Aller au contenu
EU Rules Finder
Français (Langue)

Règlement sur la cyberrésilience (CRA) : s’applique-t-il à votre produit ?

Le règlement sur la cyberrésilience fixe des exigences de cybersécurité pour les produits matériels et logiciels vendus dans l’UE. Ses obligations de signalement s’appliquent à partir du 11 septembre 2026 ; le reste à partir du 11 décembre 2027.

Vérifié par rapport aux sources le 7 octobre 2026

Dans quelle classe du CRA se trouve votre produit ?

Choisissez la catégorie qui correspond à ce que fait principalement le produit lui-même, pas l’un de ses composants.

Choisissez une catégorie pour voir sa classe et les procédures d’évaluation de la conformité possibles.

Annexes III et IV et articles 7, 8 et 32 du règlement (UE) 2024/2847 ; descriptions techniques dans le règlement d’exécution (UE) 2025/2392. Vérifié le 7 octobre 2026.

Documentation technique et préparation pour l’organisme notifié

Cochez ce que vous avez déjà pour voir ce qui manque, avec l’annexe correspondante. La documentation technique est requise quelle que soit la procédure ; un organisme notifié demande aussi les éléments de la demande ci-dessous.

Quelle procédure d’évaluation de la conformité utiliserez-vous ?
Documentation technique (annexe VII)
Demande à l’organisme notifié (annexe VIII)

0 sur 13 prêts

Il manque encore :

  • Description générale : destination, versions logicielles ayant une incidence sur la conformité, photos ou illustrations pour le matériel, et les informations pour l’utilisateur de l’annexe II (Annex VII(1))
  • Informations sur la conception et le développement, avec, le cas échéant, dessins et description de l’architecture du système (Annex VII(2)(a))
  • Gestion des vulnérabilités : nomenclature des logiciels, politique de divulgation coordonnée des vulnérabilités, adresse de contact pour les signaler et diffusion sécurisée des mises à jour (Annex VII(2)(b))
  • Processus de production et de surveillance, et leur validation (Annex VII(2)(c))
  • Évaluation des risques de cybersécurité (article 13), montrant comment chaque exigence essentielle de l’annexe I, partie I, s’applique (Annex VII(3))
  • Les informations utilisées pour fixer la période d’assistance (article 13, paragraphe 8) (Annex VII(4))
  • Normes harmonisées, spécifications communes ou schémas de certification appliqués, en tout ou en partie, ou les solutions adoptées à la place (Annex VII(5))
  • Rapports des essais vérifiant la conformité du produit et des processus de gestion des vulnérabilités (Annex VII(6))
  • Une copie de la déclaration UE de conformité (Annex VII(7))
  • Nom et adresse du fabricant et, le cas échéant, du mandataire (Annex VIII, Part II, 3.1)
  • Déclaration écrite que la même demande n’a pas été introduite auprès d’un autre organisme notifié (Annex VIII, Part II, 3.2)
  • Preuves à l’appui des solutions de conception et de gestion des vulnérabilités, avec résultats d’essais si nécessaire (Annex VIII, Part II, 3.4)
  • Spécimens d’une ou plusieurs parties critiques du produit à examiner par l’organisme (Annex VIII, Part II, 2)

D’après les annexes VII et VIII du règlement (UE) 2024/2847. Les obligations s’appliquent à partir du 11 décembre 2027 ; les organismes notifiés peuvent être désignés à partir du 11 juin 2026 (article 71, paragraphe 2). Un organisme notifié peut demander davantage.

Quels produits

Les produits comportant des éléments numériques : produits matériels et logiciels, y compris leurs solutions de traitement de données à distance, dont l’usage prévu ou raisonnablement prévisible comprend une connexion de données à un appareil ou à un réseau. Objets domotiques, routeurs, applications, jouets connectés et nombreux composants industriels en sont des exemples typiques.

Ce qui est exclu

Les produits déjà soumis à des règles sectorielles de cybersécurité : dispositifs médicaux et de diagnostic in vitro, véhicules à moteur, aviation civile et équipements marins. Sont aussi exclus les produits développés uniquement pour la sécurité nationale ou la défense, ainsi que les logiciels libres et ouverts non fournis dans le cadre d’une activité commerciale.

Dates

DateCe qui s’applique
11 juin 2026Règles applicables aux organismes d’évaluation de la conformité.
11 septembre 2026Les fabricants signalent les vulnérabilités activement exploitées et les incidents graves : alerte précoce sous 24 heures, notification sous 72 heures, puis rapport final.
11 décembre 2027Toutes les autres exigences : conception sécurisée, gestion des vulnérabilités, évaluation de la conformité, marquage CE, documentation technique.

L’obligation de signalement en détail : délais, plateforme unique de signalement et CSIRT compétent. Voir Signalements CRA.

Ce qu’il demande aux fabricants

  • respecter des exigences essentielles de cybersécurité dans la conception et la production ;
  • gérer les vulnérabilités pendant une période d’assistance, en général d’au moins cinq ans ;
  • une évaluation de la conformité : auto-évaluation pour la plupart des produits ; normes harmonisées ou organisme tiers pour les produits importants et critiques ;
  • une documentation technique, une déclaration UE de conformité et le marquage CE.

Les produits de consommation connectés relèvent souvent aussi du RSGP. Vérifiez-le avec le test RSGP.