KNOWLEDGE HUB
Le Cyber Resilience Act (CRA) de l'UE
La première loi horizontale de l'UE exigeant la sécurité dès la conception pour les produits comportant des éléments numériques — avec une échéance clé toute proche : le 11 septembre 2026.
Ce que c'est
Le Cyber Resilience Act (Règlement (UE) 2024/2847) est le premier règlement horizontal de l'UE imposant des exigences obligatoires de cybersécurité aux « produits comportant des éléments numériques » — pratiquement tout matériel ou logiciel se connectant à un réseau, d'un automate industriel à une bibliothèque open source distribuée commercialement.
Il est entré en vigueur le 10 décembre 2024. Peu importe où le produit est fabriqué : ce qui déclenche l'obligation, c'est sa mise sur le marché de l'UE, quel que soit le siège du fabricant.
Pourquoi c'est important (et pourquoi maintenant)
Contrairement à 62443 (volontaire) ou à CIP (sectoriel), le CRA est une loi directement applicable dans les 27 pays de l'UE, avec de vraies amendes. Et il y a une date que quiconque fabrique ou intègre des produits industriels destinés à l'UE devrait avoir en tête : le 11 septembre 2026, date d'entrée en vigueur des obligations de signaler les vulnérabilités activement exploitées et les incidents graves à l'ENISA et au CSIRT national compétent — avec 24 heures pour l'alerte précoce, 72 heures pour le rapport de tri et 14 jours pour le rapport final.
Pour le monde OT/ICS, c'est directement pertinent : un automate, un IHM ou un commutateur industriel vendu dans l'UE est, sans ambiguïté, un « produit comportant des éléments numériques ».
Comment il est structuré
- Des obligations sur tout le cycle de vie : sécurité dès la conception, gestion continue des vulnérabilités, et une période de support déclarée (avec une documentation d'au moins 10 ans).
- Signalement des incidents (Article 14) : vulnérabilités activement exploitées et incidents graves, signalés à l'ENISA via sa plateforme unique de signalement — s'applique dès le 11 septembre 2026, y compris aux produits déjà sur le marché.
- Évaluation de conformité et marquage CE : les produits les plus critiques nécessitent une évaluation par un organisme notifié avant leur vente.
- Application complète : 11 décembre 2027 — date limite pour disposer d'évaluations de conformité, d'une déclaration UE de conformité et d'une documentation technique complètes.
Bonnes pratiques
- N'attendez pas 2027 : l'obligation de signalement des vulnérabilités s'applique déjà depuis septembre 2026, même pour les produits existants (« legacy »), sauf retrait du marché avant cette date.
- Appuyez-vous sur ce que vous savez déjà de 62443 — les normes harmonisées du CRA (attendues au T3 2026, via CEN/CENELEC/ETSI) devraient s'appuyer largement sur IEC 62443-4-1 et 4-2 pour la présomption de conformité. Qui travaille déjà avec 62443 ne part pas de zéro.
- Construisez dès maintenant le processus de surveillance des vulnérabilités et un inventaire de type SBOM — c'est la base à la fois pour le signalement des incidents de 2026 et pour la pleine conformité de 2027.
Erreurs courantes
- Penser que le CRA « ne me concerne pas » parce que l'entreprise n'est pas basée dans l'UE — ce qui compte, c'est de vendre dans l'UE, pas où se trouve l'usine.
- Traiter 2027 comme la seule date pertinente en ignorant que le signalement des incidents est déjà obligatoire depuis 2026.
- Supposer qu'un produit déjà sur le marché est exempté pour toujours — une modification substantielle après décembre 2027 peut réactiver l'obligation de conformité.
Références
- Regulation (EU) 2024/2847 — Cyber Resilience Act
- European Commission — Cyber Resilience Act (digital-strategy.ec.europa.eu)
- ENISA — Single Reporting Platform (Art. 16 CRA)