Le Cyber Resilience Act, expliqué simplement
Des exigences de cybersécurité pour presque tous les produits numériques vendus dans l'UE. L'essentiel, sans lire 200 pages de règlement.
- Texte
- Règlement (UE) 2024/2847
- En vigueur depuis
- déc. 2024
- Sanctions
- jusqu'à 15 M€ / 2,5% du CA
C'est quoi le CRA, exactement ?
Le Cyber Resilience Act est le premier règlement européen qui impose des exigences de cybersécurité sur tout le cycle de vie des « produits comportant des éléments numériques » — presque tout logiciel ou matériel connecté vendu dans l'UE.
Son but : que les produits arrivent sur le marché plus sûrs et le restent, grâce à des mises à jour et un suivi des vulnérabilités. Fini les objets connectés jamais patchés.
Concrètement : si tu vends (ou mets à disposition commercialement) un logiciel ou un appareil dans l'UE, tu deviens responsable de sa sécurité — documentation, gestion des failles, signalement.
Qui est concerné ?
Logiciels téléchargeables, apps, firmware / IoT, open-source commercial. ~90% du périmètre.
PME et micro-entreprises : exigences réduites, mais PAS exemptées.
Open-source non commercial. SaaS pur (relève plutôt de NIS2).
Les catégories de risque
Plus ton produit est sensible, plus les exigences montent.
Par défaut (~90%)
La grande majorité des produits. Auto-évaluation de conformité par le fabricant.
Importants (Classe I & II)
Produits sensibles : gestionnaires de mots de passe, VPN, navigateurs, antivirus, microcontrôleurs… Normes harmonisées ou évaluation par un tiers.
Critiques
Les produits les plus sensibles (HSM, cartes à puce, compteurs intelligents…). Certification européenne possible.
Le calendrier
Entrée en vigueur du règlement (UE) 2024/2847.
Obligations de reporting : signaler à l'ENISA les vulnérabilités activement exploitées (24h / 72h / 14j).
Application pleine de TOUTES les obligations. Plus de marquage CE sans conformité.
Les 5 obligations clés
Inventaire des composants (SBOM)
Une nomenclature logicielle à jour, format CycloneDX ou SPDX.
Politique de divulgation des vulnérabilités
Un canal de signalement coordonné (SECURITY.md), Art. 13.
Documentation technique
Le dossier Annexe VII, prêt pour un organisme notifié.
Déclaration UE de conformité + marquage CE
Le document officiel + le marquage sur le produit.
Reporting ENISA
Vulnérabilités activement exploitées : alerte 24h, notification 72h, rapport 14j.
CRAcheck couvre ces 5 piliers, automatiquement depuis ton dépôt.
Questions fréquentes
Le SaaS est-il concerné ?
En général non : le SaaS pur relève plutôt de NIS2. Mais dès que tu distribues un composant téléchargeable ou installable, le CRA s'applique.
Et l'open-source ?
L'open-source non commercial est exempté. Dès qu'une entreprise le commercialise ou l'intègre dans un produit vendu, des obligations s'appliquent (allégées pour les « stewards »).
Je suis une petite équipe, vraiment concerné ?
Oui — mais les PME bénéficient d'exigences allégées. Tu n'es pas exempté pour autant.
Que se passe-t-il si je ne fais rien ?
Au-delà des sanctions (jusqu'à 15 M€), tu ne pourras plus apposer le marquage CE ni vendre légalement ton produit dans l'UE.
Ne sois pas pris de court
Jusqu'à 15 M€ ou 2,5% du chiffre d'affaires mondial pour les manquements les plus graves. Vérifie ta situation en 1 minute.
Vérifier si je suis concerné →