GRACES.community
← Média

Veille réglementaire

CRA : obligations des fabricants de PCEN

Lexing · 07/10/2026

Le règlement (UE) 2024/2847 relatif à la cyber-résilience (CRA) introduit un cadre contraignant pour les « Produits Comportant des Éléments Numériques » (PCEN). Pour la première fois, l’Union européenne impose des exigences de cybersécurité horizontales applicables à l’ensemble de l’écosystème numérique.

Définition du fabricant et champ d’application

Le CRA définit le fabricant comme toute entité concevant, développant ou faisant développer un PCEN et le commercialisant sous son nom ou sa marque. Cette notion fonctionnelle inclut les importateurs, distributeurs ou entreprises modifiant substantiellement un produit, qui sont alors assimilés à des fabricants et soumis aux mêmes obligations.

Étapes clés de la conformité

1. Cartographie et documentation des risques

Avant toute mise sur le marché, le fabricant réalise une évaluation des risques de cybersécurité du produit, intégrée à la documentation technique. Cette évaluation, documentée et mise à jour, détermine l’application des exigences essentielles de l’annexe I.

2. Sécurisation des composants tiers

Le fabricant exerce une diligence raisonnable lors de l’intégration de composants tiers, y compris open source. En cas de vulnérabilité identifiée, il signale l’incident à l’entité responsable et partage, si possible, un correctif. Ces échanges sont systématiquement documentés.

3. Gestion des vulnérabilités sur la durée

Le fabricant garantit une gestion continue des vulnérabilités pendant une période d’assistance minimale de cinq ans. Il met à disposition des mises à jour de sécurité pendant dix ans au minimum et assure une divulgation coordonnée des vulnérabilités.

4. Évaluation de conformité et marquage CE

Avant commercialisation, le fabricant établit la documentation technique et suit une procédure d’évaluation adaptée à la catégorie du produit. Cette étape aboutit à la déclaration UE de conformité et à l’apposition du marquage CE. La documentation est conservée pendant dix ans.

5. Traçabilité et information des utilisateurs

Le fabricant identifie ses produits par un numéro unique et fournit ses coordonnées ainsi qu’un point de contact dédié. Les informations destinées aux utilisateurs, dans une langue compréhensible, accompagnent le produit pendant dix ans ou la durée d’assistance.

6. Réaction en cas de non-conformité

Dès la détection d’une non-conformité, le fabricant prend les mesures correctives nécessaires, pouvant inclure un retrait ou un rappel. Il coopère avec les autorités de surveillance du marché et informe les utilisateurs en cas de cessation d’activité.

7. Signalement des vulnérabilités exploitées

À partir du 11 septembre 2026, le fabricant notifie toute vulnérabilité activement exploitée sur la Plateforme Unique de Signalement (SRP) gérée par l’ENISA. Les notifications s’effectuent en trois temps : alerte sous 24 heures, notification détaillée sous 72 heures et rapport final sous 14 jours.

Ce que cela implique

  • Fabricants de PCEN concernés dès la mise sur le marché
  • Signalement des vulnérabilités exploitées à partir du 11 septembre 2026

Source : Lexing ↗

À lire aussi

Facturation électronique : implications du RGPD pour les données personnellesAlertes de sécurité : multiples vulnérabilités critiques dans Google AndroidTransformation digitale : concilier innovation, performance et maîtrise des risquesPlan de Continuité d'Activité : un impératif face aux crises majeures

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres