Qu'est-ce que le Cyber Resilience Act ?
Le Cyber Resilience Act est le règlement européen (UE) 2024/2847 sur les exigences de cybersécurité applicables aux produits comportant des éléments numériques. Il vise à améliorer la sécurité de ces produits sur l'ensemble de leur cycle de vie.
Son principe central est le « security by design » : la cybersécurité doit être intégrée dès la conception et le développement, et non ajoutée après la découverte d'une vulnérabilité ou d'un incident.
Quels produits sont concernés par le CRA ?
Le CRA couvre les produits matériels et logiciels dont l'usage prévu ou raisonnablement prévisible inclut une connexion directe ou indirecte à un appareil ou à un réseau. Cela peut concerner, par exemple :
- les logiciels et applications ;
- les objets connectés et équipements IoT ;
- les équipements réseau (routeurs, pare-feu, etc.) ;
- les appareils électroniques connectés ;
- certains composants matériels ou logiciels commercialisés séparément.
Certains produits déjà couverts par une réglementation européenne spécifique sont exclus du dispositif. Chaque entreprise doit donc vérifier si ses produits entrent dans le champ du CRA.
Qui est concerné : fabricants, importateurs et distributeurs
Les fabricants sont au cœur du dispositif, mais pas seuls. Importateurs et distributeurs ont eux aussi des obligations, proportionnées à leur rôle dans la mise sur le marché. Première étape : identifier vos produits et votre rôle exact dans la chaîne de commercialisation.
Quelles sont les principales obligations du CRA ?
1. Intégrer la cybersécurité dès la conception
Les fabricants doivent évaluer les risques de cybersécurité de leurs produits et en tenir compte lors de la conception, du développement, de la production et de la maintenance. Le règlement fixe aussi des exigences techniques pour réduire les risques de compromission.
2. Gérer les vulnérabilités tout au long du support
Les fabricants doivent disposer de processus pour identifier, documenter et corriger les vulnérabilités pendant toute la période de support du produit.
3. Signaler vulnérabilités et incidents
Depuis le 11 septembre 2026, les fabricants doivent signaler les vulnérabilités activement exploitées et les incidents graves affectant la sécurité du produit. Une alerte précoce doit être transmise dans les 24 heures suivant la prise de connaissance de l'événement.
Calendrier : les dates clés du CRA
| Date | Échéance |
|---|---|
| 10 décembre 2024 | Entrée en vigueur du règlement |
| 11 juin 2026 | Application de certaines dispositions relatives aux organismes d'évaluation de la conformité |
| 11 septembre 2026 | Application des obligations de signalement |
| 11 décembre 2027 | Application générale du CRA |
Sanctions en cas de non-conformité
Pour certains manquements, les amendes administratives peuvent atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial de l'exercice précédent, le montant le plus élevé étant retenu. Au-delà de l'amende, la conformité est un enjeu de gestion des risques et de confiance auprès de vos clients.
Comment se préparer au CRA ?
À un peu plus d'un an de l'application générale, quatre actions se dégagent :
- Cartographier vos produits et déterminer s'ils entrent dans le champ du CRA.
- Identifier votre rôle (fabricant, importateur, distributeur) pour chacun.
- Évaluer votre maturité : analyse de risques, gestion des vulnérabilités, processus de signalement.
- Planifier les écarts à combler avant décembre 2027, en commençant par le signalement, déjà applicable.
Besoin d'évaluer l'impact du CRA sur vos produits ? Les équipes cybersécurité d'Acelys, ESN indépendante basée à Montpellier vous accompagnent !



