Le cadre CRA
Cette section est la source de vérité unique du site sur le règlement sur la cyberrésilience. Tout le reste — parcours Juridique, parcours Cyber, organisation — y renvoie plutôt que de reformuler.
Identité du texte
Règlement (UE) 2024/2847 du Parlement européen et du Conseil du 23 octobre 2024 relatif à des exigences horizontales de cybersécurité pour les produits comportant des éléments numériques et modifiant les règlements (UE) n° 168/2013 et (UE) 2019/1020 et la directive (UE) 2020/1828 (règlement sur la cyberrésilience).
| Repère | Date |
|---|---|
| Adoption | 23 octobre 2024 |
| Publication au Journal officiel de l’Union européenne | 20 novembre 2024 |
| Entrée en vigueur | 10 décembre 2024 |
| Application des dispositions sur les organismes notifiés | 11 juin 2026 |
| Application des obligations de signalement (art. 14) | 11 septembre 2026 |
| Application pleine et entière | 11 décembre 2027 |
Nature juridique
C’est un règlement, donc d’application directe dans les vingt-sept États membres, sans transposition — à la différence de la directive NIS 2. C’est aussi une législation d’harmonisation de l’Union relevant du « nouveau cadre législatif » : il emprunte la même grammaire que le marquage CE des machines ou des jouets, et l’applique à la cybersécurité.
Conséquence pratique : les notions de mise sur le marché, d’exigences essentielles, de présomption de conformité par les normes harmonisées, de modules d’évaluation, de dossier technique et de déclaration UE de conformité ne sont pas inventées par le CRA. Elles sont déjà connues des équipes qui traitent d’autres marquages CE, et le vocabulaire doit rester le leur.
Ce que le règlement poursuit
Les cinq objectifs affichés par le législateur, utiles à citer en interne pour asseoir un argumentaire :
- réduire le nombre de produits vulnérables mis sur le marché ;
- faire assumer aux fabricants la sécurité sur tout le cycle de vie, et non au seul moment de la vente ;
- améliorer la transparence sur les propriétés de sécurité des produits ;
- permettre aux utilisateurs, professionnels comme grand public, de choisir et d’utiliser des produits sûrs ;
- combler les interstices entre les législations sectorielles existantes.
Structure du règlement
| Partie | Contenu |
|---|---|
| Chapitre I | Objet, champ d’application, définitions |
| Chapitre II | Obligations des opérateurs économiques, dispositions relatives au logiciel libre |
| Chapitre III | Présomption de conformité, normes harmonisées, évaluation de la conformité |
| Chapitre IV | Notification des organismes d’évaluation de la conformité |
| Chapitre V | Surveillance du marché et contrôle |
| Chapitre VI | Actes délégués et actes d’exécution |
| Chapitre VII | Confidentialité et sanctions |
| Chapitre VIII | Dispositions transitoires et finales |
| Annexe I | Exigences essentielles — Partie I : sécurité du produit ; Partie II : traitement des vulnérabilités |
| Annexe II | Informations et instructions à l’utilisateur |
| Annexe III | Produits importants — partie I (classe I) et partie II (classe II) |
| Annexe IV | Produits critiques |
| Annexe V | Contenu de la déclaration UE de conformité |
| Annexe VI | Déclaration UE de conformité simplifiée |
| Annexe VII | Contenu du dossier technique |
| Annexe VIII | Procédures d’évaluation de la conformité |
Sources officielles
- Le texte du règlement sur EUR-Lex : règlement (UE) 2024/2847 — seule version faisant foi. Les vingt-quatre versions linguistiques ont la même valeur juridique.
- La page Cyber Resilience Act de la Commission européenne : digital-strategy.ec.europa.eu — orientations, questions fréquentes, actes délégués et d’exécution à mesure de leur adoption.
- L’ENISA : enisa.europa.eu pour les publications, et la base européenne de vulnérabilités sur euvd.enisa.europa.eu.
- Le CEN et le CENELEC : cencenelec.eu, pour l’avancement des normes harmonisées qui conditionnent la présomption de conformité.
- L’ANSSI : cyber.gouv.fr, et le CERT-FR pour les alertes.
Avertissement. Les pages de cette section sont une lecture de travail. Les numéros d’articles et d’annexes cités doivent être vérifiés contre le texte consolidé avant tout usage opposable, et les pages doivent être relues par le conseil juridique.
Dans cette section
Legal
Le règlement (UE) 2024/2847
Identité, nature juridique, objectifs et structure du règlement sur la cyberrésilience, avec les repères de publication et les sources officielles à citer.
Legal
Le périmètre : les produits comportant des éléments numériques
Définition du PDE, décomposition matériel / logiciel / traitement de données à distance, critères déclencheurs, notions de mise sur le marché et de modification substantielle.
Legal
Les exclusions du champ d'application
Dispositifs médicaux, véhicules, aviation, équipements marins, défense, pièces détachées, logiciel libre non commercial : ce que le règlement laisse hors de son champ, et les faux amis.
Legal
Articulation avec les autres réglementations
NIS 2, Cybersecurity Act, règlement IA, RED, Machines, GPSR, DORA, RGPD, responsabilité du fait des produits : où le CRA s'arrête, où il recoupe, et comment mutualiser les preuves.
Transverse
Les classes de criticité
Par défaut, Important classe I, Important classe II, Critique : la classification détermine si un organisme notifié est obligatoire, donc le coût, le délai et le chemin critique du projet.
Cyber
Les exigences essentielles
L'annexe I : treize exigences de sécurité du produit en partie I, huit obligations de traitement des vulnérabilités en partie II. Le fond du règlement, identique pour toutes les classes.
Legal
L'évaluation de la conformité
Présomption de conformité, normes harmonisées et demande M/606, modules A, B+C et H, organismes notifiés, certification EUCC, et mesures de soutien aux PME.
Legal
Le marquage CE
Ce que le marquage signifie juridiquement, les sept conditions cumulatives préalables à son apposition, les règles de pose pour un logiciel, et le point de blocage commercial.
Legal
Le dossier technique (annexe VII)
Le plan type du dossier, où s'y place le SBOM, la durée de conservation de dix ans, et la liste de complétude à cocher avant la revue de mise sur le marché.
Legal
Période de support et cycle de vie
Cinq ans minimum ou la durée de vie attendue, dix ans de disponibilité des correctifs, obligation d'information de l'acheteur, fin de support et cessation d'activité : l'engagement de long terme du CRA.
Transverse
Le logiciel libre et open source
Le critère n'est pas la licence mais la nature commerciale de la mise à disposition. Quatre statuts, du contributeur individuel hors périmètre au fabricant pleinement responsable.
Legal
Les acteurs et leurs responsabilités
Fabricant, mandataire, importateur, distributeur, et la bascule de responsabilité en marque blanche. Les autorités : Commission, ENISA, CSIRT coordinateurs, surveillance du marché, organismes notifiés.
Transverse
Le signalement à l'ENISA et aux CSIRT
L'obligation la plus proche : 24 heures, 72 heures, 14 jours ou un mois. Déclencheurs, définition de l'exploitation active, plateforme de signalement unique, confidentialité et champ temporel élargi.
Direction
Le calendrier
Les trois dates d'application, le régime transitoire, la dérogation qui soumet le parc historique au signalement, et le rétroplanning interne qui en découle.
Direction
Les sanctions
Le barème à trois niveaux, les critères de modulation, les sanctions non pécuniaires — souvent plus lourdes que l'amende — et l'articulation avec la responsabilité du fait des produits.
Legal
La surveillance du marché
Pouvoirs des autorités, procédure applicable aux produits présentant un risque significatif, non-conformité formelle, opérations coordonnées, et la fiche réflexe en cas de demande.