Select your country

Not finding what you are looking for, select your country from our regional selector:

Rechercher

| Blog

Qu’est-ce que le Cyber Resilience Act (CRA) ?

Un expert d'Orange Cyberdefense explique l'étape de septembre 2026 pour l'entrée en vigueur à venir du CRA.

L'essentiel de votre hack'tu conformité

  • Security by design : le Cyber Resilience Act (CRA) est une loi qui à partir du 17 décembre 2027 va exiger que la cybersécurité soit intégrée dès la conception des produits comportant des éléments numériques. Les fabricants mais aussi les distributeurs et importateurs de ces produits sont concernés par le CRA ;
  • A partir du 11 septembre 2026, les fabricants seront soumis à une première exigence de transparence, avec la notification sous 24h auprès de autorités de toute vulnérabilité activement exploitée et incident grave ; 
  • Si le Cyber Resilience Act se concentre sur la sécurité de l’utilisateur final, que celui-ci soit une entreprise ou un particulier, ses exigences de conformité strictes vont contribuer à renforcer la résilience de l’écosystème numérique européen. Avec la mise en conformité de centaines de milliers d’entreprises concernées, l’objectif est de limiter la surface d’exposition face aux cyberattaques et toute intrusion malveillante via la chaîne d’approvisionnement numérique. 

Obligation de transparence et de cybersécurité des produits numériques au programme du CRA

Face à la multiplication globale des cyberattaques, l’appareil juridique européen s’étoffe pour aider les entreprises à renforcer leur résilience, préserver leur continuité d’activité et la confiance de leurs partenaires, clients et du public. En complément de NIS 2, DORA et MICA, le Cyber Resilience Act - CRA pour les intimes - représente une nouvelle brique juridique majeure du « bouclier cyber » européen. Voté en 2024, la pleine entrée en vigueur du Cyber Resilience Act le 11 décembre 2027 va concerner l’ensemble des fabricants de produits numériques - dont les objets connectés - commercialisés sur le territoire  de l’UE. Le 11 septembre 2026, ces fabricants seront soumis à l’une des principales exigences de conformité du CRA… Découvrez laquelle avec Robin Fourn, Consultant en cybersécurité chez Orange Cyberdefense, qui a pris le temps de répondre à nos questions pour CRAquer le sujet.   

Le CRA et l’approche « Security by design » : intégrer la cybersécurité des produits numériques dès leur conception

En exigeant plus de rigueur en matière de sécurité des équipements, logiciels et solutions numériques dès leur conception, le CRA contribue ainsi à renforcer le tissu et maillage des infrastructures informatiques. C’est un point hautement stratégique car en verrouillant ainsi la chaîne d’approvisionnement numérique, le Cyber Resilience Act contribue à réduire au maximum les tentatives d’intrusion, mouvement latéraux et autres escalades de privilèges exploitant les failles de ces produits. Le CRA comporte deux exigences majeures :

  1. Intégrer la cybersécurité dès la phase de conception des produits numériques : on parle dans ce cas de « security by design » ;
  2. Avoir une communication beaucoup plus transparente et réactive en cas d’incident grave ou de vulnérabilité activement exploitée détectée.

Le 11 septembre 2026 marque une étape importante concernant justement l’obligation de signalements. A partir de cette date, les fabricants devront notifier sous 24h toute vulnérabilité activement exploitée et incident grave à l’ENISA et au CSIRT désigné comme coordinateur (CDaC - conformément à la directive NIS2). Robin Fourn, Consultant en cybersécurité chez Orange Cyberdefense, nous en dit plus. 

Qu’est-ce que le Cyber Resilience Act (CRA) ?

Robin Fourn : « Le Cyber Resilience Act est un règlement européen qui impose des normes de sécurité pour tous les produits comportant des éléments numériques, qu’ils soient matériels ou logiciels, afin de garantir la sécurité tout au long du cycle de vie du produit. Cette réglementation apporte une plus grande transparence aux utilisateurs, qui regroupent entreprises et particuliers, sur le niveau de sécurité de leurs appareils numériques, tout en responsabilisant la chaîne d’approvisionnement. J’entends par là les fabricants mais aussi les importateurs et les distributeurs, qui vont également devoir s'assurer que les produits qu'ils commercialisent sont en conformité avec le CRA et les normes européennes. L'objectif est de réduire les vulnérabilités des appareils vendus au sein de l'Union européenne ».

Combien de fournisseurs de services et produits numériques vont être concernés par la mise en conformité exigée par le CRA ?

Robin Fourn : « Pour vous donner une idée du marché concerné, on évaluait approximativement en 2019 le coût de production des produits aujourd’hui concernés par le Cyber Resilience Act (CRA) à 458 milliards de dollars : 222 milliards pour le marché hardware et 236 milliards pour le marché software. On parle de près de 389 000 entreprises impliquées, avec en répartition 365 759 sociétés spécialisées en software et 22 773 en hardware, avec 99, 58 % de PME représentant 34,4 % du chiffre d’affaires de ce marché dans l’UE (1) ».

Pourquoi le Cyber Resilience Act est important ?

Robin Fourn : « Les fabricants de produits software et hardware n’ont pas forcément un cadre législatif qui leur est propre. La directive NIS2 va concerner les entités essentielles (EE) et les entités importantes (EI), tandis que la règlementation DORA va concerner un périmètre de 21 catégories d'entités financières (banques, assurances, sociétés de gestion, crypto-actifs) ainsi que leurs prestataires tiers de services TIC (technologies de l'information et de la communication). Mais pour un fabricant qui développe un ordinateur, une box numérique, ou bien un logiciel ou une application mobile, il n’y avait pas jusqu’ici de  règlementation de mise en conformité dédiée à la cybersécurité du produit. En imposant des exigences de cybersécurité dès la conception, le Cyber Resilience Act va renforcer la sécurité européenne et venir ainsi combler le vide réglementaire pour les fabricants de matériel et de logiciels numériques. Il est ainsi le premier règlement qui vient encadrer les produits et se focaliser en priorité sur la sécurité de l’utilisateur, à la différence de NIS2 qui s’adresse aux EE / EI. Le CRA est important pour au moins deux raisons :  

  1. Il impose le principe de « Security by design », obligeant les fabricants à intégrer la sécurité dès la conception de leurs produits. Cette approche permet de limiter les vulnérabilités et d'éviter que des failles exploitables ne se retrouvent sur le marché. En éliminant les maillons faibles de la chaîne numérique, ce règlement contribue à réduire les risques de cyberattaques à grande échelle contre les particuliers et les entreprises ;
  2. Un produit sûr le jour de l’achat peut devenir vulnérable le lendemain. Le CRA garantit une gestion continue des vulnérabilités sur tout au long du cycle de vie du produit, en obligeant les fabricants à corriger rapidement les failles et à signaler les vulnérabilités pour protéger les utilisateurs dans la durée.

Il y a avec le CRA un critère essentiel de transparence et de réactivité. Un fabricant de produits et services numériques ou d’objets connectés ne pourra pas ignorer ou remettre à plus tard le correctif de sécurité nécessaire. Les fabricants qui ne feraient pas le nécessaire pour entrer en conformité avec le CRA vont s’exposer à terme à des sanctions financières pouvant s’élever jusqu’à 2,5 % du chiffre d’affaires mondial de l’entreprise ».

Pourquoi l’étape de septembre 2026 est-elle importante au regard de l’entrée en vigueur finale en 2027 ?

Robin Fourn : « Tous les produits numériques mis sur le marché avant l’entrée en vigueur du CRA en décembre 2027 doivent faire l’objet d’une notification des vulnérabilités. Cette exigence de transparence ou plus exactement de conformité aux exigences de notification,  va entrer en vigueur le 11 septembre 2026 : cela implique de signaler aux autorités compétentes (ENISA / CDaC) toute vulnérabilité activement exploitée ou tout incident de sécurité grave lié au produit, et ce dans des délais stricts.

Par contre pour les nouveaux produits qui seront commercialisés après 2027 seront concernés par l’ensemble des exigences de mise en conformité du Cyber Resilience Act. Passée cette date, l’exigence de conformité sera d’autant plus forte que pour avoir bénéficier du marquage CE (Conformité Européenne) obligatoire pour la commercialisation de tout produit sur le sol européen, les fournisseurs de produits numériques devront impérativement être en conformité avec le CRA. Sans cette « conformité CRA », un nouveau « PEN » (Produit comportant des Éléments Numériques) ne pourra pas obtenir le marquage CE, ce qui interdira sa commercialisation. Et il faut bien avoir en tête que le développement d’un produit numérique peut prendre plusieurs mois, voire plusieurs années. La notion de conformité avec le CRA et de « Security by design » n’est donc pas à prendre à la légère et c’est pourquoi ces entreprises doivent l’intégrer en amont de la commercialisation du produit et non une fois le produit fini et disponible sur étagère ».

Assistance 24h/24 7j/7