CRA est un règlement : il s'applique donc directement dans tous les États membres, avec le même texte. Inutile de chercher des versions nationales. Le texte publié au Journal officiel de l'Union européenne est celui qui s'applique.

Il porte sur la cybersécurité en tant que telle. Il exige une conception sécurisée, un traitement des vulnérabilités et des mises à jour de sécurité. Il couvre aussi toute la durée de vie du produit, et pas seulement le moment de la vente. C'est un changement pour de nombreux fabricants, habitués à considérer la conformité comme une vérification réalisée une seule fois avant l'expédition.

Les dates clés du Cyber Resilience Act

Le CRA s'applique par étapes. Deux dates comptent le plus pour les fabricants établis hors de l'UE :

DateCe qui s'applique
11 septembre 2026Obligations de signalement : les vulnérabilités activement exploitées et les incidents graves ayant un impact sur la sécurité de vos produits doivent être signalés via la plateforme unique de signalement de l'ENISA
11 décembre 2027Obligations principales : les produits comportant des éléments numériques mis sur le marché à partir de cette date doivent satisfaire aux exigences de cybersécurité du CRA, et le marquage CE déclare aussi la conformité à ces exigences

Ces deux dates sont fixées par le règlement tel qu'il est actuellement publié. Les orientations sur l'application pratique des règles sont encore en cours d'élaboration : vérifiez donc la situation la plus récente au Journal officiel et dans les lignes directrices de la Commission avant de finaliser vos plans.

Obligations de signalement depuis le 11 septembre 2026

Les obligations de signalement s'appliquent depuis le 11 septembre 2026. Les fabricants doivent signaler deux types d'événements :

  • les vulnérabilités activement exploitées dans leurs produits ;
  • les incidents graves ayant un impact sur la sécurité de leurs produits.

Les signalements passent par une plateforme unique gérée par l'ENISA, l'agence de l'UE pour la cybersécurité. Les délais sont courts. Ils commencent par une alerte précoce dans les 24 heures.

Comme l'obligation porte sur vos produits présents sur le marché de l'UE, elle peut s'appliquer aux modèles que vous vendez déjà, et pas seulement aux nouvelles conceptions. Un délai aussi court ne laisse pas le temps de définir le processus au moment de l'événement. Il vous faut une procédure interne établie à l'avance :

  1. Désignez un responsable du traitement des vulnérabilités, avec un suppléant.
  2. Définissez comment l'information parvient à cette personne : clients, techniciens de maintenance, votre partenaire dans l'UE, chercheurs ou votre propre veille.
  3. Décidez qui évalue si une vulnérabilité est activement exploitée, et dans quel délai.
  4. Préparez les étapes de l'alerte précoce et des rapports de suivi via la plateforme unique de signalement.
  5. Conservez une trace de chaque cas : produit, version, constatations, décisions et dates.

Cette obligation s'ajoute à vos autres obligations après-vente. Au titre de la législation de l'UE sur les produits, vous devez déjà examiner les réclamations, prendre des mesures correctives et informer les autorités lorsqu'un produit présente un risque. Le CRA ajoute un canal de signalement spécifique pour les événements de sécurité. Les accidents de consommateurs relevant du règlement relatif à la sécurité générale des produits passent par un autre portail, le Safety Business Gateway : ne confondez pas les deux.

Obligations principales à partir du 11 décembre 2027

Les obligations principales s'appliquent à partir du 11 décembre 2027. Comme les autres textes de l'UE sur les produits, le CRA s'applique à chaque unité mise sur le marché. Une unité mise sur le marché le 10 décembre 2027 n'a pas à satisfaire aux exigences principales du CRA. Une unité identique mise sur le marché le lendemain, si.

À partir de cette date, le marquage CE apposé sur un produit comportant des éléments numériques déclare aussi la conformité aux exigences de cybersécurité du CRA. L'engagement couvre toute la durée de vie du produit, y compris les mises à jour de sécurité. Concrètement, il vous faudra :

  • un processus de conception qui intègre la sécurité dès le départ ;
  • un processus de traitement des vulnérabilités qui fonctionne après la vente ;
  • un moyen de fournir des mises à jour de sécurité aux produits installés ;
  • une documentation technique qui montre comment les exigences sont satisfaites ;
  • une déclaration UE de conformité mise à jour pour les unités mises sur le marché à partir de cette date.

Le CRA exige également un contact électronique dans les informations sur le produit, comme un site web ou une adresse e-mail, à côté de votre adresse postale. Prévoyez tôt la place nécessaire sur l'étiquette ou la plaque signalétique.

Le CRA permet à la Commission d'adopter des spécifications communes lorsque les normes harmonisées sont absentes ou insuffisantes. Les spécifications communes, comme les normes harmonisées, peuvent conférer une présomption de conformité. Vérifiez quelles normes harmonisées et spécifications communes existent pour votre produit à l'approche de l'échéance, car la situation évolue.

Le CRA, le marquage CE et les autres textes de l'UE

Le CRA ne remplace pas les autres textes sur les produits applicables à votre produit. Il s'y ajoute.

Machines. Le CRA et la législation machines s'appliquent ensemble. Le règlement Machines, règlement (UE) 2023/1230, s'applique aux machines mises sur le marché à partir du 20 janvier 2027. Il exige une protection contre la corruption du système de commande, en tant que question de sécurité. Le CRA exige la cybersécurité en tant que telle. Une machine connectée devra satisfaire aux deux. Notre guide sur les changements du règlement Machines 2023/1230 traite du volet machines.

Équipements radioélectriques. Depuis le 1er août 2025, le règlement délégué (UE) 2022/30 pris au titre de la directive sur les équipements radioélectriques impose à de nombreux produits radio connectés à l'internet de protéger le réseau et les données à caractère personnel et de se prémunir contre la fraude. Les exigences de cybersécurité de la RED devraient céder la place au CRA lorsque celui-ci s'appliquera pleinement, et l'abrogation du règlement délégué (UE) 2022/30 est actuellement prévue à partir du 11 décembre 2027. Vérifiez la situation la plus récente. D'ici là, les règles de la RED s'appliquent. Consultez notre guide sur la cybersécurité RED et l'EN 18031.

Prenons l'exemple hypothétique d'une machine équipée du Wi-Fi intégré, vendue à des utilisateurs professionnels. Un même modèle passerait par trois régimes. Les unités mises sur le marché aujourd'hui relèvent de la directive Machines, directive 2006/42/CE, ainsi que de la RED et de son acte délégué sur la cybersécurité. Les unités mises sur le marché à partir du 20 janvier 2027 relèvent à la place du règlement Machines. Les unités mises sur le marché à partir du 11 décembre 2027 doivent en outre satisfaire au CRA. C'est la date de chaque unité qui compte.

Ce qu'il faut préparer dès maintenant

Décembre 2027 peut sembler lointain, mais les cycles de conception des produits industriels sont longs. Un produit que vous concevez aujourd'hui sera peut-être encore en production à cette date. Un plan pratique :

  • Recensez vos produits comportant des éléments numériques. Incluez les produits disposant d'une connexion à un réseau ou à un appareil, ainsi que les logiciels que vous mettez sur le marché.
  • Mettez en place la procédure de signalement dès maintenant. Les obligations de signalement s'appliquent déjà.
  • Situez chaque produit par rapport aux dates. Notez quelles unités seront mises sur le marché avant et après le 20 janvier 2027 et le 11 décembre 2027.
  • Revoyez votre processus de conception et de mise à jour. Vérifiez comment vous traitez les vulnérabilités et comment vous livrez les mises à jour de sécurité aux produits installés.
  • Informez votre partenaire dans l'UE. Convenez de la manière dont les réclamations, les demandes des autorités et les signalements de sécurité vous parviennent, et du délai dans lequel vous répondrez.
  • Planifiez la mise à jour de la documentation et de la déclaration afin que chaque unité mise sur le marché après la date applicable satisfasse aux nouvelles règles.

La formation sur le Cyber Resilience Act traite les exigences en détail.

Points clés

  • Le CRA, règlement (UE) 2024/2847, couvre les produits comportant des éléments numériques qui se connectent à un appareil ou à un réseau.
  • Le signalement des vulnérabilités activement exploitées et des incidents graves s'applique depuis le 11 septembre 2026, via la plateforme unique de signalement de l'ENISA.
  • Le signalement commence par une alerte précoce dans les 24 heures : une procédure doit donc être prête à l'avance.
  • Les obligations principales s'appliquent aux unités mises sur le marché à partir du 11 décembre 2027, et le marquage CE les couvrira alors.
  • Le CRA s'applique avec la législation machines et devrait reprendre le rôle de la RED en matière de cybersécurité.

Pour voir comment le CRA s'insère dans le système CE dans son ensemble, commencez par le premier module gratuit de Fondamentaux du marquage CE.

Apprenez tout le parcours, étape par étape

Fondamentaux du marquage CE vous accompagne des règles du marché de l'UE jusqu'à votre première expédition, avec des modèles et des quiz. Le module 1 est gratuit.

Questions fréquentes

Quand le Cyber Resilience Act s'applique-t-il ?

En deux grandes étapes. Les obligations de signalement des vulnérabilités activement exploitées et des incidents graves s'appliquent depuis le 11 septembre 2026. Les obligations principales s'appliquent aux produits comportant des éléments numériques mis sur le marché à partir du 11 décembre 2027. Vérifiez la situation la plus récente au Journal officiel, car les orientations sont encore en cours d'élaboration.

Dois-je signaler les vulnérabilités des produits que je vends déjà dans l'UE ?

L'obligation de signalement porte sur vos produits présents sur le marché de l'UE : elle peut donc s'appliquer aux modèles que vous vendez déjà. Les signalements passent par la plateforme unique de signalement de l'ENISA et commencent par une alerte précoce dans les 24 heures. Préparez une procédure interne pour pouvoir respecter ces délais.

Le CRA remplace-t-il le règlement Machines pour les machines connectées ?

Non. Les deux s'appliquent ensemble. Le règlement Machines exige une protection contre la corruption du système de commande en tant que question de sécurité, tandis que le CRA exige la cybersécurité en tant que telle : conception sécurisée, traitement des vulnérabilités et mises à jour.

Quelle est la différence entre le CRA et la cybersécurité RED ?

La cybersécurité RED découle du règlement délégué (UE) 2022/30 et s'applique depuis le 1er août 2025 à de nombreux produits radio connectés à l'internet. Le CRA couvre plus largement les produits comportant des éléments numériques et ajoute des obligations sur toute la durée de vie du produit. Les exigences de cybersécurité de la RED doivent actuellement céder la place au CRA à partir du 11 décembre 2027.

Ce guide est un support de formation à caractère général et ne constitue pas un conseil juridique. Les règles de l'UE et les citations de normes évoluent : vérifiez les textes les plus récents au Journal officiel de l'Union européenne avant de prendre une décision.

Guides associés

Soyez parmi les premiers

Inscrivez-vous sur la liste d'attente pour bénéficier du tarif de lancement et recevoir une check-list gratuite d'applicabilité du marquage CE. Nous vous écrirons uniquement au sujet des formations VeridEx.