ECP — European Compliance Platform European Compliance Platform
Guide de conformité en matière de cybersécurité

Guide du Cyber Resilience Act : Conformité des produits connectés

La loi sur la cyber-résilience est la première loi horizontale de l'UE sur la cybersécurité pour les produits – et elle s'applique bien au-delà de l'informatique traditionnelle. Si votre produit se connecte à un réseau d’une manière ou d’une autre, il entre probablement dans le champ d’application. Voici ce que les fabricants doivent savoir.

Qu'est-ce que la loi sur la cyber-résilience ?

Le Loi sur la cyber-résilience (Règlement (UE) 2024/2847), ou CRA, est la première loi intersectorielle de l'UE fixant des exigences obligatoires en matière de cybersécurité pour produits avec éléments numériques (PDE) — une catégorie définie au sens large comme tout produit matériel ou logiciel dont l'utilisation prévue ou raisonnablement prévisible inclut une connexion de données directe ou indirecte à un appareil ou un réseau.

En pratique, cela couvre les appareils électroniques grand public connectés, les appareils IoT, les équipements réseau, les composants de contrôle industriel, les applications logicielles autonomes, les micrologiciels et les systèmes d'exploitation – essentiellement tout produit qui se connecte, est configurable à distance ou échange des données.

Dates clés

DateJalon
10 décembre 2024ARC entrée en vigueur
11 septembre 2026Les obligations de déclaration des vulnérabilités et des incidents s'appliquent
11 décembre 2027Demande complète — exigences essentielles, évaluation de la conformité, obligations de marquage CE

Qu'est-ce qui est exclu ?

  • Produits déjà couverts par des règles sectorielles avec des exigences de cybersécurité équivalentes — par ex. dispositifs médicaux sous MDR/IVDR, véhicules automobiles, équipements de l'aviation civile, équipements embarqués et marins
  • Software-as-a-Service (SaaS), sauf s'il répond à la définition d'une solution de traitement de données à distance essentielle au fonctionnement d'un produit matériel/logiciel
  • Logiciels gratuits et open source développés ou fournis en dehors du cadre d'une activité commerciale
  • Produits développés exclusivement à des fins de sécurité nationale ou à des fins militaires
💡 Chevauchement avec le Règlement Machines et RED Les machines connectées devront peut-être satisfaire à la fois à l’ARC et aux exigences essentielles en matière de cybersécurité dans le nouveauRèglement Machines (UE) 2023/1230. Les équipements radio précédemment couverts par les exigences de cybersécurité du règlement délégué RED 2022/30 seront généralement régis par le CRA une fois qu'il sera appliqué, afin d'éviter une double réglementation – mais les fabricants doivent confirmer quel régime s'applique à leur produit spécifique pendant la transition.

Classification des produits

CatégorieExemplesÉvaluation de la conformité
Par défaut (≈90 % des produits)Produits grand public et professionnels les plus connectésAuto-évaluation du fabricant
Important – Classe IGestionnaires de mots de passe, clients VPN, logiciels de gestion de réseau, navigateurs, logiciels de sécurité des points finauxAuto-évaluation par rapport aux normes harmonisées, ou évaluation par un tiers si les normes ne sont pas appliquées
Important – Classe IIPare-feux, systèmes de détection/prévention des intrusions, microprocesseurs inviolables, lecteurs de cartes à puceÉvaluation par un tiers (organisme notifié) généralement requise
CritiqueModules matériels de sécurité, passerelles de compteurs intelligents, autres produits désignés par la CommissionSystème de certification de cybersécurité de l'UE ou évaluation par un tiers

Exigences essentielles de base

  • Sécurisé par conception et par défaut — les produits doivent être livrés avec une configuration par défaut sécurisée et minimiser la surface d'attaque
  • Aucune vulnérabilité exploitable connue au moment de la mise sur le marché
  • Nomenclature logicielle (SBOM) — les fabricants doivent documenter les composants utilisés dans le produit, au moins au niveau de dépendance supérieur
  • Processus de gestion des vulnérabilités couvrant toute la période de support, y compris une politique coordonnée de divulgation des vulnérabilités
  • Mises à jour de sécurité gratuites pour la durée de la période de support définie, livré automatiquement lorsque cela est possible
  • Marquage CE — le CRA devient un règlement de marquage CE ; les produits à éléments numériques doivent porter le marquage CE et une déclaration de conformité UE couvrant la conformité CRA, ainsi que toute autre directive applicable (RED, Machines, LVD, etc.)

Rapport de vulnérabilité et d'incident

De 11 septembre 2026, les fabricants doivent notifier à l'ENISA et au CSIRT national concerné :

  • Vulnérabilités activement exploitées — alerte précoce dans 24 heures de prise de conscience, notification complète dans les 72 heures, et un rapport final dans les 14 jours suivant la mise à disposition d'une mesure corrective.
  • Incidents graves impactant la sécurité du produit, sur un calendrier comparable

Cela reflète la cadence de reporting utilisée dans le cadre de NIS2 et est conçu pour donner aux autorités de l'UE une visibilité précoce sur les vulnérabilités à l'échelle de la chaîne d'approvisionnement.

L'obligation de période de support

Les fabricants doivent définir une durée de vie prévue du produit et fournir des mises à jour de sécurité gratuites pendant une période période d'assistance — généralement un minimum de 5 ans, sauf si la durée de vie réaliste attendue du produit est plus courte. Cela doit être communiqué aux utilisateurs au point de vente et pris en compte dans la planification de l'ingénierie et de la chaîne d'approvisionnement, car la capacité de mise à jour du micrologiciel/logiciel doit exister pendant toute la période de support, et pas seulement pendant la durée de la garantie initiale.

Pénalités

Type de violationAmende maximale
Exigences essentielles en matière de cybersécurité15 000 000 € ou 2,5 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu
Autres obligations de l'ARC (déclaration, documentation)10 000 000 € ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu
Informations incorrectes, incomplètes ou trompeuses pour les autorités5 000 000 € ou 1 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu

Préparation maintenant

  1. Inventaire des produits connectés et examinez chacun par rapport à la classification par défaut/important/critique
  2. Créer ou sourcer un processus SBOM pour votre chaîne d'approvisionnement logicielle
  3. Mettre en place un processus de divulgation et de reporting des vulnérabilités avant la date limite de septembre 2026
  4. Définir les périodes de support par ligne de produits et confirmez que votre infrastructure de mise à jour peut fournir pendant cette durée
  5. Engager rapidement un organisme notifié si vous avez des produits de classe II « importants » ou « critiques », compte tenu de la demande attendue avant l'échéance de 2027.

Créer un produit connecté ?

Déposez une demande sur ECP décrivant la connectivité et les fonctions informatiques de votre produit. Nous les acheminons vers des organismes notifiés, des laboratoires de tests de cybersécurité et des consultants en conformité de l'ARC qui peuvent confirmer votre classification et définir l'étendue du travail.

Découvrez comment ECP peut vous aider

Foire aux questions

Quels produits la loi sur la cyber-résilience couvre-t-elle ?
Tout produit matériel ou logiciel dont l'utilisation prévue ou raisonnablement prévisible inclut une connexion de données directe ou indirecte à un appareil ou à un réseau – une large catégorie couvrant l'IoT, l'équipement réseau, les logiciels autonomes et les micrologiciels. Les produits déjà couverts par des règles de cybersécurité équivalentes spécifiques au secteur (par exemple, les dispositifs médicaux MDR/IVDR, les véhicules, l'aviation) sont exclus.
Quand les obligations de la Cyber ​​Resilience Act entrent-elles en vigueur ?
Entrée en vigueur le 10 décembre 2024. Les obligations de déclaration s'appliquent à partir du 11 septembre 2026. Les exigences essentielles complètes et l'évaluation de la conformité s'appliquent à partir du 11 décembre 2027.
Comment les produits sont-ils classés dans le cadre de l'ARC ?
Les produits par défaut (~ 90 %) utilisent l'auto-évaluation. Les produits « importants » de classe I (par exemple, les gestionnaires de mots de passe, les VPN) peuvent souvent s'auto-évaluer par rapport à des normes harmonisées ; La classe II (par exemple, pare-feu, IDS) nécessite généralement une évaluation par un tiers. Les produits « critiques » doivent être certifiés dans le cadre d'un programme européen ou d'une évaluation par un tiers.
Quel est le délai de déclaration des vulnérabilités en vertu de l'ARC ?
Alerte anticipée 24 heures pour les vulnérabilités activement exploitées, notification complète 72 heures et rapport final dans les 14 jours suivant la disponibilité d'un correctif. Les incidents graves suivent une chronologie similaire.
Quelles sont les sanctions en cas de non-conformité de l'ARC ?
Jusqu'à 15 millions d'euros ou 2,5 % du chiffre d'affaires global pour les violations d'exigences essentielles, 10 millions d'euros/2 % pour d'autres obligations et 5 millions d'euros/1 % pour les informations trompeuses destinées aux autorités.

Trouver le bon fournisseur

Organisme Notifié

Obligatoire pour les produits « importants » et « critiques » de classe II comportant des éléments numériques.

Trouver un organisme notifié →

Laboratoire d'essais

Tests de cybersécurité, EMC et RED pour les produits connectés.

Trouver un laboratoire de tests →

Représentant agréé pour l'UE

Obligatoire pour les fabricants non européens qui commercialisent des produits à éléments numériques sur le marché de l'UE.

Trouver un représentant dans l'UE →

Vous ne savez pas ce dont vous avez besoin ?Découvrez comment ECP peut vous aideret nous vous mettrons en contact avec le bon expert.