Le règlement européen (UE) 2024/2847 sur la cyber-résilience, ou Cyber Resilience Act (CRA) en anglais, soumet la mise sur le marché des produits comportant des éléments numériques à un socle commun d’exigences de cybersécurité, notamment en matière de gestion des incidents et des vulnérabilités. Après une première étape d’application le 11 juin 2026 (articles 35 à 51), les obligations de notification (article 14) sont entrées en vigueur le 11 septembre 2026. L’essentiel des autres dispositions s’appliquera à compter du 11 décembre 2027.
Le CRA ne se limite toutefois pas à ajouter un nouveau corpus d’exigences techniques : il transforme la conformité des produits numériques en une obligation continue, depuis leur conception jusqu’à la fin de leur période de support ; plagiant le privacy by design du RGPD, on peut y voir ici une exigence de security by design. Son efficacité dépendra toutefois de la capacité du législateur européen à articuler son dispositif de notification avec les autres régimes applicables aux incidents numériques.
Pour les fabricants, deux questions deviennent centrales.
D’une part, peuvent‑ils démontrer, tout au long du cycle de vie du produit, la conformité aux exigences du CRA ?
D’autre part, ont‑ils structuré la gestion des vulnérabilités et des notifications dans un paysage déjà saturé de régimes de signalement (RGPD, NIS2, DORA, Data Act, etc.) ?
Le fabricant de produits comportant des éléments numériques, nouveau pivot de la cybersécurité européenne
L’évaluation de conformité modulée par la classification des produits
Poursuivant la même logique que celle du règlement IA (ou IA Act), visant à garantir une surveillance du marché (unique européen), en empruntant le mécanisme du règlement européen sur la surveillance du marché et la conformité des produits (règlement (UE) 2019/2010), le CRA crée un cadre commun de cybersécurité applicable aux « produits comportant des éléments numériques ». Cette dernière notion recouvre les produits logiciels ou matériels ainsi que leurs solutions de traitement de données à distance, lorsqu’ils sont mis à disposition sur le marché de l’Union. Sous réserve des exclusions prévues par le règlement, sont notamment concernés les logiciels installés, les objets connectés, les équipements de réseau et les composants intégrés. Ces produits doivent alors satisfaire aux exigences essentielles de cybersécurité énoncées à l’annexe I, notamment en matière d’analyse des risques, de sécurité dès la conception et, par défaut, de gestion des vulnérabilités, de mises à jour de sécurité et de documentation. Les fabricants doivent non seulement assurer mais également être en mesure de démontrer cette conformité comme l‘exige l’article 6 du CRA.
Sur cette base, le CRA impose aux fabricants de réaliser une évaluation de conformité structurée, dont les modalités varient selon la classification du produit. On retrouve là encore la logique d’une classification selon les risques potentiels pour segmenter les produits, et donc les exigences afférentes, que celle initiée avec le RGPD et plus récemment le règlement IA.
- Pour les produits standards, le fabricant peut en principe recourir au contrôle interne fondé sur la procédure prévue par le CRA.
- Pour les « produits importants » (non définis, mais listés en Annexe III) de classe I, cette voie demeure ouverte lorsque le fabricant applique les normes harmonisées, les spécifications communes ou les schémas européens de certification pertinents ; à défaut, l’intervention d’un tiers est requise selon l’une des procédures prévues par le règlement.
- Pour les produits importants de classe II, l’autoévaluation est exclue et l’intervention d’un tiers est requise selon les procédures prévues par le règlement.
- Pour certains produits critiques, un acte délégué peut en outre imposer l’obtention d’un certificat européen de cybersécurité dans le cadre d’un schéma adopté au titre du règlement (UE) 2019/881.
La conséquence pratique de ces exigences est particulièrement conséquente : sans démonstration de conformité au CRA, le produit ne peut pas être légalement mis sur le marché.
Les autorités de surveillance du marché peuvent d’ailleurs imposer la suspension, le retrait ou le rappel du produit et, selon le régime des sanctions déterminé par le droit national, prononcer des amendes administratives pouvant aller, selon la non-conformité considérée, jusqu’à un maximum de 10 m€ ou de 15 m€ ou de 2 % ou 2,5 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu (article 64 du CRA).
Du fait de la nature numérique de ces produits, cette obligation ne s’arrête pas à leur seule commercialisation. Le fabricant est responsable non seulement du niveau de sécurité du produit lors de sa mise sur le marché, mais également de sa traçabilité et du maintien de cette sécurité pendant la période de support qu’il a déterminée conformément au CRA. Il doit donc intégrer les exigences réglementaires dès la conception, plutôt que de chercher à les satisfaire ex post, au stade de l’évaluation de conformité et du marquage CE.
Il n’est, dès lors, plus seulement question de « mise en conformité » mais d’une réelle transformation des processus de production. Les exigences du CRA imposent aux fabricants, et plus largement aux acteurs économiques de la chaîne, de revoir en profondeur leurs modalités de conception, de développement, de test, de documentation et de support. Autrement dit, ce n’est pas un simple ajustement documentaire qui est attendu, mais toute une partie de la chaîne de valeur qui doit être remodelée pour intégrer, à chaque étape, des exigences de cybersécurité lourdes et contraignantes.
Ce niveau d’exigence traduit aussi un changement d’échelle : avec la généralisation du numérique, l’interconnexion des systèmes et l’essor de l’IA, la cybersécurité sort de son périmètre traditionnel pour concerner désormais les produits du quotidien. Elle devient un sujet d’inquiétude tangible pour les utilisateurs comme pour les régulateurs, auquel le législateur européen entend répondre en imposant un niveau de protection élevé.
L’émergence d’une responsabilité structurée des fabricants de produits comportant des éléments numériques
Au‑delà de la classification des produits comportant des éléments numériques, le CRA consacre un ensemble d’obligations actives pesant sur les fabricants. Classiquement, il est attendu du fabricant qu’il livre un produit prétendument sûr (sécurité des produits), mais loin de se contenter de cette seule exigence, il doit également organiser dans le temps la gestion des vulnérabilités et la mise à jour des mesures de protection. Sa responsabilité de fabricant d’un produit se double ainsi d’une exigence portant sur un service, de sécurité, en continu.
Le fabricant doit pouvoir démontrer que son organisation, ses processus et sa documentation demeurent alignés sur les exigences du règlement après la mise sur le marché.
Il est notamment tenu de notifier les vulnérabilités activement exploitées dont il a connaissance ainsi que les incidents graves ayant un impact sur la sécurité du produit, selon les modalités et les délais prévus à l’article 14 du CRA.
Ces modalités s’avèrent complexes : le fabricant notifie le CSIRT national (Computer Security Incident Response Team, équipe de réponse aux incidents de sécurité informatique), et l’ENISA (l’agence européenne pour la cybersécurité, European Network and Information Security Agency), au moyen d’une plateforme européenne unique de signalement selon un dispositif gradué : alerte précoce (information « sans retard injustifié et, en tout état de cause, au plus tard 24 h après » avoir eu connaissance du fait) ; notification de vulnérabilité (information « sans retard injustifié et, en tout état de cause, au plus tard 72 h après » avoir eu connaissance du fait) ; rapport final (« au plus tard 14 jours après » la mesure de correction ou d’atténuation) .
Sa responsabilité se prolonge ainsi pendant la période de support et se matérialise par sa capacité à détecter, à corriger et à déclarer les vulnérabilités et les incidents concernés.
Les modalités d’évaluation de conformité renforcent encore cette responsabilité dans le temps. Les fabricants, en particulier pour les produits importants et critiques, doivent non seulement maintenir la conformité de leurs produits, mais aussi rester en veille constante : des exigences spécifiques peuvent être précisées ou introduites par actes délégués de la Commission européenne, et l’obligation de recourir à certains schémas européens de certification peut s’étendre à de nouveaux types de produits. Plus largement encore, de nouvelles normes harmonisées et des spécifications communes viendront structurer, très concrètement, ce que sera une « conformité CRA » au quotidien.
Si les exigences essentielles du CRA sont aujourd’hui fixées, leurs modalités d’application opérationnelle demeurent encore, pour une large part, en cours de déploiement. Les fabricants doivent donc investir dès maintenant dans l’adaptation de leurs processus, alors même que le cadre normatif est encore appelé à évoluer. Sans accompagnement et sans anticipation, le CRA, au lieu de permettre une montée en gamme maîtrisée, peut se transformer en une succession de mises en conformité subies, coûteuses et difficilement lisibles pour les équipes internes.
Selon la même cohérence qu’en matière de sécurité des produits, cette responsabilité structurée ne pèse pas uniquement sur le fabricant. Les importateurs et les distributeurs sont également soumis à des obligations propres. Ils doivent notamment vérifier, avant la mise à disposition du produit (sur le marché), que le fabricant respecte les principales exigences du CRA et li leur revient de prendre les mesures requises lorsqu’ils ont des raisons de croire qu’un produit n’est pas conforme. La chaîne de responsabilité se construit ainsi en cascade : la défaillance du fabricant peut exposer les autres opérateurs économiques aux mesures de surveillance du marché, sans effacer leurs obligations respectives.
Pour les fabricants, l’enjeu est donc double. D’une part, il faut démontrer une gouvernance robuste des vulnérabilités, au-delà du seul respect des exigences techniques et qui intègre la veille réglementaire et l’évolution des normes ; et, d’autre part, faire de cette gouvernance un facteur de confiance auprès de clients soumis à NIS2 ou à DORA, qui recherchent des fournisseurs capables de documenter leur niveau de sécurité et de gérer efficacement les incidents et les notifications.
La notification des vulnérabilités au cœur de l’écosystème européen : enjeu de sécurité ou fardeau réglementaire ?
Les obligations de signalement des vulnérabilités activement exploitées et des incidents graves s’appliqueront à compter du 11 septembre 2026. Ces signalements, devront être effectués au moyen de la plateforme unique de notification prévue par le CRA et gérée par l’ENISA (https://portal.cra-srp.enisa.europa.eu/).
La plateforme unique du CRA : un progrès de rationalisation, mais un besoin d’articulation avec les autres régimes de notification ?
Le CRA se distingue par une approche structurée de la notification des vulnérabilités et incidents. L’article 14 du CRA impose aux fabricants de notifier toute vulnérabilité activement exploitée affectant un produit comportant des éléments numériques dont ils ont connaissance, et tout incident grave ayant un impact sur la sécurité de ce produit. Ces notifications doivent être adressées simultanément au CSIRT désigné comme coordinateur dans l’État membre du principal établissement du fabricant et à l’ENISA, à l’aide d’une plateforme de signalement unique (Single Reporting Platform ou « SRP ») prévue à l’article 16. Depuis le 11 septembre 2026, les fabricants concernés doivent effectuer ces notifications au moyen de la plateforme unique opérée par l’ENISA. Celle-ci a publié une FAQ détaillant les champs à renseigner et les modalités de soumission, en distinguant les notifications de vulnérabilité et celles d’incident.
Sur le papier, il s’agit d’un progrès réel. Les fabricants disposent d’un point d’entrée unique à l’échelle de l’UE, au lieu d’une mosaïque de canaux nationaux. Toutefois, cette centralisation est restreinte aux notifications exigées par le CRA. Or, en pratique, une même vulnérabilité ou un même incident peut déclencher, en parallèle, une notification RGPD en cas de violation de données personnelles, une notification NIS2 pour les entités essentielles ou importantes, avec des délais et des destinataires spécifiques, des notifications au titre de DORA pour les entités financières ainsi que des obligations contractuelles vis‑à‑vis des clients ou des partenaires.
Dans l’attente d’une harmonisation plus poussée, et pour éviter que la notification ne devienne un fardeau, les fabricants ont donc intérêt à :
- mettre en place un processus interne unique de qualification des incidents, qui identifie les différents régimes applicables (CRA, RGPD, NIS2, DORA, etc.) ;
- harmoniser autant que possible les faits et les chiffres communiqués, afin d’éviter des incohérences entre les différentes notifications ; et
- intégrer les exigences de notification dans la documentation de réponse à incident et les outils de gestion de la conformité.
L’enjeu n’est pas seulement juridique. Des notifications incohérentes ou tardives peuvent révéler des faiblesses dans la gouvernance des incidents, compliquer les échanges avec les autorités et dégrader l’appréciation portée par les clients et les partenaires sur la maturité de l’organisation.
Vers une centralisation des notifications : mirage ou objectif du droit de l’UE ?
Dans ce contexte, réduire le nombre d’interlocuteurs et clarifier les modalités de signalement devient essentiel. Sans rationalisation, la démarche de conformité risque de peser de façon disproportionnée sur les entreprises, en particulier les PME, au détriment de l’efficacité réelle des signalements.
La Commission européenne a parfaitement vu et conscience des difficultés résultant de la multiplication des obligations de notification résultant du droit du numérique de l’Union. Les travaux de simplification engagés dans le cadre du prochain Digital Omnibus pourraient conduire à rapprocher certaines définitions, certains formats ou certains processus applicables notamment au RGPD, à NIS2 et au CRA. À ce stade, leur contenu et leur portée doivent toutefois être distingués des obligations déjà adoptées et applicables.
Pour autant, l’ambition d’un véritable guichet unique doit être nuancée. La SRP du CRA, présentée comme plateforme unique de notification pour ce règlement, repose sur des CSIRT nationaux désignés comme coordinateurs : elle centralise l’entrée des notifications CRA, mais la surveillance et le traitement restent largement structurés au niveau des États membres. Cette architecture hybride, point d’entrée européen et traitement national, paraît difficilement contournable si l’on veut préserver l’efficacité opérationnelle de la supervision et tenir compte des spécificités nationales. La même difficulté d’articulation national/européen existe en droit de l’IA, et donne lieu à une articulation, plus ou moins complexe, entre le niveau national et le niveau régional. La priorité ne doit donc pas être d’unifier à tout prix, mais de d’obtenir une cohérence efficiente entre les régimes de notification, afin que les obligations demeurent supportables pour les opérateurs sans pour autant affaiblir la capacité des autorités, nationales comme européennes, à surveiller et à répondre rapidement aux incidents.
Sur le plan institutionnel, la mise en place de la plateforme unique du CRA constitue un élément important de toute réflexion ultérieure sur la rationalisation des signalements numériques. Un futur mécanisme transversal devra donc tenir compte de cette architecture afin d’éviter que la simplification recherchée n’aboutisse à la juxtaposition de nouveaux canaux et de nouvelles obligations.
En définitive, le CRA transforme ainsi le fabricant de produits comportant des éléments numériques en acteur central de la cybersécurité européenne : pas d’accès au marché sans conformité démontrable et pas de produit résilient dans la durée sans une gestion structurée des vulnérabilités et des notifications.
Dans un paysage où coexistent déjà le RGPD, NIS2, DORA et le règlement sur l’intelligence artificielle, le CRA invite les fabricants et les éditeurs à concevoir la conformité comme un dispositif intégré à la conception, au développement et au suivi des produits. En un mot, il convient de dépasser la conformité pour en faire un élément dyamique d’organisation. L’enjeu n’est donc pas seulement de satisfaire à un texte supplémentaire, mais de structurer une stratégie de résilience articulant les fonctions juridiques, la cybersécurité et les impératifs économiques des entreprises.
