Product Assurance Learning

Accueil / Guides

Guide

Cybersécurité RED après le CRA : la transition de 2027

Le règlement délégué (UE) 2022/30, qui a ajouté des exigences de cybersécurité à la directive sur les équipements radioélectriques, est abrogé par le règlement délégué (UE) 2026/339 avec effet au 11 décembre 2027. À partir de cette date, la cybersécurité des produits radio comportant des éléments numériques relève du Cyber Resilience Act, tandis que la RED continue de couvrir la sécurité, la CEM et le spectre radioélectrique. D'ici là, les règles de cybersécurité de la RED et les normes EN 18031 s'appliquent toujours à chaque unité que vous mettez sur le marché.

8 min de lectureMis à jour le 7 octobre 2026Par l'équipe éditoriale de VeridEx

Ce qui s'applique aujourd'hui à la cybersécurité des équipements radioélectriques

Depuis le 1er août 2025, le règlement délégué (UE) 2022/30 active trois exigences essentielles de la directive sur les équipements radioélectriques (RED), directive 2014/53/UE, pour de nombreux produits radio connectés à l'internet. Elles figurent à l'article 3, paragraphe 3, points d), e) et f) : protection du réseau, protection des données à caractère personnel et de la vie privée, et protection contre la fraude.

Les normes harmonisées correspondant à ces exigences sont l'EN 18031-1, l'EN 18031-2 et l'EN 18031-3. Leurs références ont été publiées au Journal officiel de l'Union européenne par la décision d'exécution (UE) 2025/138 de la Commission du 28 janvier 2025, avec des restrictions. Une restriction signifie qu'une partie d'une norme ne confère pas de présomption de conformité. Lisez la citation et ses notes, et vérifiez la situation la plus récente, car les citations peuvent être modifiées.

Les restrictions déterminent votre procédure d'évaluation de la conformité pour ces exigences :

  • Le module A (contrôle interne de la production) n'est possible que si vous appliquez intégralement les normes EN 18031 citées et qu'aucune restriction ne concerne votre produit.
  • Un organisme notifié est nécessaire si une restriction concerne votre produit, si vous n'appliquez les normes qu'en partie ou si aucune norme harmonisée ne couvre l'exigence. Les procédures sont alors le module B suivi du module C (examen UE de type) ou le module H (assurance complète de la qualité).

Notre guide sur la cybersécurité RED et l'EN 18031 explique en détail le champ d'application, les trois exigences et les restrictions. Ce guide-ci porte sur la suite.

Ce que prévoit le règlement délégué (UE) 2026/339

La Commission a adopté le règlement délégué (UE) 2026/339 le 16 février 2026. Il a été publié au Journal officiel le 29 avril 2026. Son article opérationnel est bref : le règlement délégué (UE) 2022/30 est abrogé avec effet au 11 décembre 2027.

C'est la date à laquelle s'appliquent les obligations principales du règlement sur la cyberrésilience (Cyber Resilience Act, CRA), règlement (UE) 2024/2847. Les considérants de l'acte d'abrogation en expliquent la raison. Le CRA fixe des exigences horizontales de cybersécurité pour les produits comportant des éléments numériques, et elles incluent les éléments des exigences de cybersécurité de la RED. Sans l'abrogation, un même produit radio serait soumis à deux ensembles de règles de cybersécurité.

Les considérants précisent aussi que l'abrogation n'affecte pas les contrôles effectués par les autorités de surveillance du marché sur les équipements radioélectriques mis sur le marché entre le 1er août 2025 et le 10 décembre 2027. Les unités que vous mettez sur le marché pendant cette période doivent satisfaire au règlement délégué (UE) 2022/30, et les autorités peuvent encore les contrôler au regard de ce règlement après l'abrogation.

Ce qui change pour les produits radio le 11 décembre 2027

À partir du 11 décembre 2027, la cybersécurité d'un produit radio comportant des éléments numériques est évaluée au regard du CRA. Les exigences essentielles figurent à l'annexe I du règlement (UE) 2024/2847. La partie I couvre les propriétés de sécurité du produit. La partie II couvre la gestion des vulnérabilités par le fabricant.

La RED ne disparaît pas. Elle continue de couvrir la sécurité et la compatibilité électromagnétique (CEM) au titre de l'article 3, paragraphe 1, et l'utilisation efficace du spectre radioélectrique au titre de l'article 3, paragraphe 2. Un produit Wi-Fi mis sur le marché en 2028 relève donc des deux : la RED pour la sécurité, la CEM et la radio, et le CRA pour la cybersécurité.

SujetAujourd'hui (jusqu'au 10 décembre 2027)À partir du 11 décembre 2027
Base juridique de la cybersécuritéArticle 3, paragraphe 3, points d), e) et f), de la RED, via le règlement délégué (UE) 2022/30CRA, annexe I du règlement (UE) 2024/2847
Sécurité, CEM, spectre radioélectriqueArticle 3, paragraphes 1 et 2, de la REDArticle 3, paragraphes 1 et 2, de la RED, sans changement
Normes harmonisées de cybersécuritéEN 18031-1, -2 et -3, citées avec des restrictionsNormes citées au titre du CRA (vérifiez le Journal officiel)
Organisme notifié pour la cybersécuritéDépend des restrictions de l'EN 18031 et de la manière dont vous appliquez les normesDépend de la catégorie de produit au titre du CRA et de la procédure choisie
Obligations après la venteObligations générales de la RED et de surveillance du marché ; signalement CRA depuis le 11 septembre 2026Ensemble des obligations du CRA, y compris la gestion des vulnérabilités et les mises à jour de sécurité
Déclaration de conformitéDirective 2014/53/UE avec le règlement délégué (UE) 2022/30Directive 2014/53/UE et règlement (UE) 2024/2847

Au titre du CRA, la nécessité d'un organisme notifié dépend de l'appartenance de votre produit aux catégories de produits importants ou critiques énumérées dans ses annexes, et des normes que vous appliquez. De nombreux produits pourront toujours faire l'objet d'une auto-évaluation, mais vérifiez attentivement les listes. Notre guide sur le calendrier du Cyber Resilience Act présente les dates et les obligations principales.

Unités mises sur le marché avant et après le 11 décembre 2027

La mise sur le marché s'effectue unité par unité. La date qui compte est celle à laquelle chaque unité est mise à disposition pour la première fois sur le marché de l'UE. La date de lancement du modèle n'est pas déterminante.

  • Une unité mise sur le marché jusqu'au 10 décembre 2027 doit satisfaire au règlement délégué (UE) 2022/30, ainsi qu'au reste de la RED.
  • Une unité mise sur le marché à partir du 11 décembre 2027 doit satisfaire au CRA pour la cybersécurité, et à la RED pour la sécurité, la CEM et la radio.

L'article 69 du CRA fixe les dispositions transitoires. Trois points comptent pour les produits radio :

  1. Certificats existants. Les attestations d'examen UE de type et les décisions d'approbation délivrées pour les exigences de cybersécurité des produits comportant des éléments numériques au titre d'une autre législation d'harmonisation de l'Union restent valables jusqu'au 11 juin 2028, sauf si elles expirent plus tôt. Une attestation délivrée au titre de la RED pour l'article 3, paragraphe 3, point d), e) ou f), entre dans cette catégorie. Convenez avec votre organisme notifié de la manière dont elle sera utilisée dans votre évaluation au titre du CRA, et prévoyez une nouvelle évaluation avant cette date.
  2. Produits déjà sur le marché. Les produits mis sur le marché avant le 11 décembre 2027 ne sont soumis aux exigences du CRA que s'ils font l'objet d'une modification substantielle à partir de cette date.
  3. Signalement. Les obligations de signalement de l'article 14 s'appliquent également à tous les produits comportant des éléments numériques concernés qui ont été mis sur le marché avant le 11 décembre 2027. Elles s'appliquent depuis le 11 septembre 2026.

Les unités mises sur le marché avant le 11 décembre 2027 peuvent encore être vendues ensuite par les distributeurs. La gestion des stocks compte donc. Convenez avec votre importateur du moment où chaque lot est mis sur le marché, et conservez des enregistrements indiquant la date pour chaque numéro de série.

Peut-on réutiliser le travail EN 18031 pour le CRA ?

En partie, et avec prudence. Le considérant 3 du règlement délégué (UE) 2026/339 indique que les exigences du CRA incluent tous les éléments des exigences de cybersécurité de la RED. Le CRA lui-même, à son considérant 30, reconnaît le lien avec l'acte délégué de la RED et demande une coordination en matière de normalisation et d'orientations pendant la transition.

Les normes harmonisées du CRA sont en cours d'élaboration par le CEN, le CENELEC et l'ETSI dans le cadre d'une demande de normalisation de la Commission, qu'ils ont acceptée en 2025. Tant que ces normes ne sont pas citées au Journal officiel, vous ne pouvez pas savoir précisément quels éléments de preuve EN 18031 y correspondront. Vérifiez la situation la plus récente avant de planifier votre campagne d'essais.

Ce que vous pouvez raisonnablement reprendre :

  • votre inventaire des interfaces, des services réseau et des données stockées ;
  • votre appréciation des risques, mise à jour pour le champ plus large du CRA ;
  • les mesures de conception sécurisée déjà en place, comme l'authentification, les mises à jour sécurisées et la protection des données stockées ;
  • les rapports d'essai, comme éléments de preuve complémentaires, lorsqu'ils restent pertinents pour la version du produit que vous expédiez.

Ce qu'ajoute le CRA va au-delà de l'EN 18031. L'annexe I, partie II, exige une gestion des vulnérabilités pendant toute la période d'assistance, y compris les mises à jour de sécurité et la divulgation coordonnée des vulnérabilités. Il vous faut aussi une période d'assistance définie, des informations de sécurité destinées aux utilisateurs et une documentation technique organisée autour des exigences du CRA. Attendez-vous à réécrire une partie de votre dossier, même si les mesures techniques restent les mêmes. La formation sur le Cyber Resilience Act traite ces exigences une par une.

Un plan pratique pour les fabricants de produits radio, de 2026 à 2028

De maintenant à la mi-2027 : rester conforme à la RED.

  • Maintenez chaque unité conforme au règlement délégué (UE) 2022/30 et aux normes EN 18031 telles qu'elles sont citées.
  • Appliquez votre procédure de signalement CRA. Le signalement via la plateforme unique de signalement de l'ENISA s'applique depuis le 11 septembre 2026.
  • Ne retardez pas une évaluation nécessaire par un organisme notifié au titre de la RED dans l'espoir d'y échapper. Les règles de la RED s'appliquent à chaque unité jusqu'au 10 décembre 2027.

Au cours de 2027 : préparer la bascule.

  • Recensez vos produits radio et déterminez lesquels seront encore mis sur le marché après le 11 décembre 2027.
  • Classez chacun d'eux au titre du CRA et déterminez si un organisme notifié sera nécessaire.
  • Réalisez une analyse des écarts entre votre dossier EN 18031 et l'annexe I du CRA, parties I et II.
  • Fixez la période d'assistance et le processus de mise à jour de chaque produit.
  • Préparez la nouvelle documentation technique et un projet de déclaration UE de conformité.

À partir du 11 décembre 2027 : basculer unité par unité.

  • Expédiez les unités avec la déclaration mise à jour, qui cite la RED et le CRA.
  • Suivez quels numéros de série ont été mis sur le marché avant et après cette date.
  • Si vous détenez une attestation d'examen UE de type pour la cybersécurité RED, prévoyez son remplacement avant le 11 juin 2028.

Surveillez le Journal officiel tout au long de la période. Les normes du CRA, les orientations de la Commission et les actes d'exécution sont encore en cours de publication. La formation sur la cybersécurité RED traite en profondeur le régime actuel de la RED.

Points clés

  • Le règlement délégué (UE) 2026/339 abroge le règlement délégué (UE) 2022/30 avec effet au 11 décembre 2027.
  • Jusqu'au 10 décembre 2027, chaque unité doit satisfaire aux exigences de cybersécurité de la RED, et vous travaillez avec l'EN 18031 telle qu'elle est citée, restrictions comprises.
  • À partir du 11 décembre 2027, la cybersécurité relève de l'annexe I du CRA, tandis que la RED couvre toujours la sécurité, la CEM et le spectre radioélectrique.
  • En vertu de l'article 69 du CRA, les certificats de cybersécurité délivrés au titre d'une autre législation de l'UE restent valables au plus tard jusqu'au 11 juin 2028.
  • Le travail réalisé sur l'EN 18031 est un bon point de départ, mais le CRA ajoute la gestion des vulnérabilités, les périodes d'assistance et les mises à jour.

Pour le cadre qui sous-tend tout cela, commencez par le premier module gratuit de Fondamentaux du marquage CE : opérateurs économiques, mise sur le marché et marquage CE.

Apprenez tout le parcours, étape par étape

Fondamentaux du marquage CE vous accompagne des règles du marché de l'UE jusqu'à votre première expédition, avec des modèles et des quiz. Le module 1 est gratuit.

Questions fréquentes

Le règlement délégué (UE) 2022/30 est-il toujours en vigueur ?

Oui. Il s'applique depuis le 1er août 2025 et reste applicable jusqu'au 10 décembre 2027. Le règlement délégué (UE) 2026/339 l'abroge avec effet au 11 décembre 2027. Chaque unité mise sur le marché avant cette date doit y satisfaire.

Dois-je refaire les essais de mon produit radio pour le CRA ?

Cela dépend de la correspondance entre vos éléments de preuve EN 18031 et les exigences du CRA, ainsi qu'avec les normes harmonisées du CRA une fois qu'elles seront citées. Certains éléments peuvent être réutilisés, mais le CRA ajoute des exigences comme la gestion des vulnérabilités et les mises à jour de sécurité. Prévoyez une analyse des écarts en 2027 et vérifiez la situation la plus récente des normes.

Que devient mon attestation d'examen UE de type pour la cybersécurité RED ?

L'article 69 du CRA prévoit que les attestations d'examen UE de type et les décisions d'approbation relatives aux exigences de cybersécurité délivrées au titre d'une autre législation d'harmonisation de l'Union restent valables jusqu'au 11 juin 2028, sauf si elles expirent plus tôt. Convenez avec votre organisme notifié de la manière dont elle s'intègre à votre évaluation au titre du CRA et préparez l'étape suivante avant cette date.

Quelle est la différence entre la cybersécurité RED et le CRA pour un produit Wi-Fi ?

La cybersécurité RED ajoute trois exigences à la RED : protection du réseau, protection des données à caractère personnel et de la vie privée, et protection contre la fraude. Le CRA couvre la cybersécurité sur toute la durée de vie du produit, y compris la gestion des vulnérabilités, une période d'assistance et les mises à jour de sécurité. À partir du 11 décembre 2027, le CRA reprend le volet cybersécurité, et la RED conserve la sécurité, la CEM et le spectre radioélectrique.

Ce guide est un support de formation à caractère général et ne constitue pas un conseil juridique. Les règles de l'UE et les citations de normes évoluent : vérifiez les textes les plus récents au Journal officiel de l'Union européenne avant de prendre une décision.

Guides associés

Soyez parmi les premiers

Inscrivez-vous sur la liste d'attente pour bénéficier du tarif de lancement et recevoir une check-list gratuite d'applicabilité du marquage CE. Nous vous écrirons uniquement au sujet des formations VeridEx.