Accueil / Cybersécurité / Cyber Resilience Act
Cyber Resilience Act : les obligations de notification ont commencé le 11 septembre 2026
Le Cyber Resilience Act (CRA) de l'UE couvre tout produit comportant des éléments numériques vendu dans l'UE — appareils connectés et logiciels. Depuis le 11 septembre 2026, les fabricants doivent notifier les vulnérabilités activement exploitées et les incidents graves. À partir du 11 décembre 2027, l'ensemble du règlement s'applique.
→ Savoir ce que le CRA implique pour mes produits
Depuis le 11 septembre 2026 : notifier sous 24 heures
| Étape | Délai | Contenu |
|---|---|---|
| Alerte précoce | 24 heures après en avoir pris connaissance | Vulnérabilité activement exploitée ou incident grave, États membres concernés |
| Notification | 72 heures | Nature du problème, mesures correctives ou d'atténuation |
| Rapport final | 14 jours après la mise à disposition d'un correctif (vulnérabilité) / 1 mois (incident) | Description, gravité, cause première, mesures prises |
Les notifications passent par la plateforme unique de signalement gérée par l'ENISA, à destination du CSIRT national.
À partir du 11 décembre 2027
- Exigences essentielles de cybersécurité dès la conception et par défaut
- Gestion des vulnérabilités pendant une période d'assistance déclarée
- Nomenclature logicielle (SBOM) et documentation technique
- Évaluation de la conformité et marquage CE
- Mises à jour de sécurité fournies gratuitement pendant la période d'assistance
Qui est concerné
- Fabricants d'appareils connectés et de logiciels — y compris les entreprises qui vendent des produits sous leur propre marque
- Importateurs qui font entrer des produits de l'extérieur de l'UE
- Distributeurs, qui doivent vérifier le marquage CE et la documentation
- Installateurs d'onduleurs solaires, de pompes à chaleur, de bornes de recharge, d'alarmes et de systèmes domotiques : généralement pas fabricants, mais ils doivent choisir des produits conformes et répercuter les mises à jour
Les sanctions en cas de non-respect des exigences essentielles peuvent atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires mondial.
À voir aussi
Questions fréquentes
Nous installons des panneaux solaires, des pompes à chaleur ou des bornes de recharge. Sommes-nous fabricants ?
Pas si vous vous contentez d'installer des produits fabriqués par d'autres. Vous devenez fabricant si vous apposez votre propre nom ou marque sur un produit, ou si vous le modifiez substantiellement — et importateur si vous faites entrer des produits de l'extérieur de l'UE.
Le CRA s'applique-t-il aux logiciels ?
Oui, aux logiciels mis sur le marché de l'UE en tant que produits (avec certaines exclusions, comme les logiciels couverts par d'autres règles européennes spécifiques et les logiciels libres non commerciaux).
Que se passe-t-il le 11 décembre 2027 ?
L'ensemble du règlement s'applique : les produits doivent satisfaire aux exigences essentielles de cybersécurité, porter le marquage CE sur cette base et bénéficier d'une période d'assistance pour les mises à jour de sécurité.
Sources
Dernière vérification : 28 septembre 2026. Cette page est une information générale, pas un avis juridique.
Vous vendez des produits connectés ?
Dites-nous ce que vous fabriquez ou importez. Un conseiller vous répond sous un jour ouvré : ce que le CRA exige de vous, et dans quel ordre. Notre conseiller travaille en anglais.
- Réponse sous un jour ouvré
- Périmètre et prix écrits avant tout travail
- Conseil en anglais
- Pays-Bas · Belgique · Luxembourg