Formellement le règlement (UE) 2024/2847, il s'applique lorsque la destination du produit ou son usage raisonnablement prévisible inclut une connexion de données logique ou physique, directe ou indirecte, à un appareil ou un réseau. Un produit n'inclut une solution de traitement de données à distance que lorsque ce logiciel est conçu et développé par le fabricant, ou sous sa responsabilité, et que le produit ne pourrait remplir l'une de ses fonctions sans lui. Ce périmètre général est soumis aux exclusions de l'article 2 et à des limitations sectorielles possibles, notamment certains dispositifs médicaux et de diagnostic in vitro, les véhicules à moteur réglementés, les produits d'aviation civile certifiés, les équipements marins, les pièces de rechange à l'identique remplissant les conditions, et les produits développés exclusivement à des fins de sécurité nationale ou de défense ou spécifiquement conçus pour traiter des informations classifiées.
Le CRA est entré en vigueur le 10 décembre 2024. Ses obligations principales s'appliquent à partir du 11 décembre 2027. Les dispositions relatives à la notification des organismes d'évaluation de la conformité s'appliquent depuis le 11 juin 2026, et les obligations de signalement des vulnérabilités et des incidents de l'article 14 s'appliquent à partir du 11 septembre 2026. L'article 14 s'applique aussi aux produits concernés mis sur le marché avant la date d'application principale ; les autres exigences affectent généralement les produits antérieurs lorsqu'ils sont substantiellement modifiés à partir du 11 décembre 2027. Les cas transitoires exigent néanmoins une analyse propre à chaque produit.
Points clés
Responsabilités du fabricantRéaliser et documenter une évaluation des risques de cybersécurité ; concevoir, développer et produire le produit pour satisfaire aux exigences essentielles ; gérer les vulnérabilités ; fournir des mises à jour de sécurité et l'information des utilisateurs ; maintenir la documentation technique ; conduire l'évaluation de conformité requise ; et soutenir les obligations de surveillance du marché.
Cycle de vie sécuriséLes exigences portent sur les caractéristiques de sécurité dès la conception et par défaut, la protection contre l'accès non autorisé, la confidentialité et l'intégrité, la réduction de la surface d'attaque, la résilience, la journalisation de sécurité lorsque approprié, le traitement des vulnérabilités, la divulgation coordonnée et la remédiation pendant toute la durée de support.
Durée de supportLes fabricants doivent déterminer et communiquer une durée de support reflétant l'usage attendu du produit et les facteurs spécifiés par le règlement. Elle doit généralement être d'au moins cinq ans ; lorsque le produit est censé être utilisé moins de cinq ans, elle peut correspondre à cette durée d'usage attendue plus courte. Chaque mise à jour de sécurité mise à disposition pendant la durée de support doit rester disponible après sa publication pendant au moins dix ans ou pour le reste de la durée de support, selon la durée la plus longue.
ConformitéDe nombreux produits peuvent recourir à des procédures de contrôle interne, tandis que les produits classés importants ou critiques peuvent exiger des procédures plus strictes ou une évaluation par un tiers selon la catégorie, les normes, la certification et la voie de conformité applicable. Le marquage CE communique la conformité aux exigences européennes applicables ; ce n'est pas une promesse qu'aucune vulnérabilité n'existera jamais.
Rôles de la chaîne d'approvisionnementLes importateurs et distributeurs ont leurs propres obligations, dont des vérifications avant de mettre les produits sur le marché ou de les mettre à disposition, et une action lorsqu'ils estiment qu'un produit n'est pas conforme. Un importateur ou un distributeur qui commercialise un produit sous son propre nom ou sa marque, ou qui réalise une modification substantielle, est considéré comme un fabricant et devient soumis aux obligations du fabricant.
Signalement à partir du 11 septembre 2026Les fabricants doivent signaler les vulnérabilités activement exploitées et les incidents de sécurité graves via la plateforme unique de signalement du CRA. Les deux processus commencent par une alerte précoce dans les 24 heures et une notification complète dans les 72 heures. Le rapport final est dû au plus tard 14 jours après qu'une mesure corrective ou d'atténuation devient disponible pour une vulnérabilité activement exploitée, ou dans le mois suivant la notification à 72 heures pour un incident grave.
Limite importanteLe périmètre, la classification, les voies de conformité, le signalement et les dates de transition du CRA dépendent du produit, du rôle d'opérateur économique et des faits. Le marquage CE et l'évaluation de conformité ne prouvent pas qu'un produit est exempt de vulnérabilités, et les décisions de publication exigent une revue juridique qualifiée.