- Regulation (EU) 2024/2847 — Cyber Resilience Act
- Regulation (EU) 2019/1020 — market surveillance
- Directive 2014/53/EU — Radio Equipment, for radio products
Qui doit le désigner
Fabricants établis en dehors de l'Union qui mettent des produits avec éléments numériques sur le marché de l'UE. 'Produits avec éléments numériques' couvre le matériel dont l'objectif prévu inclut une connexion de données — caméras, routeurs, appareils intelligents, capteurs industriels, dispositifs portables — et les logiciels fournis séparément, qu'ils soient vendus, licenciés ou monétisés indirectement. Les importateurs et distributeurs ont leurs propres obligations et se substituent au fabricant s'ils commercialisent le produit sous leur propre nom. Lorsque le fabricant est en dehors de l'Union et n'a pas d'importateur établi là-bas, le représentant autorisé est l'entité à laquelle les autorités s'adressent.
Seuils et exemptions
Aucun seuil de chiffre d'affaires ou de taille ne s'applique aux obligations substantielles. Les logiciels libres et open-source développés ou fournis en dehors du cadre d'une activité commerciale sont exclus du champ d'application, et les gestionnaires de logiciels open-source ont un régime allégé. Les microentreprises et les petites entreprises bénéficient d'un allègement procédural sur certains documents, mais pas d'une exemption. Les produits déjà couverts par des règles sectorielles de cybersécurité équivalentes — dispositifs médicaux, véhicules à moteur, aviation civile, équipements maritimes — sont exclus pour éviter les doublons.
Ce qui doit figurer sur l’étiquette
Le nom du fabricant, la raison sociale ou la marque déposée et l'adresse postale, ainsi que les mêmes informations pour le représentant autorisé, sur le produit, son emballage ou un document accompagnant. Un point de contact unique pour signaler les vulnérabilités, qui doit être facile à trouver et lisible par machine lorsque cela est possible. Le marquage CE une fois que les obligations de conformité s'appliquent à partir de décembre 2027. Informations pour l'utilisateur sur la période de support pendant laquelle des mises à jour de sécurité seront fournies, sur la manière dont les mises à jour sont livrées, et sur l'objectif prévu et les risques connus.
Champs des marketplaces
Aucun champ de marché dédié n'existe encore, mais les champs de conformité déjà utilisés pour les biens marqués CE porteront ces détails, et les achats d'entreprise dans l'Union demandent désormais systématiquement qui est le représentant CRA et quelle est la période de support déclarée. Attendez-vous à ce que les places de marché ajoutent un champ de période de support à mesure que décembre 2027 approche, de la manière dont elles ont ajouté le champ de personne responsable du GPSR en 2024.
Documents à conserver
Documentation technique couvrant les processus de conception, de développement et de gestion des vulnérabilités. Une évaluation des risques de cybersécurité, mise à jour pendant la période de support, qui détermine quelles exigences essentielles de l'annexe I s'appliquent et comment. Une liste de matériaux logiciels dans un format lisible par machine couramment utilisé, couvrant au minimum les dépendances de premier niveau. Une politique de divulgation coordonnée des vulnérabilités, disponible publiquement. Enregistrements des vulnérabilités et de leur remédiation. La déclaration de conformité de l'UE. Lorsque le produit relève d'une classe importante ou critique en vertu des annexes III ou IV, le certificat de l'organisme notifié ou la certification du schéma pertinent.
Normes et essais
Les voies d'évaluation de la conformité dépendent de la classe. Les produits par défaut peuvent utiliser le contrôle interne contre les exigences essentielles. Les produits importants de la classe I peuvent s'auto-évaluer si les normes harmonisées sont appliquées dans leur intégralité, sinon un tiers est requis. La classe II nécessite toujours un tiers. Les produits critiques peuvent nécessiter une certification de cybersécurité européenne. Les normes harmonisées en vertu de la CRA sont encore en cours de développement, ce qui signifie que l'auto-évaluation repose actuellement sur un raisonnement documenté contre l'annexe I plutôt que sur un numéro de norme.
Exigences linguistiques
Instructions et informations utilisateur, y compris la période de support et le point de contact pour les vulnérabilités, dans une langue facilement compréhensible par les utilisateurs dans chaque État membre où le produit est mis sur le marché, tel que déterminé par cet État.
À partir de quand
Trois dates sont importantes. À partir du 11 septembre 2026, les obligations de déclaration de l'article 14 s'appliquent : les vulnérabilités exploitées activement et les incidents graves doivent être signalés via la plateforme de déclaration unique. À partir du 11 décembre 2027, les obligations restantes s'appliquent dans leur intégralité, y compris le marquage CE, l'évaluation de la conformité et les exigences essentielles. Les produits mis sur le marché avant cette date ne sont généralement pas concernés rétroactivement, sauf s'ils ont été substantiellement modifiés par la suite, mais les obligations de déclaration s'appliquent plus tôt.
Durée de conservation
Documentation technique et déclaration de conformité de l'UE pendant au moins dix ans après que le produit a été mis sur le marché, ou la durée de la période de support, selon la plus longue. La période de support doit être d'au moins cinq ans, sauf si l'utilisation prévue est plus courte, et le raisonnement pour une période plus courte doit être documenté.
En cas de manquement
Jusqu'à 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial total, selon le montant le plus élevé, pour les violations des exigences essentielles ou des obligations fondamentales du fabricant. Jusqu'à 10 millions d'euros ou 2 % pour la plupart des autres obligations, et jusqu'à 5 millions d'euros ou 1 % pour avoir fourni des informations incorrectes ou trompeuses à un organisme notifié ou à une autorité. Au-delà des amendes, les autorités peuvent ordonner le retrait du marché, interdire ou restreindre la mise à disposition du produit, et exiger des rappels.
Qui contrôle
Autorités nationales de surveillance du marché désignées pour la CRA, ENISA, et les CSIRTs désignés comme coordinateurs pour les obligations de déclaration. La Commission a des pouvoirs d'exécution pour les produits présentant un risque de cybersécurité significatif dans plusieurs États membres.
Où se situe la limite
La plupart des logiciels d'entreprise sont concernés, mais il y a des limites à connaître. Un produit vendu uniquement en dehors de l'Union est hors du champ d'application ; rendre le même logiciel téléchargeable pour les utilisateurs de l'UE ne l'est pas. Le SaaS est généralement en dehors de la CRA, sauf s'il s'agit d'une solution de traitement de données à distance intégrale aux fonctions d'un produit, auquel cas il est inclus par le biais du produit. Les dispositifs médicaux, les véhicules et l'aviation suivent leurs propres régimes de cybersécurité. Et la CRA s'ajoute à la NIS2 plutôt que de la remplacer : la NIS2 concerne les incidents affectant votre service en tant qu'entité, la CRA concerne les vulnérabilités dans le produit que vous mettez sur le marché.
Les questions qu’on nous pose
- Nous sommes une petite entreprise de logiciels — cela s'applique-t-il vraiment à nous ?
- Oui, si le logiciel est fourni commercialement aux utilisateurs dans l'Union. Il n'y a pas d'exemption pour les PME, seulement une certaine simplification procédurale. Ce qui change avec la taille, c'est la profondeur de la documentation attendue, pas l'existence des obligations.
- Notre plateforme SaaS est-elle concernée ?
- Généralement pas à elle seule. Elle entre dans le champ d'application lorsqu'il s'agit d'une solution de traitement de données à distance dont l'absence empêcherait un produit avec éléments numériques de remplir ses fonctions, auquel cas elle est évaluée comme faisant partie de ce produit.
- Avons-nous besoin du marquage CE maintenant ?
- Pas encore. Le marquage CE et l'évaluation de la conformité s'appliquent à partir du 11 décembre 2027. Les obligations de déclaration en vertu de l'article 14 s'appliquent à partir du 11 septembre 2026, qui est la date limite la plus proche et celle pour laquelle la plupart des fabricants ne sont pas préparés.
- Qu'est-ce qui compte comme période de support ?
- La période pendant laquelle vous fournissez des mises à jour de sécurité, qui doit refléter combien de temps les utilisateurs peuvent raisonnablement s'attendre à utiliser le produit et être d'au moins cinq ans, sauf si une période plus courte est justifiée et documentée. Elle doit être déclarée aux utilisateurs avant l'achat.
Qui signe pour vous
Représentant UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Représentant Royaume-Uni REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom