Retour à l'aperçu
CybersecurityConfirmé
Généré par IAVérifiéLees in het Nederlands

Cyber Resilience Act : ce que les fabricants et les acheteurs de produits numériques doivent savoir

L'UE oblige les fabricants de matériel et de logiciels à respecter des exigences strictes en matière de cybersécurité à partir de 2027. Le Cyber Resilience Act (CRA) s'applique à pratiquement tous les produits connectés comportant des éléments numériques.

Points clés

  • Le Cyber Resilience Act (CRA) est entré en vigueur le 10 décembre 2024 et établit des exigences obligatoires en matière de cybersécurité pour les fabricants de matériel et de logiciels comportant des éléments numériques.
  • La plupart des obligations s'appliquent à partir du 11 décembre 2027 ; les obligations de notification pour les vulnérabilités activement exploitées s'appliquent dès le 11 septembre 2026.
  • Les produits conformes au CRA portent un marquage CE ; certains produits présentant un risque de sécurité élevé doivent être évalués par une tierce partie indépendante avant leur commercialisation.
  • Les autorités nationales de surveillance du marché veillent au respect des règles.

Qu'est-ce que le Cyber Resilience Act ?

Le Cyber Resilience Act (CRA) est un règlement de l'UE qui introduit des exigences obligatoires en matière de cybersécurité pour les fabricants de produits comportant des éléments numériques — des babyphones et montres connectées aux applications et logiciels. Le CRA s'attaque au niveau de sécurité insuffisant de nombreux produits ainsi qu'à la disponibilité insuffisante de mises à jour de sécurité dans des délais appropriés.

Le règlement impose des obligations tout au long du cycle de vie d'un produit : de la planification et de la conception jusqu'au développement et à la maintenance. Les fabricants de l'ensemble de la chaîne d'approvisionnement sont responsables de la sécurité.

Quels produits sont concernés ?

Le CRA cible le matériel et les logiciels connectés comportant des éléments numériques qui sont commercialisés sur le marché de l'UE. Cela inclut les produits de consommation tels que les appareils ménagers, les jeux vidéo et les applications mobiles, ainsi que les produits particulièrement pertinents pour la cybersécurité. Cette dernière catégorie peut nécessiter une évaluation obligatoire par un organisme notifié avant d'être mis sur le marché de l'UE.

Quelles sont les obligations des fabricants ?

Les fabricants doivent satisfaire aux exigences de cybersécurité à chaque étape de la chaîne de valeur. Ils sont également tenus de gérer activement les vulnérabilités pendant toute la durée de vie du produit. Les produits conformes aux exigences sont pourvus d'un marquage CE.

Obligation de notification : À partir du 11 septembre 2026, les fabricants doivent signaler les vulnérabilités activement exploitées.

Obligations plus larges : Les autres obligations principales s'appliquent à partir du 11 décembre 2027.

Qu'est-ce que cela signifie pour le BeNeLux ?

Les fabricants et les développeurs de logiciels en Belgique, aux Pays-Bas et au Luxembourg qui mettent des produits comportant des éléments numériques sur le marché de l'UE doivent se conformer aux exigences du CRA en temps utile. Les autorités nationales de surveillance du marché veillent au respect des règles. Pour les acheteurs de produits connectés, le marquage CE constituera un signal reconnaissable indiquant qu'un produit répond aux normes de cybersécurité de l'UE.

Contexte et arrière-plan

Le CRA est entré en vigueur le 10 décembre 2024 en tant que Règlement (UE) 2024/2847. Ce texte s'appuie sur la stratégie de cybersécurité de l'UE de 2020 et la stratégie de l'Union de la sécurité, et vient compléter la directive NIS2, qui porte sur la sécurité des réseaux et de l'information au sein des organisations.

L'un des défis que le CRA entend relever est que les consommateurs et les entreprises ont actuellement du mal à déterminer quels produits sont cybersécurisés et comment les configurer en toute sécurité. En rendant obligatoire le marquage CE comme signal de conformité, l'UE entend rendre cette information plus transparente.

Calendrier

DateÉtape
10 décembre 2024Entrée en vigueur du CRA
11 septembre 2026Obligation de notification pour les vulnérabilités activement exploitées
11 décembre 2027Application de toutes les autres obligations principales

Point d'attention particulier : open source et PME

Le CRA prévoit une approche spécifique pour les logiciels libres et open source, compte tenu du rôle central de ces logiciels dans l'écosystème numérique. Des dispositions sont également prévues pour les micro-entreprises et les petites et moyennes entreprises (PME), le soutien à ce groupe constituant un point d'attention explicite.

Questions fréquentes

À quels produits le Cyber Resilience Act s'applique-t-il ?
Le CRA s'applique au matériel et aux logiciels connectés comportant des éléments numériques, tels que les appareils ménagers, les jeux vidéo, les applications mobiles et d'autres produits logiciels et matériels commercialisés sur le marché de l'UE.
À partir de quand dois-je, en tant que fabricant, me conformer au CRA ?
L'obligation de notification pour les vulnérabilités activement exploitées s'applique à partir du 11 septembre 2026. Les autres obligations principales — telles que les exigences relatives à la conception, au développement et à la maintenance — s'appliquent à partir du 11 décembre 2027.
Que signifie le marquage CE dans le cadre du CRA ?
Les produits conformes aux exigences du CRA sont pourvus d'un marquage CE. Cela fournit aux acheteurs un signal reconnaissable indiquant que le produit satisfait aux exigences de cybersécurité de l'UE.
Tous les produits doivent-ils être évalués par une partie externe ?
Non, pas tous. La plupart des produits — tels que les appareils ménagers, les jeux vidéo et les applications mobiles — font l'objet d'une auto-évaluation de conformité. Les produits particulièrement pertinents pour la cybersécurité peuvent être soumis à une évaluation obligatoire par un organisme notifié indépendant avant leur commercialisation sur le marché de l'UE.
Quelle est la relation entre le CRA et la directive NIS2 ?
Le CRA porte sur la sécurité des produits comportant des éléments numériques et impose des obligations aux fabricants. La directive NIS2 est axée sur la sécurité des réseaux et de l'information au sein des organisations. Les deux cadres législatifs sont complémentaires.

Sources