Dates du Cyber Resilience Act : ce qui s'applique en 2026 et 2027
Calendrier du CRA : signalement des vulnérabilités depuis le 11 septembre 2026, obligations principales au 11 décembre 2027 et lien avec le marquage CE.

Depuis le 1er août 2025, le règlement délégué (UE) 2022/30 pris au titre de la directive sur les équipements radioélectriques (RED) impose à de nombreux produits radio connectés à l'internet de protéger le réseau et les données à caractère personnel et de protéger les utilisateurs contre la fraude. Les normes harmonisées correspondantes sont celles de la série EN 18031, mais leurs citations au Journal officiel comportent des restrictions. La possibilité d'une autodéclaration selon le module A ou la nécessité d'un organisme notifié dépend de l'effet de ces restrictions sur votre produit.
La directive sur les équipements radioélectriques, directive 2014/53/UE, a toujours couvert trois domaines : la sécurité, la compatibilité électromagnétique (CEM) et l'utilisation efficace du spectre radioélectrique. Le règlement délégué (UE) 2022/30 ajoute un quatrième domaine pour de nombreux produits radio connectés : la cybersécurité. Il le fait au moyen de trois exigences essentielles de l'article 3, paragraphe 3, de la directive.
Ces exigences s'appliquent depuis le 1er août 2025. Elles s'appliquent à chaque unité mise sur le marché à partir de cette date, car la mise sur le marché s'effectue unité par unité. Un modèle que vous vendez depuis des années doit y satisfaire pour chaque nouvelle unité que vous expédiez aujourd'hui.
Pour les produits concernés, la cybersécurité fait désormais partie de ce que déclare le marquage CE. Concrètement, cela peut impliquer des essais de cybersécurité, une documentation technique supplémentaire et, dans certains cas, un organisme notifié.
Commencez par la RED elle-même. Elle couvre tout produit qui émet ou reçoit intentionnellement des ondes radioélectriques à des fins de radiocommunication ou de radiorepérage. Cela comprend le Wi-Fi, le Bluetooth, les réseaux mobiles, la RFID et le radar. Un produit qui intègre un module radio devient dans son ensemble un équipement radioélectrique. Une machine d'emballage ou un automate industriel équipé d'un module Wi-Fi intégré est donc un équipement radioélectrique, et la RED s'applique au produit complet.
Le règlement délégué vise ensuite de nombreux produits radio connectés à l'internet. Une première vérification pratique est simple : si votre produit dispose du Wi-Fi, du Bluetooth ou d'une connexion mobile et qu'il communique avec l'internet, examinez d'abord le règlement délégué. Lisez ensuite mot pour mot ses dispositions relatives au champ d'application, comme pour tout texte de l'UE sur les produits, et consignez votre conclusion dans votre analyse d'applicabilité.
Notez la justification dans les deux sens. Si vous concluez que les exigences s'appliquent, indiquez lesquelles. Si vous concluez qu'elles ne s'appliquent pas, indiquez la disposition qui fonde votre décision. Une autorité ou un organisme notifié peut vous demander pourquoi.
Les trois exigences essentielles activées par le règlement délégué figurent à l'article 3, paragraphe 3, de la RED, points d), e) et f). En termes simples :
Menez votre analyse d'applicabilité point par point. Pour chacun des trois points, consignez s'il s'applique à votre produit et pourquoi, avec la disposition du règlement délégué qui fonde votre réponse. La même structure se retrouve ensuite dans votre liste de normes, vos rapports d'essai et votre déclaration.
Ces exigences s'ajoutent aux exigences fondamentales de la RED. La sécurité et la CEM, à l'article 3, paragraphe 1, s'appliquent toujours pleinement. Il en va de même des exigences radio de l'article 3, paragraphe 2. Pour les équipements radioélectriques, vous couvrez la sécurité et la CEM au moyen de la RED elle-même : vous n'appliquez donc pas séparément la directive basse tension ni la directive CEM.
Les normes harmonisées correspondant aux exigences de cybersécurité sont celles de la série EN 18031. Comme pour toute norme harmonisée, une norme ne confère la présomption de conformité qu'une fois sa référence publiée au Journal officiel de l'Union européenne, et uniquement pour les exigences qu'elle couvre.
Les normes EN 18031 ont été citées avec restriction lors de leur première publication. Une restriction signifie qu'une partie de la norme ne confère pas la présomption de conformité. La note jointe à la citation précise quels articles sont concernés. Leurs citations comportent actuellement des restrictions et le cadre évolue encore : vous devez donc vérifier la situation la plus récente au Journal officiel avant de prendre toute décision.
En pratique :
Notre guide sur les normes harmonisées et la présomption de conformité explique comment lire les listes, les éditions et les dates de cessation.
C'est là que les restrictions ont un coût direct. Au titre de la RED, le choix de la procédure d'évaluation de la conformité dépend des normes harmonisées :
| Exigences | Module A (contrôle interne de la production) | Sinon |
|---|---|---|
| Article 3, paragraphe 1 : sécurité et CEM | Toujours possible | Sans objet |
| Article 3, paragraphes 2 et 3 : radio et cybersécurité | Uniquement si des normes harmonisées les couvrant sont entièrement appliquées et qu'aucune restriction de leur citation ne concerne votre produit | Module B plus C, ou module H, avec un organisme notifié |
Le module A n'est donc plus possible pour les exigences de cybersécurité dans trois situations : une restriction de la citation EN 18031 concerne votre produit, vous n'appliquez les normes qu'en partie, ou aucune norme harmonisée ne couvre l'exigence. Dans chacun de ces cas, un organisme notifié doit intervenir pour ces exigences.
Dans le module B plus C, l'organisme notifié examine la conception et délivre une attestation d'examen UE de type, et vous maîtrisez la production. Comme l'organisme n'intervient que dans la phase de conception, son numéro à quatre chiffres ne suit pas le marquage CE. Dans le module H, l'organisme approuve et surveille votre système de qualité, et son numéro figure à côté du marquage CE, sous la forme CE xxxx.
Avant de signer un contrat, vérifiez dans NANDO, la base de données des organismes notifiés de la Commission, que l'organisme est notifié au titre de la RED pour votre module et votre produit. Vous trouverez plus de détails sur les procédures des différents textes dans notre guide ai-je besoin d'un organisme notifié.
La documentation technique doit montrer comment chaque exigence de cybersécurité applicable est satisfaite. Son contenu type comprend :
Soyez prudent avec les modules radio intégrés. Un module accompagné de ses propres rapports est un bon point de départ, mais il ne rend pas le produit entier conforme. Évaluez le produit dans son ensemble, et assurez la traçabilité de chaque rapport par rapport à la révision matérielle et logicielle essayée.
La déclaration UE de conformité cite la directive 2014/53/UE avec le règlement délégué (UE) 2022/30, ainsi que RoHS et tout autre texte applicable, comme la législation machines. Au titre de la RED, chaque unité est accompagnée d'une copie de la déclaration complète ou d'une déclaration simplifiée indiquant une adresse internet.
Enfin, anticipez les évolutions. Le règlement sur la cyberrésilience (Cyber Resilience Act), règlement (UE) 2024/2847, applique ses principales obligations à partir du 11 décembre 2027. Pour les produits radio, les exigences de cybersécurité de l'acte délégué RED devraient céder la place au Cyber Resilience Act lorsque celui-ci s'appliquera pleinement, et l'abrogation du règlement délégué (UE) 2022/30 est actuellement prévue à partir de cette date. Vérifiez la situation la plus récente au Journal officiel. Notre guide sur les dates du Cyber Resilience Act indique ce qui s'applique et quand, et la formation sur la cybersécurité RED traite les exigences en détail.
Le premier module gratuit de notre formation Fondamentaux du marquage CE explique le cadre de ces règles : opérateurs économiques, mise sur le marché et marquage CE.
Fondamentaux du marquage CE vous accompagne des règles du marché de l'UE jusqu'à votre première expédition, avec des modèles et des quiz. Le module 1 est gratuit.
Pas toujours. Vous pouvez recourir au module A pour l'article 3, paragraphe 3, points d), e) et f), si vous appliquez entièrement les normes EN 18031 citées au Journal officiel et qu'aucune restriction de la citation ne concerne votre produit. Si une restriction concerne votre produit, ou si vous n'appliquez les normes qu'en partie, il vous faut un organisme notifié selon le module B plus C ou le module H.
Non. Un produit qui intègre un module radio devient dans son ensemble un équipement radioélectrique, et vous devez évaluer le produit complet. Les rapports du module sont des éléments de preuve utiles, mais l'intégration peut modifier le résultat : l'évaluation et les éventuels essais doivent donc porter sur votre produit.
Le règlement délégué (UE) 2022/30 ajoute trois exigences de cybersécurité à la RED pour de nombreux produits radio connectés à l'internet, et il s'applique depuis le 1er août 2025. Le Cyber Resilience Act couvre plus largement les produits comportant des éléments numériques, avec des obligations principales à partir du 11 décembre 2027. Les exigences de cybersécurité de la RED doivent actuellement céder la place au CRA à partir de cette date : vérifiez la situation la plus récente.
Dans la citation des normes au Journal officiel de l'Union européenne, dans les notes jointes à la référence. La liste récapitulative de la Commission pour la RED rassemble les citations, mais le Journal officiel est la source juridique. Lisez la note elle-même, et pas seulement le titre de la norme.
Ce guide est un support de formation à caractère général et ne constitue pas un conseil juridique. Les règles de l'UE et les citations de normes évoluent : vérifiez les textes les plus récents au Journal officiel de l'Union européenne avant de prendre une décision.
Calendrier du CRA : signalement des vulnérabilités depuis le 11 septembre 2026, obligations principales au 11 décembre 2027 et lien avec le marquage CE.
Quand le droit de l'UE exige un organisme notifié : modules A à H, règles DBT, CEM, RED, ATEX, DESP et machines, vérification dans NANDO et documents délivrés.
Comment les normes harmonisées confèrent la présomption de conformité : citation au JOUE, annexe Z, éditions, dates de cessation, restrictions, EN et ISO/IEC.
Inscrivez-vous sur la liste d'attente pour bénéficier du tarif de lancement et recevoir une check-list gratuite d'applicabilité du marquage CE. Nous vous écrirons uniquement au sujet des formations VeridEx.
Merci, vous êtes inscrit. Nous vous contacterons avant le lancement.