Accueil / Cybersécurité / Cyber Resilience Act

Règlement européen · fabricants, importateurs, distributeurs

Cyber Resilience Act : les obligations de notification ont commencé le 11 septembre 2026

Le Cyber Resilience Act (CRA) de l'UE couvre tout produit comportant des éléments numériques vendu dans l'UE — appareils connectés et logiciels. Depuis le 11 septembre 2026, les fabricants doivent notifier les vulnérabilités activement exploitées et les incidents graves. À partir du 11 décembre 2027, l'ensemble du règlement s'applique.

→ Savoir ce que le CRA implique pour mes produits

Depuis le 11 septembre 2026 : notifier sous 24 heures

ÉtapeDélaiContenu
Alerte précoce24 heures après en avoir pris connaissanceVulnérabilité activement exploitée ou incident grave, États membres concernés
Notification72 heuresNature du problème, mesures correctives ou d'atténuation
Rapport final14 jours après la mise à disposition d'un correctif (vulnérabilité) / 1 mois (incident)Description, gravité, cause première, mesures prises

Les notifications passent par la plateforme unique de signalement gérée par l'ENISA, à destination du CSIRT national.

À partir du 11 décembre 2027

Qui est concerné

Les sanctions en cas de non-respect des exigences essentielles peuvent atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires mondial.

À voir aussi

Questions fréquentes

Nous installons des panneaux solaires, des pompes à chaleur ou des bornes de recharge. Sommes-nous fabricants ?

Pas si vous vous contentez d'installer des produits fabriqués par d'autres. Vous devenez fabricant si vous apposez votre propre nom ou marque sur un produit, ou si vous le modifiez substantiellement — et importateur si vous faites entrer des produits de l'extérieur de l'UE.

Le CRA s'applique-t-il aux logiciels ?

Oui, aux logiciels mis sur le marché de l'UE en tant que produits (avec certaines exclusions, comme les logiciels couverts par d'autres règles européennes spécifiques et les logiciels libres non commerciaux).

Que se passe-t-il le 11 décembre 2027 ?

L'ensemble du règlement s'applique : les produits doivent satisfaire aux exigences essentielles de cybersécurité, porter le marquage CE sur cette base et bénéficier d'une période d'assistance pour les mises à jour de sécurité.

Sources

Dernière vérification : 28 septembre 2026. Cette page est une information générale, pas un avis juridique.

Premier échange gratuit · en anglais

Vous vendez des produits connectés ?

Dites-nous ce que vous fabriquez ou importez. Un conseiller vous répond sous un jour ouvré : ce que le CRA exige de vous, et dans quel ordre. Notre conseiller travaille en anglais.

  • Réponse sous un jour ouvré
  • Périmètre et prix écrits avant tout travail
  • Conseil en anglais
  • Pays-Bas · Belgique · Luxembourg

Vous préférez l'e-mail ? Écrivez à contact@cybernovalabs.io

→ Échange cybersécurité gratuit