Conformité · Cyber Resilience Act

Mis à jour le · d'après le règlement (UE) 2024/2847

Le CRA s'applique déjà. Voici ce qu'il vous demande.

Beaucoup d'entreprises pensent avoir jusqu'à fin 2027. Pourtant, depuis le 11 septembre 2026, toute vulnérabilité activement exploitée dans un produit que vous vendez doit être signalée sous 24 heures. Ce guide reprend le règlement obligation par obligation, et montre où le VOC illicium vous fait gagner du temps.

L'essentiel en quatre points

  • Le CRA concerne tout produit logiciel ou matériel connecté vendu dans l'Union européenne.
  • Depuis le 11 septembre 2026, les vulnérabilités activement exploitées et les incidents graves se signalent sous 24 heures, via la plateforme de l'ENISA.
  • Au 11 décembre 2027, vos produits devront être sûrs dès la conception, suivis pendant au moins cinq ans, documentés et marqués CE.
  • Les amendes vont jusqu'à 15 millions d'euros ou 2,5 % du chiffre d'affaires mondial.
01

Êtes-vous concerné ?

Articles 2 et 3

Le règlement vise les produits comportant des éléments numériques : un logiciel, un objet connecté, un composant vendu séparément, dès lors qu'il se connecte à un appareil ou à un réseau. La partie serveur dont le produit a besoin pour fonctionner est incluse.

  • Fabricant : vous développez, ou faites développer, et commercialisez sous votre nom, que ce soit payant ou gratuit. C'est vous qui portez l'essentiel des obligations.
  • Importateur et distributeur : vous mettez sur le marché européen le produit d'un autre. Vous devez vérifier que le fabricant a fait son travail.
  • Hors champ : dispositifs médicaux, véhicules, aéronautique certifiée, équipements marins, produits de défense.
02

Le calendrier

Articles 69 et 71

  • 11 juin 2026 : mise en place des organismes chargés d'évaluer la conformité.
  • 11 septembre 2026, en vigueur : obligation de signalement des vulnérabilités activement exploitées et des incidents graves. Elle vaut aussi pour les produits déjà sur le marché.
  • 11 décembre 2027 : toutes les autres obligations, pour les produits mis sur le marché à partir de cette date.
03

Signaler dans les délais

Article 14 · en vigueur depuis le 11 septembre 2026

Dès que vous avez connaissance d'une vulnérabilité activement exploitée dans votre produit, trois échéances démarrent. Les notifications passent par la plateforme unique de signalement de l'ENISA, qui les transmet au CSIRT coordinateur de votre pays.

24 heuresAlerte précoce, avec les pays où le produit est distribué.
72 heuresNotification : nature de l'exploitation, mesures prises, mesures à prendre par les utilisateurs.
14 joursRapport final, après la mise à disposition du correctif.

Les incidents graves touchant la sécurité du produit suivent le même rythme, avec un rapport final sous un mois. Vous devez aussi informer les utilisateurs concernés et leur indiquer quoi faire.

04

Gérer les vulnérabilités pendant toute la durée de vie

Article 13 et annexe I, partie II

Vous devez suivre et corriger les failles de votre produit pendant une période d'assistance d'au moins cinq ans, sauf si sa durée d'utilisation prévue est plus courte.

  • Connaître vos composants : tenir une nomenclature logicielle (SBOM) dans un format lisible par machine.
  • Corriger sans retard, par des mises à jour de sécurité gratuites, si possible séparées des nouvelles fonctionnalités.
  • Tester régulièrement la sécurité du produit.
  • Publier les vulnérabilités corrigées, avec leur gravité et les actions à mener.
  • Ouvrir un canal : une politique de divulgation coordonnée et une adresse de contact pour recevoir les signalements.
05

Concevoir des produits sûrs

Article 13 et annexe I, partie I · au 11 décembre 2027

Avant la mise sur le marché, vous évaluez les risques de cybersécurité de votre produit et en tenez compte de la conception à la maintenance. Concrètement, le produit doit notamment :

  • être livré sans vulnérabilité exploitable connue ;
  • être sécurisé par défaut, avec une remise à zéro possible ;
  • pouvoir être mis à jour, idéalement automatiquement ;
  • protéger les accès et les données, et limiter sa surface d'attaque.
06

Documenter et prouver

Articles 13, 28, 30 et 31 · au 11 décembre 2027

La conformité se démontre. Vous constituez une documentation technique qui inclut l'évaluation des risques, vous établissez une déclaration UE de conformité et vous apposez le marquage CE. Ces documents sont conservés au moins dix ans. Certains produits jugés sensibles, comme les systèmes d'exploitation, les VPN ou les pare-feu, passent par une évaluation plus poussée.

07

Ce que vous risquez

Article 64

  • Jusqu'à 15 M€ ou 2,5 % du chiffre d'affaires mondial pour un manquement aux exigences de sécurité ou aux obligations de signalement.
  • Jusqu'à 10 M€ ou 2 % pour les autres obligations, par exemple celles des importateurs et distributeurs.
  • Jusqu'à 5 M€ ou 1 % pour des informations inexactes fournies aux autorités.

Le montant le plus élevé est retenu. Les micro et petites entreprises ne sont pas sanctionnées pour le seul dépassement du délai d'alerte de 24 heures, mais le reste de l'obligation s'impose à elles.

Bientôt disponible

Déclarez à l'ENISA directement depuis le VOC

Nous préparons l'envoi automatique de vos notifications vers la plateforme unique de signalement de l'ENISA. Les informations déjà présentes dans le VOC alimentent l'alerte à 24 heures, la notification à 72 heures et le rapport final, sans ressaisie. Vous validez, le VOC transmet et garde la trace.

Demander une démo ›Découvrir le VOC
Notification CRA depuis le VOC
Alerte précoce24 h
Notification72 h
Rapport final14 j
DestinataireENISA · SRP
Questions fréquentes

Le CRA en clair

Oui. Depuis le 11 septembre 2026, les fabricants doivent signaler les vulnérabilités activement exploitées et les incidents graves qui touchent leurs produits, y compris les produits déjà vendus. Les autres obligations, dont les exigences de conception et le marquage CE, s'appliquent au 11 décembre 2027.

Le CRA vise tout produit logiciel ou matériel qui se connecte à un appareil ou à un réseau et que vous commercialisez dans l'Union européenne, même gratuitement. Il couvre aussi la partie serveur dont le produit a besoin pour fonctionner. Les dispositifs médicaux, les véhicules, l'aéronautique certifiée, les équipements marins et les produits de défense en sont exclus.

Une vulnérabilité pour laquelle il existe des preuves fiables qu'un acteur malveillant l'a exploitée dans un système, sans l'autorisation de son propriétaire. Une faille simplement découverte ou corrigée n'entre pas dans cette obligation de signalement.

Via la plateforme unique de signalement opérée par l'ENISA. La notification parvient en même temps au CSIRT coordinateur de l'État membre de votre établissement principal et à l'ENISA.

Jusqu'à 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu, pour un manquement aux exigences essentielles ou aux obligations de signalement. Les micro et petites entreprises ne sont pas sanctionnées pour le seul dépassement du délai d'alerte de 24 heures.

Source : règlement (UE) 2024/2847 du 23 octobre 2024 sur la cyberrésilience, Journal officiel de l'Union européenne du 20 novembre 2024. Ce guide simplifie le texte et ne constitue pas un avis juridique.

Où en êtes-vous

Quatre questions pour mesurer votre exposition au CRA