Écrire au cabinet

Accueil Cyber Resilience Act : obligations des éditeurs

Cyber Resilience Act : ce que doit un éditeur de logiciel, et quand

Si vous mettez sur le marché de l'Union un logiciel, une application ou un jeu qui se connecte à un appareil ou à un réseau, vous êtes en principe un fabricant au sens du Cyber Resilience Act. Deux dates comptent : depuis le 11 septembre 2026, vous signalez les vulnérabilités activement exploitées ; à partir du 11 décembre 2027, votre produit doit respecter les exigences de l'annexe I, avoir sa documentation technique et porter le marquage CE.

art. 2 §1, art. 3 point 13, art. 71 §2 · texte vérifié le 25/09/2026

Mis à jour le 25 septembre 2026. Information générale, pas un conseil juridique.

Qui est concerné

Le règlement s'applique aux produits comportant des éléments numériques, c'est-à-dire un produit logiciel ou matériel « et ses solutions de traitement de données à distance », dès lors que leur utilisation prévue ou raisonnablement prévisible comprend une connexion, directe ou indirecte, à un appareil ou à un réseau. Le fabricant est celui qui développe le produit, ou le fait développer, et le commercialise sous son nom ou sa marque, « à titre onéreux, monétisé ou gratuit ».

Un pur SaaS, sans rien d'installé chez le client, est en principe hors champ : le considérant 12 renvoie les services en nuage à NIS2, à partir de la taille d'une moyenne entreprise (les quatre cas types sont dans notre guide Cyber Resilience Act et SaaS). Mais l'API dont votre application mobile ou votre logiciel de bureau a besoin pour fonctionner fait partie du produit (considérant 11). Quelques secteurs sont exclus (dispositifs médicaux, véhicules, défense notamment). Pour trancher produit par produit, le test Suis-je concerné par le CRA ? prend deux minutes. art. 2, art. 3 points 1, 2 et 13, considérants 11 et 12

Depuis le 11/09/2026 : signaler (art. 14, 71)

L'article 14 s'applique depuis le 11 septembre 2026, avant le reste du règlement. Une vulnérabilité activement exploitée dans votre produit, ou un incident grave touchant sa sécurité, se notifie à l'ENISA et au CSIRT coordinateur (le CERT-FR en France) par la plateforme unique de signalement : alerte sous 24 heures, notification sous 72 heures, rapport final ensuite. Vos utilisateurs sont informés, et les produits déjà vendus sont concernés. Le détail est dans notre guide de l'article 14. art. 14, art. 69 §3, art. 71 §2

11/12/2027 : annexes I et VII, marquage CE

À partir du 11 décembre 2027, un produit ne peut être mis à disposition que s'il satisfait aux exigences de l'annexe I, partie I, et si vos processus satisfont à celles de la partie II. Tout part d'une évaluation des risques de cybersécurité, documentée et tenue à jour. art. 6, art. 13 §1 à §3, art. 71 §2

Annexe I, partie I : le produit

Selon les risques, le produit est livré sans vulnérabilité exploitable connue et avec une configuration sécurisée par défaut ; il peut être corrigé par des mises à jour de sécurité, automatiques le cas échéant mais faciles à désactiver ; il contrôle les accès, protège la confidentialité et l'intégrité des données, ne traite que les données nécessaires, limite sa surface d'attaque, journalise les événements de sécurité et permet d'effacer les données de façon sûre.

Annexe I, partie II : la gestion des vulnérabilités

Période d'assistance

Vous fixez une période d'assistance d'au moins cinq ans, sauf si le produit est censé servir moins longtemps. Sa date de fin, au moins le mois et l'année, est indiquée au moment de l'achat, et chaque mise à jour de sécurité reste disponible au moins dix ans, ou jusqu'à la fin de la période si elle est plus longue. art. 13 §8, §9 et §19

Documentation, déclaration, marquage CE

La documentation technique réunit la description du produit, sa conception, le processus de gestion des vulnérabilités (SBOM, politique de divulgation, adresse de contact, distribution des mises à jour), l'évaluation des risques, la justification de la période d'assistance, les normes appliquées, les rapports d'essais et la déclaration UE de conformité ; elle se conserve au moins dix ans après la mise sur le marché. Un produit ni important ni critique peut suivre le contrôle interne (module A) ; les produits importants (annexe III) et critiques (annexe IV) passent, selon les cas, par un organisme notifié. Pour un logiciel, le marquage CE s'appose sur la déclaration UE de conformité ou sur le site internet qui accompagne le logiciel. La checklist de l'annexe VII reprend chaque pièce. art. 13 §12 et §13, art. 28, art. 30 §1, art. 31, art. 32, annexe VII

Micro et petites entreprises (art. 64)

Le règlement ne prévoit pas de seuil de taille : les obligations sont les mêmes pour une équipe de trois personnes. Deux aménagements seulement. Une micro ou petite entreprise n'encourt pas d'amende administrative pour le seul dépassement du délai d'alerte de 24 heures, l'alerte restant due. Et elle pourra fournir sa documentation technique sur un formulaire simplifié, que la Commission doit définir par acte d'exécution. art. 3 point 19, art. 33 §5, art. 64 §10 a) rectifié le 02/07/2025

Produits déjà vendus (art. 69)

Un produit mis sur le marché avant le 11 décembre 2027 n'est soumis aux exigences du règlement que s'il fait l'objet, à partir de cette date, d'une modification substantielle, c'est-à-dire une modification qui a une incidence sur sa conformité à l'annexe I, partie I, ou qui change son utilisation prévue. L'article 14, lui, s'applique à ces produits dès maintenant. Les orientations de la Commission du 27 juillet 2026 détaillent quand une mise à jour logicielle devient une modification substantielle. art. 3 point 30, art. 69 §2 et §3

En résumé

Un éditeur qui vend dans l'Union un logiciel, une application ou un jeu connecté est un fabricant. Depuis le 11 septembre 2026, il signale sous 24 heures les failles activement exploitées. Au 11 décembre 2027, il doit livrer un produit sûr par défaut, gérer ses vulnérabilités (SBOM, politique de divulgation, correctifs gratuits), tenir une période d'assistance d'au moins cinq ans, et produire sa documentation technique, sa déclaration UE de conformité et son marquage CE.

Savoir ce qui s'applique à chacun de vos produits. Le pack de mise en conformité CRA donne le verdict de périmètre produit par produit, la grille d'écart pour 2026 et 2027, dix actions datées et la procédure de signalement. Cinq jours ouvrés, 490 € HT. Pour le traitement des signalements au quotidien, voyez le PSIRT externalisé.

Voir le pack et son prix

Sources