Le 11 septembre entre en vigueur la première obligation réelle du Règlement européen sur la cyber-résilience

Ce qu'est le CRA, ce qu'il exige désormais, et comment nous l'abordons chez Conatec.
Une nouvelle règle du jeu pour tout produit comportant un logiciel
Le règlement (UE) 2024/2847, connu sous le nom de Cyber Resilience Act (CRA), est la première norme européenne à fixer des exigences horizontales de cybersécurité pour tous les produits comportant des éléments numériques : tout produit matériel ou logiciel se connectant, directement ou indirectement, à un autre appareil ou à un réseau.
Il part d'un constat simple : pendant des années, un appareil électroménager a dû prouver sa sécurité électrique pour obtenir le marquage CE, mais rien de tel n'était exigé concernant son logiciel. Le CRA comble cette lacune et intègre la cybersécurité dans le même cadre de marquage CE que celui déjà connu à travers des directives comme celle sur la basse tension ou celle sur les machines.
Le règlement est entré en vigueur en décembre 2024 et son application est échelonnée : elle arrive par phases, chacune avec sa propre échéance et ses propres obligations.
Ce qui se passe le 11 septembre 2026
Cette date marque la première étape réelle de cette mise en application progressive : l'obligation de notifier aux autorités les vulnérabilités activement exploitées et les incidents graves affectant la sécurité des produits, avec des délais exigeants :
- 24 heures — alerte précoce dès que le problème est connu.
- 72 heures — notification précisant la nature de la vulnérabilité et les mesures correctives ou d'atténuation.
- 14 jours — rapport final une fois le correctif disponible.
La notification est adressée simultanément au CSIRT coordinateur national et à l'ENISA, via une plateforme unique mise en place à cet effet.
Une précision importante : cette obligation s'applique également aux produits déjà présents sur le marché, même s'ils y ont été mis avant décembre 2027. Il n'existe aucune période de grâce pour le parc déjà installé.
Outre la notification, le fabricant doit informer les utilisateurs concernés de la vulnérabilité et des mesures qu'ils peuvent prendre.
Ce qui se passe le 11 décembre 2027
C'est la date à laquelle le règlement s'applique de manière pleine et entière. À partir de ce moment-là, les produits mis sur le marché devront répondre aux exigences essentielles de cybersécurité fixées par le CRA : sécurité dès la conception, surface d'attaque minimale, gestion des vulnérabilités pendant toute la période de support, SBOM (nomenclature logicielle) et canal de signalement des vulnérabilités.
Ils devront également disposer d'une documentation technique, d'une déclaration UE de conformité et d'un marquage CE couvrant aussi le volet cybersécurité.
Les produits déjà mis sur le marché avant cette date ne sont pas soumis à ces nouvelles exigences, sauf s'ils font l'objet d'une modification substantielle.
Notre position chez Conatec
Conatec fabrique des contrôleurs électroniques avec logiciel embarqué, intégrés dans des équipements de fabricants OEM. Depuis plusieurs mois, nous travaillons à notre adaptation au CRA selon une double approche.
Concernant le parc installé : nos produits historiques sont déployés dans des environnements non critiques — ils ne font partie ni des infrastructures essentielles ni des catégories de produits « importants » ou « critiques » définies par le règlement — et fonctionnent majoritairement sur des bus de terrain industriels sans exposition directe à internet. Le règlement reconnaît expressément ce régime transitoire : ces équipements ne sont pas soumis aux nouvelles exigences essentielles tant qu'ils ne font pas l'objet d'une modification substantielle.
Ce que nous avons mis en place, c'est une procédure interne de veille et de notification des vulnérabilités, avec une fonction responsable désignée, un canal de signalement et un abonnement aux principales sources de renseignement sur les vulnérabilités.
Concernant les nouveaux produits : notre plateforme produit actuelle a été conçue selon les principes de security by design que le CRA rend désormais obligatoires — démarrage vérifié, mise à jour du micrologiciel contrôlée, réduction de la surface d'attaque, traçabilité des composants logiciels via un SBOM et un cycle défini de gestion des vulnérabilités. C'est sur cette base que nous construisons notre dossier de conformité en vue de décembre 2027.
Ce que cela signifie pour nos clients
Si vous intégrez nos contrôleurs dans votre équipement, votre entreprise est le fabricant du produit final et assume ses propres obligations au titre du CRA.
Notre rôle est de vous simplifier la tâche : des informations techniques claires sur le composant, une communication proactive en cas de vulnérabilité pertinente, et un canal de coordination bilatéral pour que vos délais de notification puissent être respectés.
Nous ouvrons cette coordination avec nos clients OEM. Si vous souhaitez l'anticiper, contactez-nous.
* Cet article a un caractère informatif et ne constitue pas un conseil juridique.