Depuis le 11 septembre 2026, les fabricants de produits numériques vendus dans l’Union européenne doivent signaler les vulnérabilités activement exploitées et les incidents graves. Une première échéance avant l’application complète du Cyber Resilience Act fin 2027. Pour les entreprises concernées, le défi dépasse largement la notification. En effet, le CRA impose de repenser la conception, le suivi et la documentation des produits durant tout leur cycle de vie.
Caméras connectées, applications, routeurs, logiciels industriels, objets domestiques intelligents ou composants intégrés à d’autres équipements, le Cyber Resilience Act, ou CRA, s’attaque à l’un des maillons faibles de la sécurité numérique européenne. Jusqu’ici, un produit pouvait être commercialisé avec des vulnérabilités, bénéficier de correctifs irréguliers, puis ne plus être maintenu sans que l’utilisateur en soit clairement informé.
Le règlement européen 2024/2847 renverse cette logique. Il transfère explicitement une partie de la responsabilité vers les fabricants de matériels et de logiciels, y compris lorsqu’ils sont établis hors de l’Union mais commercialisent leurs produits sur le marché européen. Les importateurs et distributeurs devront, de leur côté, vérifier le respect de plusieurs obligations de conformité.
Une première alerte en 24 heures
Depuis le 11 septembre 2026, les fabricants doivent déclarer deux catégories d’événements :
- les vulnérabilités activement exploitées, c’est-à-dire celles dont l’exploitation malveillante est étayée par des éléments fiables,
- les incidents ayant un impact grave sur la sécurité d’un produit.
Une alerte initiale doit être transmise dans les 24 heures suivant la prise de connaissance de l’événement, puis complétée sous 72 heures. Un rapport final est ensuite attendu au plus tard 14 jours après la disponibilité d’une mesure corrective ou d’atténuation pour une vulnérabilité exploitée, et dans un délai d’un mois pour un incident grave. La déclaration s’effectue en une seule fois sur la plateforme européenne administrée par l’ENISA. Elle est adressée au CSIRT coordinateur compétent et rendue simultanément accessible à l’agence européenne, sauf circonstance exceptionnelle. Ces obligations couvrent également les produits déjà mis sur le marché lorsqu’ils entrent dans le périmètre du CRA.
Le principal risque serait de traiter cette échéance comme une simple formalité déclarative. Respecter un délai de 24 heures suppose de détecter l’événement, de déterminer quels produits et quelles versions sont affectés, d’évaluer la réalité de l’exploitation, puis de mobiliser simultanément les équipes de sécurité, de développement, juridiques et de communication. Sans inventaire fiable des produits, des composants et des dépendances logicielles, l’entreprise risque de devoir notifier sans disposer d’une vision suffisamment précise de la compromission.
CRA, NIS 2 et DORA : des obligations qui se superposent
Le CRA ne remplace ni NIS 2 ni DORA. Il intervient sur un autre étage de la cybersécurité européenne. NIS 2 encadre la sécurité des réseaux et des systèmes d’information des entités essentielles ou importantes dans des secteurs déterminés. DORA organise la résilience opérationnelle numérique des acteurs financiers, notamment la gestion des risques liés aux technologies, les tests de résilience, le traitement des incidents et la maîtrise des prestataires TIC. Le CRA porte, lui, sur la sécurité intrinsèque des produits comportant des éléments numériques.
Une entreprise peut donc relever de plusieurs textes. Un fabricant de solution de cybersécurité pourra être soumis au CRA pour son produit et à NIS 2 pour la protection de ses propres activités. Une banque utilisant ce produit restera responsable de ses obligations DORA. Et un même événement pourra déclencher plusieurs procédures de notification, avec des destinataires, des critères de gravité et des délais différents.
La cohérence doit par conséquent être organisée en interne. Un registre unique des incidents peut alimenter plusieurs circuits réglementaires, mais il faut établir à l’avance les règles de qualification et les responsabilités. La conformité à un texte ne vaut pas automatiquement conformité aux autres.
Passer d’une conformité déclarative à une sécurité démontrable
L’essentiel des exigences du CRA s’appliquera le 11 décembre 2027. Les fabricants devront alors intégrer la cybersécurité dès la conception, livrer leurs produits sans vulnérabilité exploitable connue, réduire leur surface d’attaque, protéger les données et assurer le traitement des vulnérabilités pendant toute la période de support. Les produits devront faire l’objet d’une évaluation de conformité et d’une déclaration UE avant de porter le marquage CE.
La première étape consiste à cartographier les produits, leurs versions, leurs composants matériels et logiciels, leurs dépendances open source et les services distants indispensables à leur fonctionnement. Cette cartographie doit permettre de déterminer le rôle de l’entreprise dans la chaîne de valeur, la catégorie réglementaire du produit et la procédure d’évaluation applicable. Une nomenclature logicielle, ou SBOM, devient ici un outil central pour identifier rapidement l’exposition à une faille affectant un composant tiers.
La deuxième étape relève de la gouvernance. Les entreprises doivent désigner des responsables, structurer une équipe de réponse aux vulnérabilités, définir une politique de divulgation coordonnée et tester les circuits de décision et de notification. Les contrats avec les fournisseurs doivent également organiser la remontée des vulnérabilités, l’accès aux correctifs et la conservation des preuves.
Enfin, la conformité devra être documentée. Analyse des risques cyber, architecture de sécurité, résultats des tests, justification des choix techniques, procédures de mise à jour, durée de support, traitement des composants tiers et historique des vulnérabilités devront former un dossier cohérent et opposable.
Le CRA ne demande donc pas seulement aux fabricants d’affirmer que leurs produits sont sûrs. Il leur impose de pouvoir le démontrer, puis de continuer à les sécuriser après leur commercialisation. C’est ce passage d’une sécurité ponctuelle à une responsabilité suivie qui constitue le vrai changement.