Guide de conformité en matière de cybersécurité
Guide du Cyber Resilience Act : Conformité des produits connectés
La loi sur la cyber-résilience est la première loi horizontale de l'UE sur la cybersécurité pour les produits – et elle s'applique bien au-delà de l'informatique traditionnelle. Si votre produit se connecte à un réseau d’une manière ou d’une autre, il entre probablement dans le champ d’application. Voici ce que les fabricants doivent savoir.
Qu'est-ce que la loi sur la cyber-résilience ?
Le Loi sur la cyber-résilience (Règlement (UE) 2024/2847), ou CRA, est la première loi intersectorielle de l'UE fixant des exigences obligatoires en matière de cybersécurité pour produits avec éléments numériques (PDE) — une catégorie définie au sens large comme tout produit matériel ou logiciel dont l'utilisation prévue ou raisonnablement prévisible inclut une connexion de données directe ou indirecte à un appareil ou un réseau.
En pratique, cela couvre les appareils électroniques grand public connectés, les appareils IoT, les équipements réseau, les composants de contrôle industriel, les applications logicielles autonomes, les micrologiciels et les systèmes d'exploitation – essentiellement tout produit qui se connecte, est configurable à distance ou échange des données.
Dates clés
| Date | Jalon |
| 10 décembre 2024 | ARC entrée en vigueur |
| 11 septembre 2026 | Les obligations de déclaration des vulnérabilités et des incidents s'appliquent |
| 11 décembre 2027 | Demande complète — exigences essentielles, évaluation de la conformité, obligations de marquage CE |
Qu'est-ce qui est exclu ?
- Produits déjà couverts par des règles sectorielles avec des exigences de cybersécurité équivalentes — par ex. dispositifs médicaux sous MDR/IVDR, véhicules automobiles, équipements de l'aviation civile, équipements embarqués et marins
- Software-as-a-Service (SaaS), sauf s'il répond à la définition d'une solution de traitement de données à distance essentielle au fonctionnement d'un produit matériel/logiciel
- Logiciels gratuits et open source développés ou fournis en dehors du cadre d'une activité commerciale
- Produits développés exclusivement à des fins de sécurité nationale ou à des fins militaires
💡 Chevauchement avec le Règlement Machines et RED Les machines connectées devront peut-être satisfaire à la fois à l’ARC et aux exigences essentielles en matière de cybersécurité dans le nouveau
Règlement Machines (UE) 2023/1230. Les équipements radio précédemment couverts par les exigences de cybersécurité du règlement délégué RED 2022/30 seront généralement régis par le CRA une fois qu'il sera appliqué, afin d'éviter une double réglementation – mais les fabricants doivent confirmer quel régime s'applique à leur produit spécifique pendant la transition.
Classification des produits
| Catégorie | Exemples | Évaluation de la conformité |
| Par défaut (≈90 % des produits) | Produits grand public et professionnels les plus connectés | Auto-évaluation du fabricant |
| Important – Classe I | Gestionnaires de mots de passe, clients VPN, logiciels de gestion de réseau, navigateurs, logiciels de sécurité des points finaux | Auto-évaluation par rapport aux normes harmonisées, ou évaluation par un tiers si les normes ne sont pas appliquées |
| Important – Classe II | Pare-feux, systèmes de détection/prévention des intrusions, microprocesseurs inviolables, lecteurs de cartes à puce | Évaluation par un tiers (organisme notifié) généralement requise |
| Critique | Modules matériels de sécurité, passerelles de compteurs intelligents, autres produits désignés par la Commission | Système de certification de cybersécurité de l'UE ou évaluation par un tiers |
Exigences essentielles de base
- Sécurisé par conception et par défaut — les produits doivent être livrés avec une configuration par défaut sécurisée et minimiser la surface d'attaque
- Aucune vulnérabilité exploitable connue au moment de la mise sur le marché
- Nomenclature logicielle (SBOM) — les fabricants doivent documenter les composants utilisés dans le produit, au moins au niveau de dépendance supérieur
- Processus de gestion des vulnérabilités couvrant toute la période de support, y compris une politique coordonnée de divulgation des vulnérabilités
- Mises à jour de sécurité gratuites pour la durée de la période de support définie, livré automatiquement lorsque cela est possible
- Marquage CE — le CRA devient un règlement de marquage CE ; les produits à éléments numériques doivent porter le marquage CE et une déclaration de conformité UE couvrant la conformité CRA, ainsi que toute autre directive applicable (RED, Machines, LVD, etc.)
Rapport de vulnérabilité et d'incident
De 11 septembre 2026, les fabricants doivent notifier à l'ENISA et au CSIRT national concerné :
- Vulnérabilités activement exploitées — alerte précoce dans 24 heures de prise de conscience, notification complète dans les 72 heures, et un rapport final dans les 14 jours suivant la mise à disposition d'une mesure corrective.
- Incidents graves impactant la sécurité du produit, sur un calendrier comparable
Cela reflète la cadence de reporting utilisée dans le cadre de NIS2 et est conçu pour donner aux autorités de l'UE une visibilité précoce sur les vulnérabilités à l'échelle de la chaîne d'approvisionnement.
L'obligation de période de support
Les fabricants doivent définir une durée de vie prévue du produit et fournir des mises à jour de sécurité gratuites pendant une période période d'assistance — généralement un minimum de 5 ans, sauf si la durée de vie réaliste attendue du produit est plus courte. Cela doit être communiqué aux utilisateurs au point de vente et pris en compte dans la planification de l'ingénierie et de la chaîne d'approvisionnement, car la capacité de mise à jour du micrologiciel/logiciel doit exister pendant toute la période de support, et pas seulement pendant la durée de la garantie initiale.
Pénalités
| Type de violation | Amende maximale |
| Exigences essentielles en matière de cybersécurité | 15 000 000 € ou 2,5 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu |
| Autres obligations de l'ARC (déclaration, documentation) | 10 000 000 € ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu |
| Informations incorrectes, incomplètes ou trompeuses pour les autorités | 5 000 000 € ou 1 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu |
Préparation maintenant
- Inventaire des produits connectés et examinez chacun par rapport à la classification par défaut/important/critique
- Créer ou sourcer un processus SBOM pour votre chaîne d'approvisionnement logicielle
- Mettre en place un processus de divulgation et de reporting des vulnérabilités avant la date limite de septembre 2026
- Définir les périodes de support par ligne de produits et confirmez que votre infrastructure de mise à jour peut fournir pendant cette durée
- Engager rapidement un organisme notifié si vous avez des produits de classe II « importants » ou « critiques », compte tenu de la demande attendue avant l'échéance de 2027.
Créer un produit connecté ?
Déposez une demande sur ECP décrivant la connectivité et les fonctions informatiques de votre produit. Nous les acheminons vers des organismes notifiés, des laboratoires de tests de cybersécurité et des consultants en conformité de l'ARC qui peuvent confirmer votre classification et définir l'étendue du travail.
Découvrez comment ECP peut vous aider
Foire aux questions
Quels produits la loi sur la cyber-résilience couvre-t-elle ?
Tout produit matériel ou logiciel dont l'utilisation prévue ou raisonnablement prévisible inclut une connexion de données directe ou indirecte à un appareil ou à un réseau – une large catégorie couvrant l'IoT, l'équipement réseau, les logiciels autonomes et les micrologiciels. Les produits déjà couverts par des règles de cybersécurité équivalentes spécifiques au secteur (par exemple, les dispositifs médicaux MDR/IVDR, les véhicules, l'aviation) sont exclus.
Quand les obligations de la Cyber Resilience Act entrent-elles en vigueur ?
Entrée en vigueur le 10 décembre 2024. Les obligations de déclaration s'appliquent à partir du 11 septembre 2026. Les exigences essentielles complètes et l'évaluation de la conformité s'appliquent à partir du 11 décembre 2027.
Comment les produits sont-ils classés dans le cadre de l'ARC ?
Les produits par défaut (~ 90 %) utilisent l'auto-évaluation. Les produits « importants » de classe I (par exemple, les gestionnaires de mots de passe, les VPN) peuvent souvent s'auto-évaluer par rapport à des normes harmonisées ; La classe II (par exemple, pare-feu, IDS) nécessite généralement une évaluation par un tiers. Les produits « critiques » doivent être certifiés dans le cadre d'un programme européen ou d'une évaluation par un tiers.
Quel est le délai de déclaration des vulnérabilités en vertu de l'ARC ?
Alerte anticipée 24 heures pour les vulnérabilités activement exploitées, notification complète 72 heures et rapport final dans les 14 jours suivant la disponibilité d'un correctif. Les incidents graves suivent une chronologie similaire.
Quelles sont les sanctions en cas de non-conformité de l'ARC ?
Jusqu'à 15 millions d'euros ou 2,5 % du chiffre d'affaires global pour les violations d'exigences essentielles, 10 millions d'euros/2 % pour d'autres obligations et 5 millions d'euros/1 % pour les informations trompeuses destinées aux autorités.