Cyber Resilience Act SaaS
Cyber Resilience Act et SaaS : êtes-vous concerné ?
Un SaaS utilisé uniquement dans un navigateur n'est pas, à ce seul titre, un produit au sens du Cyber Resilience Act : le règlement vise le logiciel fourni à l'utilisateur et exécuté chez lui. Tout change dès que vous livrez quelque chose qui s'installe (app mobile, agent, client de bureau, extension) : ce logiciel est un produit, et la partie de votre backend dont il a besoin pour fonctionner entre avec lui dans le champ. Le SaaS relève, lui, de NIS2 si vous êtes au moins une moyenne entreprise.
Mis à jour le 25 septembre 2026. Information générale, pas un conseil juridique.
La définition (art. 3, point 2 ; considérant 12)
Le règlement s'applique aux « produits comportant des éléments numériques » : un produit logiciel ou matériel et ses solutions de traitement de données à distance (art. 3, point 1). Le traitement de données à distance y est défini comme celui « pour lequel le logiciel est conçu et développé par le fabricant ou sous la responsabilité de ce dernier, et dont l'absence empêcherait le produit comportant des éléments numériques d'exécuter une de ses fonctions » (art. 3, point 2).
Le serveur n'entre donc dans le champ qu'en appui d'un produit. Le considérant 11 donne l'exemple type : une application mobile qui a besoin d'une API ou d'une base de données fournie par un service du fabricant ; ce service est alors une solution de traitement de données à distance. Le considérant 12 ferme l'autre porte : les sites internet qui ne supportent pas la fonctionnalité d'un produit, et les services en nuage qui ne sont pas conçus sous la responsabilité du fabricant d'un produit, ne relèvent pas du règlement. Il ajoute que le SaaS relève de NIS2.
Les orientations publiées par la Commission le 27 juillet 2026 le disent sans détour. Un logiciel entre dans le champ s'il est fourni à l'utilisateur et exécuté sur son système. Une application web, y compris une application web progressive, accessible exclusivement par un navigateur n'est pas un produit, sauf si elle supporte la fonctionnalité d'un produit (exemple 5). Pour qu'un traitement distant fasse partie d'un produit, deux conditions cumulatives :
- son absence empêcherait le produit d'exécuter une de ses fonctions ;
- son logiciel est conçu et développé par le fabricant ou sous sa responsabilité.
Ne comptent pas : la télémétrie collectée à des fins statistiques, les systèmes internes (paie, CRM, chaîne d'intégration continue), les tests de sécurité. Ces orientations ne sont pas contraignantes : seule la Cour de justice de l'Union peut interpréter le règlement avec autorité.
Règlement (UE) 2024/2847, art. 3 points 1 et 2, considérants 11 et 12 · orientations de la Commission, C(2026) 5252, points 20, 21, 182, 189 à 202
Quatre cas : pur SaaS, avec app, avec agent, avec client de bureau
1. Pur SaaS, dans le navigateur
En principe hors du CRA (exemple 5 des orientations). Vérifiez pourtant que rien d'autre ne sort de chez vous : une extension de navigateur est un logiciel fourni et exécuté chez l'utilisateur, donc un produit (point 20). Et un site qui supporte une fonction de l'un de vos produits peut en faire partie : un portail d'authentification qui délivre les jetons dont le produit a besoin pour fonctionner est cité en exemple (point 194).
2. SaaS avec une app mobile
L'app téléchargée sur un store et installée sur le téléphone est un produit (exemple 3). L'API et la base de données que vous avez développées, et sans lesquelles elle ne peut pas remplir l'une de ses fonctions, en font partie (considérant 11). Le périmètre CRA, c'est l'app et ce backend, pas toute votre infrastructure.
3. SaaS avec un agent
Un agent de collecte, un connecteur ou un client de synchronisation installé sur les postes ou les serveurs du client est fourni à l'utilisateur et s'exécute chez lui : c'est un produit. Les services distants que vous avez développés, et sans lesquels il ne peut pas remplir l'une de ses fonctions, entrent avec lui.
4. SaaS avec un client de bureau
Une application de bureau construite avec des technologies web mais empaquetée pour être installée localement est un produit (exemple 4). Même logique pour une version que vous livrez à installer sur les serveurs du client.
Dans les trois derniers cas, une brique que vous achetez à un tiers (un service d'authentification ou de stockage proposé à tous ses clients, par exemple) n'est pas votre traitement à distance. Vous la traitez comme un composant : analyse de risque et diligence raisonnable (art. 13 §5 ; points 200 à 202 des orientations).
Ce qui en découle : l'obligation de signaler les vulnérabilités activement exploitées s'applique depuis le 11 septembre 2026 (art. 14 et 71). Le reste du règlement, dont les exigences de l'annexe I, s'applique le 11 décembre 2027. Voir le signalement de l'article 14, et le test suis-je concerné pour chacun de vos produits.
Règlement (UE) 2024/2847, art. 13 §5, art. 14, art. 71 §2, considérant 11 · orientations de la Commission, C(2026) 5252, exemples 3 à 5, points 20 et 194
Et NIS2
Le SaaS est un modèle de service d'informatique en nuage au sens de NIS2 (considérant 33 de la directive), et le Cyber Resilience Act le rappelle au considérant 12. Les fournisseurs de services en nuage figurent à l'annexe I de la directive. Un éditeur SaaS au moins de taille moyenne (au moins 50 personnes, ou plus de 10 M€ de chiffre d'affaires et de bilan) entre donc probablement dans NIS2, même s'il est hors du CRA. En France, la loi de transposition est encore en discussion au 25 septembre 2026 : le détail est dans notre page NIS2 pour les PME et les éditeurs.
Un éditeur qui a aussi une app ou un agent cumule les deux textes. Le CRA porte sur la sécurité du produit qu'il met sur le marché, NIS2 sur la sécurité de ses réseaux et systèmes. Et même s'il échappe aux deux, ses clients soumis à NIS2 lui demanderont des garanties sur sa chaîne d'approvisionnement.
Directive (UE) 2022/2555, art. 2 §1, annexe I point 8, considérant 33 · règlement (UE) 2024/2847, considérant 12
En résumé
- Un SaaS accessible uniquement par navigateur n'est pas, à ce seul titre, un produit au sens du CRA.
- Une app mobile, un agent, un client de bureau, une extension ou une version installable sont des produits. Le backend que vous avez développé et sans lequel ils ne fonctionnent pas entre avec eux.
- La télémétrie statistique, vos outils internes et les services tiers génériques ne sont pas du traitement à distance au sens du CRA ; les services tiers se gèrent comme des composants.
- Le signalement de l'article 14 s'applique déjà ; le reste, le 11 décembre 2027.
- Le SaaS relève en principe de NIS2 dès la taille moyenne.
Savoir ce qui entre dans le champ, produit par produit. L'analyse externe gratuite commence par là : vos apps publiées sur les stores, vos logiciels à installer, ce que n'importe qui voit de votre site. Sans rien toucher à vos systèmes, avec une réponse le jour même pour toute demande reçue avant 14 h un jour ouvré.
Sources
- Règlement (UE) 2024/2847 (Cyber Resilience Act), EUR-Lex : art. 3, 13, 14 et 71, considérants 11 et 12.
- Orientations de la Commission sur l'application du règlement (UE) 2024/2847, C(2026) 5252 final, 27 juillet 2026 (en anglais) : sections 2.2 et 8.
- Directive (UE) 2022/2555 (NIS2), EUR-Lex : art. 2, annexe I, considérant 33.