Produits importants et critiques : maîtrisez les Annexes III et IV du CRA
Identifiez si vos logiciels et équipements connectés relèvent de la classe I, II ou des produits critiques pour structurer votre stratégie de conformité.

Le Cyber Resilience Act (CRA) instaure une classification rigoureuse distinguant les produits importants (Annexe III, classes I et II) des produits critiques (Annexe IV). Cette segmentation impose des exigences de sécurité proportionnelles au risque. Les produits importants regroupent notamment les logiciels de sécurité et gestionnaires d'accès, tandis que les produits critiques incluent des composants matériels et logiciels hautement sensibles nécessitant une évaluation renforcée.
Pourquoi la classification en Annexe III ou IV est-elle déterminante ?
Si les produits standards bénéficient d'une auto-évaluation de conformité, les produits classés en Annexe III ou IV du règlement UE 2024/2847 exigent une procédure plus stricte. Selon la catégorie, le fabricant doit s'appuyer sur des normes harmonisées rigoureuses ou solliciter l'intervention obligatoire d'un organisme tiers notifié pour valider la conformité.
Les règles de classification du Cyber Resilience Act
Identifiez la catégorie de votre produit pour définir le parcours de certification et les obligations de sécurité requis.
Produits par défaut
Logiciels et matériels connectés sans risque critique majeur. Conformité basée sur une auto-évaluation et une documentation technique complète.
Annexe III - Classe I
Gestionnaires de mots de passe, pare-feu, SIEM. Évaluation interne via normes harmonisées ou examen CE de type.
Annexe III - Classe II
Systèmes d'exploitation, hyperviseurs, puces sécurisées. Évaluation de conformité obligatoire par un organisme tiers notifié.
Annexe IV - Produits critiques
Composants hautement sensibles soumis à un schéma européen de certification de cybersécurité (EUCC) strict.
Fabricants : anticipez l'impact sur vos cycles de développement
Qu'il s'agisse d'éditer un logiciel SaaS, un firmware ou un composant IoT, la classification de vos produits conditionne vos processus de maintenance, la gestion des vulnérabilités et la production de votre SBOM.
- Inventaire exhaustif des composants logiciels (SBOM)
- Génération de la documentation technique (Annexe VII)
- Reporting des vulnérabilités à l'ENISA sous 24h à 72h

Détail de l'Annexe III : Classe I vs Classe II
L'Annexe III répertorie les produits à risque important. La Classe I englobe les utilitaires réseau, pare-feu et logiciels de gestion d'accès. La Classe II cible des composants d'infrastructure critiques, tels que les systèmes d'exploitation et les routeurs industriels, exigeant une vigilance accrue.
L'Annexe IV et les produits hautement critiques
Les produits listés en Annexe IV sont essentiels à la résilience des infrastructures numériques européennes. Ils requièrent systématiquement une certification de sécurité européenne conforme aux standards de l'ENISA.
Sanctions et calendrier de mise en conformité
Entré en vigueur le 10 décembre 2024, le règlement impose le reporting d'incidents dès le 11 septembre 2026, avec une conformité totale requise au 11 décembre 2027. Les sanctions peuvent atteindre 15 M€ ou 2,5 % du chiffre d'affaires mondial.
Préparez la documentation technique de vos produits
CRAcheck vous accompagne dans la cartographie de vos dépendances, la génération de votre SBOM et la constitution de votre dossier technique.
4 étapes pour structurer la conformité de vos produits
- 1
1. Classifier vos produits
Déterminez si vos solutions figurent dans les Annexes III (Classe I / II) ou IV du règlement UE 2024/2847.
- 2
2. Générer un SBOM automatisé
Intégrez vos dépôts de code à CRAcheck pour analyser vos dépendances (npm, PyPI, Go, Rust, Java, etc.).
- 3
3. Rédiger la documentation technique
Conformez-vous aux exigences de l'Annexe VII et préparez votre Déclaration UE de conformité.
- 4
4. Mettre en place la surveillance
Activez une veille continue sur les vulnérabilités CVE pour garantir une réactivité sous 24h à 72h.
Comment CRAcheck simplifie votre auto-évaluation
CRAcheck est un outil d'aide à la conformité qui automatise l'analyse technique de votre code source et pré-remplit vos documents réglementaires.
Génération de SBOM CycloneDX, analyse des dépendances et modèles de documentation technique : gagnez un temps précieux pour respecter vos échéances légales.
Questions fréquentes sur les Annexes III et IV du CRA
Comment savoir si mon logiciel est en Annexe III ou IV ?+
Référez-vous à la liste officielle du règlement UE 2024/2847. Si votre produit assure une fonction de sécurité ou de gestion réseau critique, il est probablement visé par ces annexes.
CRAcheck remplace-t-il l'intervention d'un organisme notifié ?+
Non. CRAcheck est un outil de support à l'auto-évaluation. Pour les produits exigeant une évaluation externe, l'intervention d'un organisme notifié reste obligatoire.
Quelles sont les échéances clés pour les fabricants ?+
L'obligation de signalement à l'ENISA débute le 11 septembre 2026. La mise en conformité complète de vos produits est exigée pour le 11 décembre 2027.
Que risque un fabricant en cas de mauvaise classification ?+
Une mise sur le marché sans la procédure d'évaluation adéquate constitue une infraction passible d'amendes allant jusqu'à 15 millions d'euros ou 2,5 % du chiffre d'affaires mondial.
Auditez la sécurité de vos logiciels dès aujourd'hui
Évaluez votre conformité, détectez vos vulnérabilités et générez votre SBOM en quelques minutes seulement.
Sur le même thème — Glossaire
Nouveau sur le Cyber Resilience Act ? Commence par le guide complet.
Le guide CRADepuis le blog
Vérifie ta conformité CRA en 1 minute
Gratuit, sans inscription. Scanne ton dépôt et obtiens ton score de conformité + tes documents pré-remplis.