PProvaly
CRA

Cyber Resilience Act (CRA), c'est quoi ? Qui est concerné

7 août 2026 · 2 min de lecture

Sommaire

Si vous concevez, vendez ou intégrez des produits qui embarquent du logiciel ou se connectent à un réseau, le Cyber Resilience Act vous concerne. Voici l'essentiel.

Le CRA, c'est quoi ?

Le Cyber Resilience Act (CRA, règlement UE 2024/2847) est un règlement européen qui impose des exigences de cybersécurité aux produits comportant des éléments numériques. En clair : les objets connectés, les logiciels, les composants électroniques mis sur le marché européen devront être « sécurisés dès la conception » et le rester pendant leur durée de vie.

Comme c'est un règlement, il s'applique directement, sans transposition nationale. Il est entré en vigueur en décembre 2024, avec une application par étapes.

Qui est concerné ?

Le CRA vise principalement les fabricants de produits numériques, mais aussi les importateurs et les distributeurs qui les mettent sur le marché européen. Cela couvre un champ très large : logiciels, applications, objets connectés grand public, équipements industriels, composants.

Si vous êtes éditeur de logiciel ou fabricant d'un produit connecté, vous êtes directement concerné. Si vous intégrez ou revendez ces produits, vous avez aussi un rôle à jouer.

Les échéances à connaître

Le CRA s'applique par paliers :

  • depuis le 11 septembre 2026 : les obligations de signalement des vulnérabilités activement exploitées et des incidents graves (à notifier à l'ENISA et aux autorités) ;
  • à partir du 11 décembre 2027 : l'ensemble des obligations principales (exigences de sécurité des produits, documentation, marquage).

Les grandes obligations

Le CRA demande notamment : intégrer la sécurité dès la conception, fournir des mises à jour de sécurité pendant la durée de vie du produit, documenter les composants logiciels, gérer et divulguer les vulnérabilités, et signaler rapidement les incidents et failles exploitées.

En résumé

Le CRA fait pour les produits numériques ce que NIS2 fait pour les organisations : il impose un niveau de sécurité minimal et des obligations de transparence. Si vous fabriquez ou éditez du numérique, mieux vaut anticiper : la première échéance (signalement) est déjà passée, la grande échéance arrive fin 2027.

FAQ

Je vends un logiciel, suis-je concerné ? Oui, un logiciel est un « produit comportant des éléments numériques » au sens du CRA.

Quelle différence avec NIS2 ? NIS2 vise les organisations et leur sécurité globale. Le CRA vise les produits eux-mêmes et leur sécurité tout au long de leur vie. Une entreprise peut relever des deux.

Quelle est la prochaine grande échéance ? Le 11 décembre 2027, pour l'ensemble des exigences de sécurité des produits.

Recevez nos guides conformité

De temps en temps, un email sur NIS2, RGPD et la conformité des PME. Pas de spam, désinscription en un clic.

À lire aussi