Les classes de criticité

C’est la page la plus structurante du référentiel. La classe d’un produit ne change pas ce qu’il doit respecter — les exigences essentielles de l’annexe I sont identiques pour tous. Elle change la manière de le prouver, et donc le coût, le délai et le chemin critique du projet.

La pyramide à quatre niveaux

Niveau Référence Exemples Auto-évaluation Tiers obligatoire
Par défaut Aucune annexe : tout ce qui n’est pas listé Traitements de texte, jeux, applications métier, la grande majorité des produits Oui (module A) Non
Important — classe I Annexe III, partie I Navigateurs, gestionnaires de mots de passe, VPN, antivirus, SIEM, routeurs, gestion d’identités Oui, mais seulement si les normes harmonisées sont appliquées intégralement Sinon oui
Important — classe II Annexe III, partie II Systèmes d’exploitation, hyperviseurs et exécution de conteneurs, pare-feu, IDS/IPS, microprocesseurs résistants à l’altération Non Oui
Critique Annexe IV Boîtiers de sécurité matériels, passerelles de compteurs intelligents, cartes à puce et éléments sécurisés Non Oui, avec possible certification EUCC de niveau au moins « substantiel »

Trois règles de méthode

1. On classe par fonctionnalité effective, pas par nom commercial. Un produit appelé « console d’administration » qui remplit une fonction de gestion de réseau relève de la classe I. Le libellé marketing n’est pas opposable.

2. Un produit multifonction relève de la classe la plus élevée applicable. Une suite qui embarque à la fois un gestionnaire de mots de passe (classe I) et un pare-feu (classe II) est traitée en classe II.

3. Les listes bougent. La Commission peut préciser par actes délégués la description technique des catégories et actualiser les annexes III et IV. Cette page porte une date de revue ; la veille sert à la tenir.

Pourquoi c’est le chemin critique

Le raisonnement à tenir devant un comité, en trois pas :

  1. Une classe II ou Critique ne peut pas s’auto-évaluer : il faut un organisme notifié.
  2. Les organismes notifiés ne peuvent être désignés que depuis le 11 juin 2026, et leur nombre sera limité au départ.
  3. Une évaluation par un tiers demande de figer une version, de constituer un dossier et de compter en mois, pas en semaines.

Conclusion : pour tout produit de classe II ou Critique, contractualiser un créneau d’évaluation est une action à mener maintenant, avant même que le dossier technique soit complet. C’est le seul poste du projet dont le délai ne dépend pas de vous.

L’incertitude à assumer

Pour la classe I, la voie de l’auto-évaluation n’est ouverte que si le fabricant applique intégralement des normes harmonisées, des spécifications communes ou un schéma de certification européen couvrant l’ensemble des exigences essentielles pertinentes. Tant que les normes harmonisées issues de la demande de normalisation M/606 ne sont pas publiées et citées au Journal officiel, cette voie est fermée en pratique.

Il faut donc planifier deux scénarios pour la classe I : auto-évaluation si les normes arrivent à temps, recours à un organisme notifié sinon. Traiter le second comme le scénario de référence est la position prudente.

Ce qu’il faut produire

Une fiche de classification par produit, versée au dossier technique : fonctionnalités effectives, catégories de l’annexe III ou IV examinées, catégorie retenue ou motif d’écartement, classe résultante, voie d’évaluation choisie, date et signataire. La méthode décrit le questionnement à suivre.

Dans cette section

  • Legal

    Catégorie par défaut

    Ce que signifie l'auto-évaluation : le module A, ce qu'il dispense et surtout ce qu'il ne dispense pas, et le risque réel d'un dossier auto-déclaré mais vide.

  • Transverse

    Important — classe I

    Annexe III, partie I : navigateurs, gestionnaires de mots de passe, VPN, antivirus, SIEM, routeurs, gestion d'identités. Trois voies d'évaluation, dont une conditionnée aux normes harmonisées.

  • Transverse

    Important — classe II

    Annexe III, partie II : systèmes d'exploitation, hyperviseurs, pare-feu, IDS/IPS, microprocesseurs résistants à l'altération. L'auto-évaluation est exclue, l'organisme notifié est obligatoire.

  • Transverse

    Produits critiques

    Annexe IV : boîtiers de sécurité matériels, passerelles de compteurs intelligents, cartes à puce et éléments sécurisés. Régime renforcé et possible obligation de certification EUCC.

  • Transverse

    Méthode de classification

    Le questionnement à suivre pour classer un produit, la fiche de classification à produire, et le registre consolidé du portefeuille.