Cyber Resilience Act : qui est concerné et à partir de quand ? (France)
Le Cyber Resilience Act (CRA) européen arrive. Qui est réellement impacté par ce nouveau règlement sur la cybersécurité des produits numériques, et quelles sont les échéances clés à ne pas manquer…

Comprendre le Cyber Resilience Act (CRA)
Le Cyber Resilience Act (règlement UE 2024/2847) est une nouvelle législation européenne visant à renforcer la cybersécurité des produits numériques. Face à la multiplication des menaces et des vulnérabilités, l'UE entend garantir que tous les produits connectés ou logiciels mis sur le marché soient sécurisés par conception et tout au long de leur cycle de vie. Mais concrètement, qui est visé par cette réglementation, et quelles sont les dates critiques à retenir pour s'y conformer ? C'est ce que nous allons détailler ensemble.
Qui est réellement concerné par le Cyber Resilience Act ?
Le CRA s'adresse en premier lieu aux « fabricants de produits avec éléments numériques ». Cette catégorie est très large et inclut une multitude d'acteurs de la tech. Si vous développez ou produisez des logiciels (éditeurs SaaS, applications mobiles, logiciels de bureau), des appareils connectés (IoT, domotique, wearables), des composants matériels avec firmware intégré, ou même des API destinées à être intégrées dans d'autres produits, vous êtes très probablement concerné.
Les acteurs de la chaîne d'approvisionnement
Au-delà des fabricants, le CRA étend ses obligations aux autres maillons de la chaîne d'approvisionnement. Les importateurs qui mettent des produits numériques tiers sur le marché européen et les distributeurs qui les commercialisent ont également des responsabilités. Ils doivent vérifier que les produits sont conformes aux exigences du CRA et ne présentent pas de risques de sécurité manifestes avant leur mise à disposition des consommateurs.
Cas particulier : les développeurs open source
Le règlement prévoit une distinction pour les logiciels open source. En principe, les développeurs qui proposent des logiciels open source à titre non commercial ne sont pas directement concernés par les obligations du CRA. Cependant, si un logiciel open source est commercialisé, intégré dans un produit commercial ou utilisé dans le cadre d'une activité économique, alors le développeur ou l'entreprise qui l'exploite peut se voir appliquer les exigences du CRA. La nuance est importante et mérite une attention particulière.
Qui est exempté ?
Certains produits sont exemptés du champ d'application du CRA lorsqu'ils sont déjà couverts par d'autres réglementations sectorielles européennes spécifiques qui traitent des exigences de cybersécurité. C'est le cas, par exemple, des dispositifs médicaux, des équipements aéronautiques ou des produits liés aux infrastructures critiques déjà régis par des textes spécifiques.
Qu'entend-on précisément par "produits avec éléments numériques" ?
La définition est large et englobe tout produit logiciel ou matériel, ainsi que ses composants, qui peut se connecter directement ou indirectement à un appareil ou à un réseau. Cela inclut par exemple les systèmes d'exploitation, les assistants vocaux, les routeurs Wi-Fi, les caméras de surveillance IP, les logiciels de gestion de données, les jeux vidéo connectés, ou encore les microcontrôleurs et leurs firmwares. L'idée est de couvrir un spectre très vaste, de la puce au service, dès lors qu'il y a une interaction numérique.
Quelles sont les échéances clés à surveiller ?
Le Cyber Resilience Act prévoit une mise en œuvre progressive, avec deux dates d'application majeures que toutes les entreprises concernées doivent impérativement garder en tête.
11 septembre 2026 : Le reporting des vulnérabilités
C'est la première échéance à laquelle vous devez prêter attention. À partir de cette date, les fabricants de produits avec éléments numériques auront l'obligation de signaler sans délai à l'ENISA (Agence de l'Union européenne pour la cybersécurité) toute vulnérabilité activement exploitée dans leurs produits. Cela inclut les vulnérabilités dont ils ont connaissance et celles qui leur sont signalées par des tiers.
11 décembre 2027 : L'entrée en application complète
Cette date marque l'entrée en vigueur de l'ensemble des obligations du Cyber Resilience Act. À compter de ce jour, tous les produits numériques mis sur le marché de l'UE devront être conformes à l'intégralité des exigences de cybersécurité du règlement, incluant la conception sécurisée, la gestion des risques, la mise à jour des produits, la transparence et la documentation technique.
Les risques de non-conformité
Ne pas se conformer au Cyber Resilience Act expose les entreprises à des sanctions significatives. Les amendes peuvent atteindre jusqu'à 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial de l'entreprise, le montant le plus élevé étant retenu. Au-delà des pénalités financières, la non-conformité peut entraîner des atteintes graves à la réputation, une perte de confiance des clients et une interdiction de mise sur le marché des produits concernés dans l'UE, impactant directement votre capacité à opérer sur le marché européen.
Comment se préparer efficacement au CRA ?
La préparation est essentielle et doit commencer dès maintenant. Évaluez précisément quels produits sont concernés au sein de votre offre. Revoyez et mettez à jour vos processus de développement sécurisé (Security by Design, Privacy by Design). Réalisez des analyses de risques régulières et robustes sur l'ensemble du cycle de vie de vos produits. Assurez-vous que votre documentation technique, y compris les déclarations de conformité UE et les fiches de sécurité (SECURITY.md), est à jour et conforme aux exigences du CRA.
Pour les créateurs de logiciels et fabricants de produits connectés, se préparer au CRA peut s'avérer complexe. Des outils comme CRAcheck ont été conçus pour simplifier cette démarche d'auto-évaluation. En connectant votre dépôt GitHub, vous pouvez automatiser la génération de SBOM (Software Bill of Materials), obtenir un score de conformité, être alerté des vulnérabilités et pré-remplir les documents obligatoires (déclaration UE, doc technique, reporting ENISA).
Le Cyber Resilience Act n'est pas une contrainte, mais une opportunité de renforcer la confiance de vos utilisateurs. En comprenant qui est concerné et en anticipant les échéances, vous pouvez transformer cette exigence réglementaire en un avantage concurrentiel, soutenu par des solutions conçues pour vous accompagner.