Cyber Resilience Act : l’État met en place le contrôle des produits numériques, voici qui fait quoi
Trois services de l'État ont réuni industriels et laboratoires le 23 septembre 2026 pour préparer l'application du Cyber Resilience Act. Qui contrôle quoi, quelles dates retenir, et ce que le règlement change pour vos routeurs, caméras et logiciels.

Réponse immédiate : le Cyber Resilience Act (CRA) est le règlement européen qui impose des exigences de cybersécurité aux produits matériels et logiciels comportant des éléments numériques et destinés à être connectés, directement ou indirectement, à un appareil ou à un réseau. Routeurs, objets connectés, applications, systèmes d’exploitation ou encore gestionnaires de mots de passe sont concernés. Depuis le 11 septembre 2026, les fabricants doivent notamment déclarer les vulnérabilités activement exploitées et certains incidents graves. En France, l’ANSSI intervient notamment dans la réception des signalements et l’organisation de l’évaluation de conformité, tandis que l’ANFR assure la surveillance du marché. L’essentiel des obligations du règlement s’appliquera à partir du 11 décembre 2027.
En bref
- Le 23 septembre 2026, l’ANSSI, l’ANFR et la DGE ont réuni industriels et laboratoires à Bercy pour préparer l’application du Cyber Resilience Act en France.
- Depuis le 11 septembre 2026, les fabricants doivent déclarer les vulnérabilités activement exploitées et certains incidents graves, avec une première alerte dans les 24 heures.
- À partir du 11 décembre 2027, les produits comportant des éléments numériques mis sur le marché européen devront satisfaire pleinement aux exigences essentielles du règlement.
- Les sanctions peuvent atteindre 15 millions d’euros ou 2,5 % du chiffre d’affaires annuel mondial, selon le montant le plus élevé, pour les manquements les plus importants.
- Les fabricants devront assurer le traitement des vulnérabilités pendant une période adaptée à la durée d’utilisation attendue du produit, avec un minimum de cinq ans dans la plupart des cas.
Le 23 septembre à Bercy : l’administration se met en ordre de marche
Mercredi 23 septembre 2026, une journée entière a été consacrée au Cyber Resilience Act au centre de conférences Pierre Mendès France du ministère de l’Économie. Trois acteurs publics figuraient parmi les organisateurs : l’Agence nationale de la sécurité des systèmes d’information (ANSSI), l’Agence nationale des fréquences (ANFR) et la Direction générale des entreprises (DGE).
Le public visé était directement concerné par l’application du règlement : industriels qui conçoivent ou commercialisent des produits numériques, organismes d’évaluation de conformité et laboratoires chargés de les tester. L’ANSSI a publié un compte rendu de cette journée.
À l’ouverture sont notamment intervenus Anne Le Hénanff, ministre déléguée chargée de l’Intelligence artificielle et du Numérique, Despina Spanou, directrice générale adjointe de la DG CONNECT à la Commission européenne, Vincent Strubel, directeur général de l’ANSSI, et Gilles Brégant, directeur général de l’ANFR.
Aucune nouvelle règle n’a été créée à cette occasion. L’intérêt de la journée est ailleurs : elle permet de mieux comprendre comment l’administration française s’organise pour appliquer concrètement le règlement européen et accompagner les entreprises concernées.
Le Cyber Resilience Act en quelques repères
Le texte porte la référence règlement (UE) 2024/2847. Il a été publié au Journal officiel de l’Union européenne le 20 novembre 2024 et est entré en vigueur le 10 décembre 2024.
Il s’agit d’un règlement européen et non d’une directive : ses dispositions s’appliquent directement dans les États membres, sans nécessiter de loi nationale de transposition pour exister juridiquement.
Le CRA couvre les produits comportant des éléments numériques dont l’utilisation prévue ou raisonnablement prévisible implique une connexion directe ou indirecte à un appareil ou à un réseau. Cela inclut aussi bien du matériel que des logiciels.
| Date | Ce qui s’applique | Source |
|---|---|---|
| 10 décembre 2024 | Entrée en vigueur du règlement | Commission européenne |
| 11 juin 2026 | Entrée en application des dispositions concernant les organismes d’évaluation de conformité | Commission européenne |
| 27 juillet 2026 | Publication d’un premier ensemble de lignes directrices de la Commission | Commission européenne |
| 11 septembre 2026 | Entrée en application des obligations de notification des vulnérabilités activement exploitées et de certains incidents graves | CRA, ANSSI, Commission européenne |
| 11 décembre 2027 | Application générale des principales exigences du règlement | CRA, ANSSI, Commission européenne |
L’ANSSI résume les obligations de fond autour de plusieurs principes : réduire les vulnérabilités dès la conception, commercialiser des produits sans vulnérabilité connue exploitable, proposer des réglages sécurisés, protéger les données sensibles, fournir des correctifs de sécurité et conserver un inventaire des composants logiciels.
Cet inventaire est généralement désigné par l’acronyme SBOM, pour Software Bill of Materials. Il s’agit d’une liste structurée des composants logiciels et bibliothèques qui composent un produit, dans un format exploitable par une machine.
Qui fait quoi en France ?
Le Cyber Resilience Act prévoit que chaque État membre désigne les autorités compétentes nécessaires à son application. Les informations publiées par l’ANSSI permettent de distinguer plusieurs rôles en France.
| Acteur | Rôle dans la mise en œuvre du CRA |
|---|---|
| ANSSI | Autorité notifiante pour les organismes d’évaluation de conformité et acteur central de la coordination française du règlement |
| CERT-FR | CSIRT coordonnateur français pour les notifications de vulnérabilités et d’incidents prévues par le CRA |
| ANFR | Autorité chargée de la surveillance du marché pour les produits concernés en France |
| COFRAC | Accréditation des organismes d’évaluation de conformité |
| DGE | Participation à l’accompagnement des entreprises et à la préparation de la mise en conformité |
| ENISA | Gestion du guichet européen commun de notification, le Single Reporting Platform |
Le rôle de l’ANFR peut surprendre au premier abord. L’agence surveille déjà de nombreux équipements radio commercialisés en France, ce qui couvre une partie importante des objets connectés. Le Cyber Resilience Act ajoute désormais des exigences de cybersécurité à cette logique de surveillance du marché.
La déclaration d’une faille en trois temps
Lorsqu’un fabricant apprend qu’une vulnérabilité de son produit est activement exploitée, le calendrier prévu par le règlement est particulièrement serré.
- une première alerte doit être transmise dans les 24 heures ;
- une notification plus complète doit suivre dans les 72 heures ;
- un rapport final est ensuite transmis selon les délais prévus par le règlement, notamment après la mise à disposition d’une mesure corrective.
Les notifications passent par le guichet européen géré par l’ENISA, qui les transmet ensuite aux équipes nationales compétentes, dont le CERT-FR en France.
Quels produits sont concernés ?
Le Cyber Resilience Act s’applique très largement aux produits comportant des éléments numériques. Il distingue toutefois plusieurs catégories de produits pour lesquels les exigences d’évaluation sont renforcées.
L’ANSSI recense notamment 19 catégories de produits « importants » de classe I, quatre catégories de classe II et trois catégories de produits critiques.
La classe I concerne directement de nombreux utilisateurs de GadGeek. L’annexe III du règlement y classe notamment :
- les navigateurs web ;
- les gestionnaires de mots de passe ;
- les logiciels VPN ;
- certains systèmes d’exploitation ;
- les routeurs, modems et commutateurs réseau ;
- les serrures connectées ;
- les caméras de sécurité ;
- les systèmes de surveillance pour bébé ;
- certains systèmes d’alarme connectés.
Les produits classés dans les catégories les plus sensibles pourront nécessiter une évaluation de conformité par un organisme tiers, là où les produits ordinaires peuvent, sous certaines conditions, relever d’une procédure d’auto-évaluation par le fabricant.
Des sanctions pouvant atteindre 15 millions d’euros
L’article 64 du règlement prévoit des sanctions administratives particulièrement élevées. Les violations des exigences essentielles de cybersécurité ou de certaines obligations importantes imposées aux fabricants peuvent être sanctionnées jusqu’à 15 millions d’euros ou 2,5 % du chiffre d’affaires annuel mondial de l’entreprise pour l’exercice précédent, le montant le plus élevé étant retenu.
D’autres manquements peuvent être sanctionnés jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial.
Les autorités de surveillance du marché peuvent également imposer des mesures correctives, restreindre la commercialisation d’un produit ou, dans certains cas, demander son retrait ou son rappel.
Qui contrôle vos produits connectés avec le Cyber Resilience Act ?
Le règlement ne crée pas principalement de nouveaux droits individuels pour l’utilisateur. Il impose surtout de nouvelles responsabilités aux fabricants et organise leur contrôle par les autorités publiques.
Des mises à jour de sécurité pendant au moins cinq ans
L’un des changements les plus concrets concerne la durée pendant laquelle un fabricant doit gérer les vulnérabilités de son produit.
L’article 13 prévoit que la période d’assistance doit refléter la durée pendant laquelle le produit est raisonnablement censé être utilisé, en tenant compte notamment de sa nature et de sa durée de vie attendue.
Cette période doit être d’au moins cinq ans, sauf lorsque la durée d’utilisation attendue du produit est inférieure à cinq ans. Dans ce cas, la période d’assistance peut correspondre à cette durée plus courte.
Pendant cette période, le fabricant doit notamment traiter efficacement les vulnérabilités et mettre à disposition les mises à jour de sécurité requises. Les mises à jour destinées à corriger des vulnérabilités doivent être fournies gratuitement dans les conditions prévues par le règlement.
Pour l’utilisateur, le changement est important : la gestion des vulnérabilités pendant plusieurs années devient une obligation réglementaire et ne repose plus uniquement sur la politique commerciale du fabricant.
Le CRA ne garantit pas la souveraineté des données
Les déclarations de vulnérabilités circulent entre le fabricant, l’ENISA et les équipes nationales compétentes. Elles concernent principalement des informations techniques sur les produits et les incidents.
En revanche, le CRA ne détermine pas à lui seul où les données produites par votre caméra, votre serrure connectée ou votre application sont hébergées.
Un produit peut donc être parfaitement conforme au Cyber Resilience Act tout en dépendant d’une infrastructure cloud située à l’étranger ou opérée par un fournisseur soumis à une législation extraterritoriale.
La cybersécurité du produit et la maîtrise des données sont deux sujets différents, comme nous l’expliquons dans notre dossier consacré à la souveraineté numérique.
Ce que le règlement ne règle pas
Le Cyber Resilience Act encadre la sécurité du produit pendant sa période d’assistance, mais il ne garantit pas qu’un service distant indispensable au fonctionnement d’un appareil restera disponible pendant toute sa durée de vie.
Si un fabricant ferme définitivement la plateforme cloud dont dépend un objet connecté, celui-ci peut donc perdre tout ou partie de ses fonctions même s’il a été conçu conformément aux exigences de cybersécurité du CRA.
Comment reprendre un peu la main
Sans attendre décembre 2027, plusieurs critères peuvent déjà guider un achat :
- vérifier la durée de support et de mises à jour annoncée par le fabricant ;
- privilégier les équipements capables de fonctionner localement sans dépendre en permanence d’un service cloud ;
- pour certains équipements réseau, vérifier l’existence d’un micrologiciel libre ou d’une communauté capable de prolonger leur durée de vie après la fin du support officiel.
Une box domotique comme Jeedom permet par exemple de conserver une partie des automatisations localement. Pour les routeurs, des projets comme OpenWrt peuvent prolonger la durée de support de certains matériels compatibles.
Cette solution a toutefois une limite : installer un micrologiciel tiers signifie aussi que la responsabilité de sa maintenance et de sa mise à jour repose davantage sur l’utilisateur.
Et le logiciel libre ?
Le logiciel libre a fait l’objet de nombreux débats pendant la préparation du Cyber Resilience Act. Le texte final distingue clairement les projets communautaires non commerciaux des produits mis sur le marché dans le cadre d’une activité commerciale.
Un logiciel libre développé ou fourni en dehors d’une activité commerciale n’entre pas, en principe, dans le champ ordinaire du règlement.
Le CRA crée également la notion d’« intendant du logiciel libre » (open-source software steward). Il peut s’agir par exemple d’une fondation ou d’une organisation qui soutient durablement le développement d’un logiciel libre destiné à être utilisé dans des produits commerciaux.
Ces acteurs disposent d’un régime particulier et d’obligations plus limitées que celles imposées à un fabricant classique.
Pour l’auto-hébergement domestique, c’est un point important : installer ou développer soi-même des briques libres pour son propre usage ne transforme pas automatiquement ces logiciels en produits commerciaux soumis à l’ensemble des obligations du CRA.
Ce qu’il reste à surveiller d’ici 2027
Le cadre réglementaire continue de se mettre en place. Les normes harmonisées européennes joueront notamment un rôle important : elles resteront facultatives, mais leur respect pourra permettre aux fabricants de bénéficier d’une présomption de conformité avec certaines exigences du règlement.
La Commission européenne a publié un premier ensemble de lignes directrices le 27 juillet 2026 afin d’aider les entreprises à interpréter et appliquer le Cyber Resilience Act.
En France, l’ANSSI accompagne la montée en charge du dispositif d’évaluation de conformité avec le COFRAC et les futurs organismes notifiés.
Au niveau européen, la Commission prévoit également pour le quatrième trimestre 2026 un acte délégué concernant la présomption de conformité liée au schéma européen de certification de cybersécurité EUCC.
L’ANSSI insiste toutefois sur un point : les entreprises ne doivent pas attendre la publication de toutes les normes techniques pour commencer leur mise en conformité.
Pour le grand public, la date principale à retenir reste le 11 décembre 2027. À partir de cette date, les nouveaux produits concernés mis sur le marché européen devront satisfaire aux principales exigences du Cyber Resilience Act.
Un produit déjà commercialisé avant cette échéance n’entre toutefois pas automatiquement dans le même régime. Des règles transitoires s’appliquent, notamment lorsqu’un produit subit ensuite une modification substantielle.
Questions fréquentes
Le Cyber Resilience Act s’applique-t-il aux produits fabriqués hors d’Europe ?
Oui. Ce qui compte n’est pas la nationalité du fabricant, mais la mise à disposition du produit sur le marché de l’Union européenne. Un fabricant américain, chinois ou japonais qui commercialise un produit concerné dans l’Union doit donc respecter les exigences du CRA.
Mes appareils achetés avant 2027 sont-ils concernés ?
Pas automatiquement de la même manière que les nouveaux produits mis sur le marché après l’application complète du règlement. Le CRA prévoit un régime transitoire. Certains produits existants pourront toutefois entrer dans le nouveau cadre s’ils font l’objet de modifications substantielles après la date d’application.
Combien de temps un fabricant doit-il fournir des mises à jour ?
La période d’assistance doit correspondre à la durée pendant laquelle le produit est raisonnablement censé être utilisé et doit normalement être d’au moins cinq ans. Si la durée d’utilisation attendue du produit est inférieure à cinq ans, la période d’assistance peut être plus courte.
Qui contacter si un produit me semble dangereux ?
En France, l’ANFR est chargée de la surveillance du marché pour les produits concernés par le CRA. Elle pourra contrôler la conformité des produits et imposer des mesures correctives lorsqu’un produit ne respecte pas les exigences applicables.
Le CRA garantit-il que mes données restent en Europe ?
Non. Le Cyber Resilience Act impose des exigences de cybersécurité aux produits, mais ne garantit pas à lui seul que leurs données soient hébergées dans l’Union européenne. La localisation des données, le droit applicable au fournisseur cloud et les éventuelles lois extraterritoriales sont des questions distinctes.
Sources
- « CRA : l’ANSSI, l’ANFR et la DGE accompagnent les fabricants dans la conformité des produits numériques », ANSSI, cyber.gouv.fr, 23/09/2026.
- « Cadre règlementaire du CRA », ANSSI, cyber.gouv.fr.
- « Questions fréquentes sur le CRA », ANSSI, cyber.gouv.fr.
- Règlement (UE) 2024/2847 du Parlement européen et du Conseil du 23 octobre 2024 concernant des exigences de cybersécurité horizontales pour les produits comportant des éléments numériques, EUR-Lex, publié au Journal officiel de l’Union européenne le 20/11/2024.
- « Cyber Resilience Act », Commission européenne, digital-strategy.ec.europa.eu.
- « The Cyber Resilience Act: Summary of the legislative text », Commission européenne, digital-strategy.ec.europa.eu.
- « Cyber Resilience Act implementation », Commission européenne, digital-strategy.ec.europa.eu, notamment calendrier de mise en œuvre et lignes directrices publiées le 27/07/2026.
- « IP : Mise en œuvre du Cyber Resilience Act, mercredi 23 septembre 2026 », ministère de l’Économie, presse.economie.gouv.fr, septembre 2026.
Dernière vérification : 27/09/2026
Il écrit GadGeek, avec l'aide d'outils d'intelligence artificielle pour la recherche documentaire et la mise en forme. Aucun texte n'est publié sans sa relecture : sources recoupées, chiffres vérifiés, erreurs corrigées en clair.


