Cyber Resilience Act (CRA), c'est quoi ? Qui est concerné
Par Provaly · Publié le 7 août 2026 · 2 min de lecture
En bref
Le CRA expliqué simplement : ce qu'est ce règlement européen sur la sécurité des produits numériques, qui est concerné, et les échéances 2026-2027.
Sommaire
Si vous concevez, vendez ou intégrez des produits qui embarquent du logiciel ou se connectent à un réseau, le Cyber Resilience Act vous concerne. Voici l'essentiel.
Le CRA, c'est quoi ?
Le Cyber Resilience Act (CRA, règlement UE 2024/2847) est un règlement européen qui impose des exigences de cybersécurité aux produits comportant des éléments numériques. En clair : les objets connectés, les logiciels, les composants électroniques mis sur le marché européen devront être « sécurisés dès la conception » et le rester pendant leur durée de vie.
Comme c'est un règlement, il s'applique directement, sans transposition nationale. Il est entré en vigueur en décembre 2024, avec une application par étapes.
Qui est concerné ?
Le CRA vise principalement les fabricants de produits numériques, mais aussi les importateurs et les distributeurs qui les mettent sur le marché européen. Cela couvre un champ très large : logiciels, applications, objets connectés grand public, équipements industriels, composants.
Si vous êtes éditeur de logiciel ou fabricant d'un produit connecté, vous êtes directement concerné. Si vous intégrez ou revendez ces produits, vous avez aussi un rôle à jouer.
Les échéances à connaître
Le CRA s'applique par paliers :
- depuis le 11 septembre 2026 : les obligations de signalement des vulnérabilités activement exploitées et des incidents graves (à notifier à l'ENISA et aux autorités) ;
- à partir du 11 décembre 2027 : l'ensemble des obligations principales (exigences de sécurité des produits, documentation, marquage).
Les grandes obligations
Le CRA demande notamment : intégrer la sécurité dès la conception, fournir des mises à jour de sécurité pendant la durée de vie du produit, documenter les composants logiciels, gérer et divulguer les vulnérabilités, et signaler rapidement les incidents et failles exploitées.
En résumé
Le CRA fait pour les produits numériques ce que NIS2 fait pour les organisations : il impose un niveau de sécurité minimal et des obligations de transparence. Si vous fabriquez ou éditez du numérique, mieux vaut anticiper : la première échéance (signalement) est déjà passée, la grande échéance arrive fin 2027.
FAQ
Je vends un logiciel, suis-je concerné ? Oui, un logiciel est un « produit comportant des éléments numériques » au sens du CRA.
Quelle différence avec NIS2 ? NIS2 vise les organisations et leur sécurité globale. Le CRA vise les produits eux-mêmes et leur sécurité tout au long de leur vie. Une entreprise peut relever des deux.
Quelle est la prochaine grande échéance ? Le 11 décembre 2027, pour l'ensemble des exigences de sécurité des produits.
Recevez nos guides conformité
De temps en temps, un email sur NIS2, RGPD et la conformité des PME. Pas de spam, désinscription en un clic.
À lire aussi
HDS ou RGPD : quelle différence pour les données de santé ?
HDS et RGPD ne se remplacent pas : le RGPD encadre le traitement des données personnelles, HDS encadre l'hébergement des données de santé. Comment ils s'articulent.
22 août 2026
Qu'est-ce qu'une donnée de santé ? Définition et exemples
Ce qu'est une donnée de santé au sens du RGPD, pourquoi c'est une donnée sensible, et les cas limites (données qui deviennent des données de santé par recoupement).
22 août 2026
HDS et ISO 27001 : pourquoi l'un mène à l'autre
La certification HDS s'appuie sur ISO 27001, plus des exigences propres aux données de santé. Ce que les deux ont en commun et ce que HDS ajoute.
21 août 2026