Réglementation européenne

Qu’est-ce que le Cyber Resilience Act ? Guide complet à l’usage des fabricants et fournisseurs

La nouvelle législation européenne sur la cybersécurité des produits numériques, et ce que les fabricants, importateurs et distributeurs doivent mettre en œuvre avant décembre 2027.

Dans un monde technologiquement avancé comme le nôtre, les cyberattaques sont devenues l’équivalent moderne du braquage armé. Plutôt que de s’en prendre à des banques, des commerces ou des particuliers malchanceux, de nombreux criminels modernes concentrent leurs efforts sur le vol auprès d’entreprises, de gouvernements et de particuliers via des cyberattaques. Bien que ces attaques varient en taille, ampleur et audace, elles constituent au total un secteur criminel d’ampleur considérable.

Selon le groupe sectoriel Cybersecurity Ventures, le coût annuel global de la cybercriminalité dépasse désormais 10 000 milliards $. Ce montant résulte d’une combinaison de conséquences négatives, telles que :

  • Arrêts d’activité et la perte de productivité associée
  • Vol par fraude, extorsion ou détournement de fonds
  • Perte de données
  • Vol de propriété intellectuelle

La grande diversité des modes d’action des cybercriminels — et la quantité d’informations précieuses potentiellement extraites lors de ces attaques — génère un secteur criminel en pleine croissance. Selon les données de Cybersecurity Ventures, le coût global de la cybercriminalité a considérablement augmenté au cours de la dernière décennie :

  • 2015 : 3 000 milliards $
  • 2021 : 6 000 milliards $
  • 2025 : 10 500 milliards $

Si certaines organisations estiment que ces montants sont nettement inférieurs, même un coût annuel de la cybercriminalité évalué entre 1 000 et 2 000 milliards de dollars placerait ce secteur criminel à l’échelle du PIB de l’Indonésie ou des Pays-Bas. Mais alors, que font les gouvernements mondiaux et les grandes puissances face à ce nouveau terrain de jeu pour acteurs malveillants ?

Qu’est-ce que le Cyber Resilience Act ?

Le Cyber Resilience Act (CRA) est un règlement établi par l’Union européenne pour répondre à la croissance de la cybercriminalité. Cette réglementation vise à obliger les entreprises technologiques et autres fabricants à concevoir des matériels et logiciels mieux protégés contre les cyberattaques et moins susceptibles de servir de vecteurs à des délits visant les données ou ressources financières des citoyens européens. Comme l’explique la Commission européenne sur son site, le Cyber Resilience Act vise à établir « des exigences de cybersécurité claires et obligatoires tout au long du cycle de vie des produits numériques ».

Le CRA a été initialement proposé par la Commission européenne en 2022. Deux ans plus tard, en 2024, le texte a été formellement adopté par le Parlement européen puis approuvé par le Conseil de l’UE. Après publication au Journal officiel de l’UE en novembre, le CRA est officiellement entré en vigueur en décembre 2024.

Compte tenu de l’ampleur des obligations imposées par le CRA aux entreprises concernées, l’UE accorde aux acteurs économiques un délai significatif pour préparer leur mise en conformité. La mise en application du texte sera progressive : elle débute en septembre 2026 pour aboutir à une application complète en décembre 2027.

Quelles sont les exigences du Cyber Resilience Act ?

Le CRA européen impose un ensemble d’obligations aux organisations concernées. Ce règlement vise à contraindre légalement ces entreprises à créer des produits numériques plus sûrs et résilients, à mettre en œuvre des protocoles robustes pour la gestion des incidents de cybersécurité et à promouvoir une transparence accrue auprès des consommateurs et parties prenantes sur les dispositifs de mitigation et le niveau général de sécurité.

Les principales exigences du Cyber Resilience Act figurent à l’annexe I de la loi, intitulée Exigences essentielles en matière de cybersécurité. Elles se répartissent en deux volets : les propriétés requises des produits numériques, et les processus à mettre en œuvre par les fabricants pour se conformer au texte.

Annexe I, Partie I : Propriétés requises des produits numériques

Ce volet est à bien des égards le cœur du dispositif. L’UE souhaite que les produits numériques commercialisés en Europe soient plus sûrs et mieux protégés contre la cybercriminalité, et ces exigences encadrent le niveau de protection attendu. Pour être conforme au CRA, un produit numérique doit être développé et mis sur le marché européen avec les caractéristiques suivantes :

  1. 1 Aucune vulnérabilité exploitable connue
  2. 2 Configuration sécurisée par défaut. Cela signifie que les paramètres par défaut du produit ou de l’appareil sont sécurisés.
  3. 3 Les vulnérabilités peuvent être corrigées efficacement par des mises à jour de sécurité, y compris des mises à jour automatiques comportant un mécanisme de désactivation clair.
  4. 4 Protection contre tout accès non autorisé, notamment par des dispositifs d’authentification, d’identité ou de gestion des accès.
  5. 5 Préservation de la confidentialité des données stockées sur le produit, par chiffrement ou autre méthode.
  6. 6 Protection de l’intégrité des données, programmes et configurations contre les manipulations ou modifications externes.
  7. 7 Seules les données nécessaires au fonctionnement du produit peuvent être collectées.
  8. 8 Maintien des fonctions de base du produit après une cyberattaque.
  9. 9 Réduction de l’impact négatif des cyberattaques sur d’autres appareils ou réseaux.
  10. 10 Superficie d’attaque limitée, c’est-à-dire des points d’exposition ou vulnérabilités réduits pour les acteurs malveillants.
  11. 11 Mécanismes en place pour limiter l’impact et l’efficacité des cyberattaques réussies.
  12. 12 Capacité d’enregistrer les événements de sécurité, y compris les modifications de données ou de fonctions de l’appareil. Cette fonctionnalité doit permettre un désabonnement par l’utilisateur.
  13. 13 Possibilité pour l’utilisateur de supprimer l’ensemble des données et paramètres personnalisés du produit.

Annexe I, Partie II : Processus à mettre en œuvre par les fabricants

Au-delà de la conception et de la fabrication de produits numériques dotés de fonctionnalités de sécurité appropriées, les fabricants doivent également être prêts à jouer un rôle actif dans la mitigation des cyberattaques tout au long du cycle de vie du produit.

Les fabricants doivent mettre en œuvre les mesures suivantes :

  1. 1 Identifier et documenter les vulnérabilités des produits, notamment via un inventaire de nomenclature couvrant toutes les dépendances clés.
  2. 2 Traiter et corriger les vulnérabilités de sécurité dès leur identification, notamment via des mises à jour de sécurité.
  3. 3 Réaliser des tests de sécurité continus sur les produits numériques.
  4. 4 Partager les informations sur les vulnérabilités et incidents de sécurité, y compris leur impact, gravité et des instructions claires pour remédier aux vulnérabilités existantes.
  5. 5 Établir une politique officielle de divulgation coordonnée des vulnérabilités (CVD : Coordinated Vulnerability Disclosure).
  6. 6 Mettre en place un cadre de partage et de déclaration des vulnérabilités, notamment par une adresse de contact facilement accessible afin de signaler les problèmes de sécurité.
  7. 7 Développer des mécanismes permettant la transmission des mises à jour de sécurité à l’ensemble des produits numériques de façon rapide, et le cas échéant, automatique.

Ces mécanismes doivent être diffusés aux utilisateurs et produits sans délai, à titre gratuit, et accompagnés de messages d’information détaillant les actions nécessaires de la part de l’utilisateur.

Quelles entreprises sont concernées par le CRA ?

Le Cyber Resilience Act a un champ d’application très large, soumettant de nombreux acteurs présents dans l’UE à une obligation de conformité. Concrètement, le CRA s’applique à toute entreprise fabriquant des « produits comportant des éléments numériques » proposés sur le marché européen. En d’autres termes, tout matériel pouvant se connecter à Internet ou à un autre appareil, ainsi que tout logiciel — incluant programmes, applications et firmware — relève du périmètre du CRA.

Cette liste n’est pas exhaustive, mais voici quelques exemples d’équipements réglementés par le Cyber Resilience Act :

  • Électronique grand public: Ordinateurs portables, smartphones, tablettes, routeurs, commutateurs.
  • Appareils intelligents: Électroménagers intelligents, enceintes connectées, assistants virtuels, systèmes d’alarme.
  • Technologies portables: Montres intelligentes, bracelets de suivi d’activité, lunettes connectées, bagues intelligentes.
  • Logiciels et micrologiciels: Applications mobiles et de bureau, systèmes d’exploitation, micrologiciels d’appareil.
  • Composants électroniques: Processeurs graphiques, unités centrales de traitement (CPU), microprocesseurs (MPU).

Les produits numériques et technologiques disposent de chaînes d'approvisionnement complexes regroupant de nombreux fabricants, fournisseurs et sous-traitants. L’UE identifie trois groupes spécifiques, appelés « opérateurs économiques », qui doivent se conformer à la loi :

Fabricants

Il s'agit des entreprises qui fabriquent le produit et le commercialisent sous leur nom de marque. Elles sont souvent appelées fabricants d’équipement d’origine (OEM) et s'approvisionnent généralement via de vastes chaînes d'approvisionnement comptant des dizaines, centaines voire milliers de fournisseurs directs et indirects. Ces fabricants précis sont responsables de la conformité au CRA.

Importateurs

Comme leur nom l'indique, ces opérateurs sont des entreprises qui importent des produits numériques depuis l'extérieur de l’UE — souvent depuis un OEM ou un autre fabricant — et les commercialisent sur le marché européen.

Distributeurs

« Distributeurs » désigne ici tous les acteurs, autres que les fabricants et importateurs, qui sont responsables de la mise sur le marché de produits numériques dans l’UE. Les distributeurs englobent les détaillants et d'autres entreprises connexes, et vendent souvent directement aux consommateurs.

Mise en application du CRA par l’UE

Le CRA exige que chaque pays de l’UE désigne une autorité compétente pour faire appliquer la loi et surveiller les entreprises entrant dans son champ d'application. Il peut s’agir de services publics, d’agences ou de toute autre entité dotée de capacités de contrôle et d’exécution. Cette autorité dispose du pouvoir de demander la documentation technique aux opérateurs concernés, d’opérer des rappels de produits, ou de restreindre la mise sur le marché d’un produit non conforme au CRA.

Les autorités peuvent également infliger des pénalités et des amendes en cas d’infraction.

Conséquences du non-respect du CRA

Les entreprises ne respectant pas le Cyber Resilience Act risquent des amendes importantes.

  • Infractions aux exigences essentielles du CRA: Amendes pouvant atteindre 15 millions d’euros ou 2,5 % du chiffre d'affaires mondial de l’entreprise, le montant le plus élevé étant retenu.
  • Infractions à d'autres obligations du CRA (y compris les exigences de documentation et la procédure de marquage CE): Amendes pouvant atteindre 10 millions d’euros ou 2 % du chiffre d'affaires mondial de l’entreprise, le montant le plus élevé étant retenu.
  • Transmission d’informations fausses ou incomplètes aux autorités de marché ou organismes notifiés: Amendes pouvant atteindre 5 millions d’euros ou 1 % du chiffre d'affaires mondial de l’entreprise, le montant le plus élevé étant retenu.

Rôle des organismes de certification dans le Cyber Resilience Act

Selon la classification de risque des produits qu’une entreprise fabrique, importe ou distribue, elle devra ou non collaborer avec un organisme certificateur ou notifié pour satisfaire au Cyber Resilience Act. Le CRA classe tous les produits numériques en quatre catégories :

  • Produits par défaut: Cette catégorie regroupe la majorité des produits numériques présents sur le marché européen, y compris les appareils électroniques grand public, jouets et la plupart des objets connectés. Les entreprises fabriquant, important ou distribuant des produits relevant de la catégorie « par défaut » n’ont pas besoin d’obtenir une évaluation par un tiers.
  • Produits importants (Classe I): Cette classe englobe les articles auxquels incombent des responsabilités particulières en matière de sécurité, comme les routeurs, modems, navigateurs et réseaux privés virtuels (VPN). Ces produits nécessitent en général une évaluation par un organisme notifié, sauf si l’opérateur économique démontre l’application d’une norme harmonisée pertinente en cybersécurité, ou possède une certification cybersécurité européenne approuvée par le CRA.
  • Produits importants (Classe II): Ce groupe concerne des infrastructures encore plus stratégiques pour la sécurité, notamment les pare-feu (firewalls), hyperviseurs et systèmes de détection d’intrusion. Les sociétés qui fabriquent, importent ou distribuent ces produits doivent obligatoirement obtenir une évaluation externe réalisée par un organisme notifié pour attester de leur conformité au CRA.
  • Produits critiques: Il s’agit de la catégorie de risque la plus élevée, qui comprend des produits comme les modules matériels de sécurité, cartes à puce et passerelles de compteurs intelligents. Comme pour la troisième catégorie, les entreprises mettant ces biens sur le marché de l’UE doivent impérativement obtenir une évaluation externe par un organisme notifié.

Dates clés de mise en œuvre du Cyber Resilience Act

La mise en œuvre du CRA par l’UE est progressive. La législation entrera en vigueur sur environ 15 mois, entre septembre 2026 et décembre 2027.

Septembre 2026

Le 11 septembre, les entreprises concernées devront commencer à signaler les vulnérabilités de cybersécurité activement exploitées et les incidents graves de cybersécurité. Comme ces signalements devront être effectifs dès cette date, il sera nécessaire d'avoir mis en place et implémenté des processus internes de notification bien en amont.

Décembre 2027

Quinze mois après l'entrée en vigueur des obligations de notification, les entreprises seront tenues de respecter toutes les autres exigences de conformité. Cela englobe les 13 exigences pour les produits numériques et les 8 obligations à destination des fabricants.

Comment se conformer au CRA

L’un des principaux défis persistants concernant le CRA est que ses normes harmonisées ne sont pas encore finalisées et publiées (à l’automne 2026). Malgré cela, l’UE semble maintenir l’entrée en vigueur des deux échéances majeures — obligation de signalement en septembre 2026, et conformité complète en décembre 2027.

Respecter les normes de cybersécurité existantes

Les entreprises concernées peuvent légitimement s’interroger : en l’absence de normes harmonisées officielles, comment puis-je me préparer dès maintenant ? Même si ce raisonnement se justifie, les organisations disposent de leviers d’action. Il est bien connu que la commission de l’UE chargée de l'élaboration des normes du CRA s’appuie sur plusieurs référentiels éprouvés, que les entreprises peuvent déjà mettre en œuvre tout en anticipant un règlement dont tous les points ne sont pas encore définis. Les références sur lesquelles s’appuie le CRA incluent :

  • IEC 62443
  • ISO 30111
  • ISO/IEC 27001
  • IEC 62443-4-1

Mettre en place un protocole de gestion des incidents

Un fait est certain pour les organisations couvertes : à compter du 11 septembre 2026, elles devront signaler toute vulnérabilité activement exploitée ou tout incident grave de cybersécurité.

Autrement dit, il est impératif pour les entreprises de disposer d’un processus de notification des incidents avant cette date pour satisfaire au Cyber Resilience Act. Cette obligation inclut la création d’une équipe dédiée (Product Security Incident Response Team — PSIRT) chargée de gérer les incidents, d’identifier rapidement les vulnérabilités, d’évaluer leur niveau de menace, et de développer des correctifs de sécurité à déployer auprès de l’ensemble des utilisateurs.

Les entreprises concernées doivent dès à présent constituer les équipes professionnelles, outils numériques, processus et documentations nécessaires afin d’anticiper ces exigences.

Documenter chaque étape avec rigueur

Une fois l’ensemble des obligations du CRA en vigueur en décembre 2027, les entités concernées devront tenir un dossier documentaire complet destiné à l’évaluation de conformité (qu’elle soit interne ou réalisée par un organisme notifié tiers). Ce dossier devra inclure une nomenclature (BOM), une analyse du risque cybersécurité, les choix de conception dictés par les exigences de sécurité ainsi qu’une explication des normes suivies, parmi d’autres éléments.

Les entreprises n’ont pas besoin d’attendre la publication des normes harmonisées du CRA pour commencer à rassembler ces informations. Il est recommandé d’anticiper dès maintenant l’ensemble des exigences de documentation prévues par la directive.

Compliance Manager

Compliance Manager

Les sociétés qui souhaitent initier leur mise en conformité avec le CRA peuvent tirer parti des fonctionnalités d’un outil de conformité tel que Z2Data. Z2Data propose une suite complète de fonctions de conformité, incluant la normalisation de données, la création de référentiels, toutes les dimensions de la diligence fournisseur, l’analyse du risque conformité, des conseils d’experts pour évaluer l’appétence et la tolérance au risque, ainsi que la génération de certificats de conformité, rapports et dépôts réglementaires. Pour en savoir plus sur Z2Data et sur l’accompagnement proposé pour le Cyber Resilience Act, planifiez un essai gratuit avec l’un de nos spécialistes produits.

Get a Demo
Tableau de bord Z2Data Compliance Manager pour la conformité à la Cyber Resilience Act (CRA)

Questions fréquentes

Foire aux questions

Quand le Cyber Resilience Act entre-t-il en vigueur ?

Le Cyber Resilience Act s’articule autour de deux dates clés : le 11 septembre 2026 et le 11 décembre 2027. À compter du 11 septembre, toutes les entreprises concernées devront commencer à signaler les vulnérabilités de cybersécurité activement exploitées et les incidents graves de cybersécurité. Quinze mois plus tard, le 11 décembre, toutes les autres exigences entreront en vigueur : les entreprises devront alors se conformer à l’ensemble du CRA.

Quelles entreprises sont concernées par le Cyber Resilience Act ?

Le CRA s'applique à toutes les entreprises exerçant dans l’UE qui fabriquent, importent ou distribuent des produits numériques, ou « produits avec éléments numériques ».

Comment savoir si mon produit est un « produit numérique » ?

L’UE définit un produit avec éléments numériques comme « un produit logiciel ou matériel et ses solutions de traitement de données à distance, y compris tout composant logiciel ou matériel commercialisé séparément ». Cette définition très large englobe aussi bien les appareils grand public (ordinateurs portables, smartphones, tablettes), les logiciels téléchargeables, ou les composants électroniques tels que les circuits intégrés, capteurs et cartes mères.

Quelles sont les quatre classifications de risque du CRA ?

Le CRA introduit quatre niveaux de classification pour les produits numériques, qui déterminent le degré de risque et les exigences d’évaluation applicables à leurs fabricants. Il s’agit des catégories suivantes : Produits par défaut, Produits importants (Classe I), Produits importants (Classe II), et Produits critiques.

Les produits numériques commercialisés avant la date de mise en œuvre de décembre 2027 doivent-ils respecter le CRA ?

Bien que les obligations du CRA commencent à entrer en vigueur en septembre 2026, les produits mis sur le marché de l’UE avant le 11 décembre 2027 ne sont pas tenus de se conformer au Cyber Resilience Act. Comme précisé à l’article 69 de la loi, « Les produits comportant des éléments numériques qui ont été mis sur le marché avant le 11 décembre 2027 ne sont soumis aux exigences du CRA que s’ils font, à compter de cette date, l’objet d’une modification substantielle. » Autrement dit, les produits numériques mis sur le marché avant le 11 décembre 2027 ne sont généralement pas concernés par le CRA. La seule manière dont ils peuvent entrer dans le champ d’application de la réglementation et devenir soumis à ses obligations est si le fabricant modifie le matériel ou le logiciel de l’article d’une manière considérée comme une « modification substantielle ».

Quand les fabricants doivent-ils commencer à signaler les cyberincidents ?

Les obligations de déclaration au titre du CRA débutent le 11 septembre 2026.

Préparer la conformité au Cyber Resilience Act avec Z2Data

Z2Data aide les équipes conformité à normaliser les données fournisseurs, effectuer la due diligence et générer la documentation requise pour les évaluations de conformité au CRA.