Cybersécurité
Cyber Resilience Act : obligations 2026 et 2027
Derriennic · 07/10/2026
Le Cyber Resilience Act (règlement (UE) 2024/2847) introduit une obligation continue de sécurité pour les produits connectés commercialisés dans l’Union européenne. Dès le 11 septembre 2026, les fabricants doivent signaler sans délai les vulnérabilités activement exploitées et les incidents de sécurité graves affectant leurs produits, y compris ceux déjà en service.
Cette obligation s’articule en deux phases : une alerte précoce sous 24 heures dès la découverte de l’incident, suivie d’une notification détaillée sous 72 heures précisant la nature et les conséquences de l’événement. Le champ d’application couvre l’ensemble des produits numériques destinés au marché européen, des caméras de vidéosurveillance aux logiciels de supervision.
Sécurité by design et by default à partir de décembre 2027
À compter du 11 décembre 2027, les produits nouvellement mis sur le marché devront intégrer des principes de sécurité dès leur conception. Les fabricants devront notamment :
- réaliser une analyse de risques cyber spécifique au produit ;
- documenter les choix techniques retenus pour atténuer ces risques ;
- assurer la gestion des vulnérabilités affectant les composants tiers intégrés ;
- garantir une distribution sécurisée des correctifs ;
- démontrer la conformité du produit avant apposition du marquage CE.
Durée de support : une exigence contractuelle renforcée
Le règlement impose aux fabricants de communiquer la durée de support en matière de sécurité dès la vente du produit. Un plancher de cinq ans est fixé, mais la durée réelle doit couvrir l’usage effectif du produit sur le terrain. Par exemple, une caméra de vidéosurveillance prévue pour dix ans d’exploitation ne peut être couverte par un engagement de support limité à cinq ans.
Responsabilités élargies dans la chaîne de valeur
Le fabricant reste le principal responsable, mais le CRA étend les obligations à l’ensemble de la chaîne de distribution. Les importateurs doivent vérifier la documentation technique et l’évaluation de conformité, tandis que les distributeurs contrôlent les informations obligatoires, dont la durée de support annoncée. Un intégrateur commercialisant un produit sous sa marque ou le modifiant substantiellement peut être requalifié en fabricant, avec l’ensemble des obligations afférentes.
Exigences pour acheteurs et exploitants
Les acheteurs doivent désormais exiger, dès la négociation contractuelle, des engagements clairs sur la durée de support, les délais de correction des vulnérabilités, la politique de divulgation des failles et les mécanismes de mise à jour sécurisée. Les exploitants, quant à eux, doivent maintenir un inventaire des versions installées, vérifier la capacité des équipements à recevoir les correctifs et anticiper le remplacement des matériels avant l’échéance du support.
Un produit non conforme s’expose à des mesures correctives, un retrait du marché ou un rappel. Le CRA marque ainsi un changement de paradigme : la cybersécurité des produits connectés passe d’une logique de conformité ponctuelle à une responsabilité continue tout au long de leur cycle de vie.
Ce que cela implique
- Fabricants d'objets connectés dès septembre 2026
- Acheteurs professionnels dès décembre 2027
- Exploitants de produits connectés dès décembre 2027
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.