Le cadre CRA

Cette section est la source de vérité unique du site sur le règlement sur la cyberrésilience. Tout le reste — parcours Juridique, parcours Cyber, organisation — y renvoie plutôt que de reformuler.

Identité du texte

Règlement (UE) 2024/2847 du Parlement européen et du Conseil du 23 octobre 2024 relatif à des exigences horizontales de cybersécurité pour les produits comportant des éléments numériques et modifiant les règlements (UE) n° 168/2013 et (UE) 2019/1020 et la directive (UE) 2020/1828 (règlement sur la cyberrésilience).

Repère Date
Adoption 23 octobre 2024
Publication au Journal officiel de l’Union européenne 20 novembre 2024
Entrée en vigueur 10 décembre 2024
Application des dispositions sur les organismes notifiés 11 juin 2026
Application des obligations de signalement (art. 14) 11 septembre 2026
Application pleine et entière 11 décembre 2027

Nature juridique

C’est un règlement, donc d’application directe dans les vingt-sept États membres, sans transposition — à la différence de la directive NIS 2. C’est aussi une législation d’harmonisation de l’Union relevant du « nouveau cadre législatif » : il emprunte la même grammaire que le marquage CE des machines ou des jouets, et l’applique à la cybersécurité.

Conséquence pratique : les notions de mise sur le marché, d’exigences essentielles, de présomption de conformité par les normes harmonisées, de modules d’évaluation, de dossier technique et de déclaration UE de conformité ne sont pas inventées par le CRA. Elles sont déjà connues des équipes qui traitent d’autres marquages CE, et le vocabulaire doit rester le leur.

Ce que le règlement poursuit

Les cinq objectifs affichés par le législateur, utiles à citer en interne pour asseoir un argumentaire :

  1. réduire le nombre de produits vulnérables mis sur le marché ;
  2. faire assumer aux fabricants la sécurité sur tout le cycle de vie, et non au seul moment de la vente ;
  3. améliorer la transparence sur les propriétés de sécurité des produits ;
  4. permettre aux utilisateurs, professionnels comme grand public, de choisir et d’utiliser des produits sûrs ;
  5. combler les interstices entre les législations sectorielles existantes.

Structure du règlement

Partie Contenu
Chapitre I Objet, champ d’application, définitions
Chapitre II Obligations des opérateurs économiques, dispositions relatives au logiciel libre
Chapitre III Présomption de conformité, normes harmonisées, évaluation de la conformité
Chapitre IV Notification des organismes d’évaluation de la conformité
Chapitre V Surveillance du marché et contrôle
Chapitre VI Actes délégués et actes d’exécution
Chapitre VII Confidentialité et sanctions
Chapitre VIII Dispositions transitoires et finales
Annexe I Exigences essentielles — Partie I : sécurité du produit ; Partie II : traitement des vulnérabilités
Annexe II Informations et instructions à l’utilisateur
Annexe III Produits importants — partie I (classe I) et partie II (classe II)
Annexe IV Produits critiques
Annexe V Contenu de la déclaration UE de conformité
Annexe VI Déclaration UE de conformité simplifiée
Annexe VII Contenu du dossier technique
Annexe VIII Procédures d’évaluation de la conformité

Sources officielles

  • Le texte du règlement sur EUR-Lex : règlement (UE) 2024/2847 — seule version faisant foi. Les vingt-quatre versions linguistiques ont la même valeur juridique.
  • La page Cyber Resilience Act de la Commission européenne : digital-strategy.ec.europa.eu — orientations, questions fréquentes, actes délégués et d’exécution à mesure de leur adoption.
  • L’ENISA : enisa.europa.eu pour les publications, et la base européenne de vulnérabilités sur euvd.enisa.europa.eu.
  • Le CEN et le CENELEC : cencenelec.eu, pour l’avancement des normes harmonisées qui conditionnent la présomption de conformité.
  • L’ANSSI : cyber.gouv.fr, et le CERT-FR pour les alertes.

Avertissement. Les pages de cette section sont une lecture de travail. Les numéros d’articles et d’annexes cités doivent être vérifiés contre le texte consolidé avant tout usage opposable, et les pages doivent être relues par le conseil juridique.

Dans cette section

  • Legal

    Le règlement (UE) 2024/2847

    Identité, nature juridique, objectifs et structure du règlement sur la cyberrésilience, avec les repères de publication et les sources officielles à citer.

  • Legal

    Le périmètre : les produits comportant des éléments numériques

    Définition du PDE, décomposition matériel / logiciel / traitement de données à distance, critères déclencheurs, notions de mise sur le marché et de modification substantielle.

  • Legal

    Les exclusions du champ d'application

    Dispositifs médicaux, véhicules, aviation, équipements marins, défense, pièces détachées, logiciel libre non commercial : ce que le règlement laisse hors de son champ, et les faux amis.

  • Legal

    Articulation avec les autres réglementations

    NIS 2, Cybersecurity Act, règlement IA, RED, Machines, GPSR, DORA, RGPD, responsabilité du fait des produits : où le CRA s'arrête, où il recoupe, et comment mutualiser les preuves.

  • Transverse

    Les classes de criticité

    Par défaut, Important classe I, Important classe II, Critique : la classification détermine si un organisme notifié est obligatoire, donc le coût, le délai et le chemin critique du projet.

  • Cyber

    Les exigences essentielles

    L'annexe I : treize exigences de sécurité du produit en partie I, huit obligations de traitement des vulnérabilités en partie II. Le fond du règlement, identique pour toutes les classes.

  • Legal

    L'évaluation de la conformité

    Présomption de conformité, normes harmonisées et demande M/606, modules A, B+C et H, organismes notifiés, certification EUCC, et mesures de soutien aux PME.

  • Legal

    Le marquage CE

    Ce que le marquage signifie juridiquement, les sept conditions cumulatives préalables à son apposition, les règles de pose pour un logiciel, et le point de blocage commercial.

  • Legal

    Le dossier technique (annexe VII)

    Le plan type du dossier, où s'y place le SBOM, la durée de conservation de dix ans, et la liste de complétude à cocher avant la revue de mise sur le marché.

  • Legal

    Période de support et cycle de vie

    Cinq ans minimum ou la durée de vie attendue, dix ans de disponibilité des correctifs, obligation d'information de l'acheteur, fin de support et cessation d'activité : l'engagement de long terme du CRA.

  • Transverse

    Le logiciel libre et open source

    Le critère n'est pas la licence mais la nature commerciale de la mise à disposition. Quatre statuts, du contributeur individuel hors périmètre au fabricant pleinement responsable.

  • Legal

    Les acteurs et leurs responsabilités

    Fabricant, mandataire, importateur, distributeur, et la bascule de responsabilité en marque blanche. Les autorités : Commission, ENISA, CSIRT coordinateurs, surveillance du marché, organismes notifiés.

  • Transverse

    Le signalement à l'ENISA et aux CSIRT

    L'obligation la plus proche : 24 heures, 72 heures, 14 jours ou un mois. Déclencheurs, définition de l'exploitation active, plateforme de signalement unique, confidentialité et champ temporel élargi.

  • Direction

    Le calendrier

    Les trois dates d'application, le régime transitoire, la dérogation qui soumet le parc historique au signalement, et le rétroplanning interne qui en découle.

  • Direction

    Les sanctions

    Le barème à trois niveaux, les critères de modulation, les sanctions non pécuniaires — souvent plus lourdes que l'amende — et l'articulation avec la responsabilité du fait des produits.

  • Legal

    La surveillance du marché

    Pouvoirs des autorités, procédure applicable aux produits présentant un risque significatif, non-conformité formelle, opérations coordonnées, et la fiche réflexe en cas de demande.