Veille réglementaire
Sanctions CRA : gestion des vulnérabilités sous surveillance
Lexing · 07/10/2026
Le règlement (UE) 2024/2847 relatif à la cyber-résilience (CRA) instaure un régime de responsabilité continue sur la gestion des vulnérabilités des produits connectés, couvrant toute la période d’assistance. Le défaut de correction d’une vulnérabilité constitue l’un des manquements les plus sévèrement sanctionnés par le texte.
Obligations de fond et périmètre des acteurs
L’annexe I, partie II, du CRA impose au fabricant de recenser, documenter et corriger les vulnérabilités sans retard, notamment via des mises à jour de sécurité. L’article 13 fixe une période d’assistance minimale de cinq ans et garantit la disponibilité des correctifs pendant dix ans au minimum après leur émission.
Le régime ne se limite pas au fabricant. L’importateur doit vérifier la conformité des produits avant mise sur le marché et informer sans délai le fabricant ou les autorités en cas de vulnérabilité. Le distributeur est soumis à une obligation de diligence équivalente. Lorsqu’un importateur ou distributeur met un produit sur le marché sous son propre nom ou le modifie substantiellement, il est réputé fabricant et soumis aux mêmes obligations.
Notification des vulnérabilités et calendrier d’application
L’article 14 impose au fabricant de notifier à l’ENISA toute vulnérabilité activement exploitée via une plateforme unique de signalement. Cette notification s’effectue en trois étapes : alerte précoce sous 24 heures, notification détaillée sous 72 heures, puis rapport final sous 14 jours après mise à disposition d’un correctif. Un régime similaire s’applique aux incidents graves affectant la sécurité du produit.
Le CRA prévoit un calendrier d’application différencié : l’article 14 est entré en vigueur le 11 septembre 2026, tandis que le règlement s’applique pleinement à compter du 11 décembre 2027.
Structure des sanctions financières
Le chapitre VII du CRA organise les sanctions en fonction de la gravité des manquements. Le non-respect des exigences de gestion des vulnérabilités (annexe I, partie II, et articles 13 et 14) expose à une amende pouvant atteindre 15 millions d’euros ou 2,5 % du chiffre d’affaires mondial. Les manquements procéduraux (marquage CE, documentation technique) sont sanctionnés jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires. La fourniture d’informations inexactes est passible d’une amende maximale de 5 millions d’euros ou 1 % du chiffre d’affaires.
Le défaut de correction d’une vulnérabilité relève du palier le plus élevé, combinant souvent un manquement à l’annexe I et une violation de l’obligation de notification. Le montant de l’amende tient compte de la nature, de la gravité et de la durée de l’infraction, ainsi que de la taille de l’entreprise.
Mesures complémentaires et actions collectives
Les autorités de surveillance du marché peuvent assortir les amendes de mesures correctives ou restrictives, telles que des retraits ou rappels de produits. L’article 64, § 10, exclut l’application des amendes pour les microentreprises ou petites entreprises en cas de simple dépassement du délai de notification de 24 heures.
L’article 65 renvoie à la directive (UE) 2020/1828, permettant des actions représentatives intentées par des associations qualifiées lorsque le manquement porte atteinte aux intérêts collectifs des consommateurs, notamment en cas d’exposition prolongée à une vulnérabilité connue et non corrigée.
Ce que cela implique
- Fabricants de produits connectés concernés par le CRA
- Importateurs et distributeurs soumis à des obligations de diligence renforcées
- Échéance de notification des vulnérabilités : 11 septembre 2026
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.