Le règlement européen sur la cyber résilience (UE) 2024/2847, ou Cyber Resilience Act (CRA), instaure un cadre commun de cybersécurité pour les produits comportant des éléments numériques. Sont notamment concernés les logiciels, les objets connectés, les équipements de réseau et certains composants intégrés commercialisés dans l’Union européenne. [eur-lex.europa.eu]

Au-delà de nouvelles exigences techniques, le CRA opère un changement majeur : la cybersécurité ne doit plus être vérifiée uniquement lors de la mise sur le marché. Elle doit être intégrée dès la conception du produit, puis maintenue pendant toute sa période de support. Le règlement consacre ainsi une véritable logique de security by design, comparable à celle du privacy by design issue du RGPD.

Cette évolution soulève également un enjeu économique déterminant. La conformité au CRA ne sera pas seulement une obligation réglementaire : elle constituera une condition d’accès et de maintien sur le marché européen. Comme le RGPD et d’autres réglementations européennes obligatoires, le CRA pourrait ainsi contribuer à évincer les acteurs qui n’auront pas suffisamment anticipé les investissements techniques, organisationnels et documentaires nécessaires.

Une conformité à démontrer avant la mise sur le marché

Les fabricants devront respecter les exigences essentielles de cybersécurité prévues par le CRA, notamment en matière d’analyse des risques, de sécurité dès la conception et par défaut, de gestion des vulnérabilités, de mises à jour de sécurité et de documentation. Ils devront non seulement assurer la conformité de leurs produits, mais également être en mesure de la démontrer.

Les modalités d’évaluation varieront selon la classification du produit. Certains produits standards pourront, en principe, faire l’objet d’un contrôle interne, tandis que l’intervention d’un tiers sera requise pour certaines catégories de produits importants ou critiques.  

L’enjeu est particulièrement important : sans démonstration de conformité, un produit ne pourra pas être légalement mis sur le marché européen. Les autorités de surveillance pourront également imposer des mesures de restriction, de retrait ou de rappel. Selon le manquement concerné, les sanctions pourront atteindre jusqu’à 15 millions d’euros ou 2,5 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu.

Le CRA ne peut donc pas être traité comme un simple exercice documentaire. Il suppose une transformation des processus de conception, de développement, de test, de commercialisation et de maintenance des produits numériques.

Une responsabilité qui se poursuit après la commercialisation

La responsabilité du fabricant ne s’arrêtera pas à la mise sur le marché. Pendant toute la période de support du produit, le fabricant devra maintenir son niveau de sécurité, gérer les vulnérabilités, déployer les mises à jour nécessaires et conserver la documentation permettant de démontrer sa conformité.

Il devra notamment notifier les vulnérabilités activement exploitées dont il a connaissance ainsi que les incidents graves ayant un impact sur la sécurité de ses produits.

Depuis le 11 septembre 2026, le dispositif de notification prévoit notamment :

  • une alerte précoce, sans retard injustifié et au plus tard dans un délai de 24 heures ;
  • une notification complétée, au plus tard dans un délai de 72 heures ;
  • un rapport final, au plus tard 14 jours après la mise en œuvre d’une mesure corrective ou d’atténuation.

Ces notifications sont adressées au CSIRT compétent et à l’ENISA au moyen de la plateforme européenne unique prévue par le CRA.

Un défi d’articulation avec les autres réglementations

La plateforme européenne facilite les signalements relevant du CRA, mais elle ne supprime pas les autres obligations susceptibles de s’appliquer au même événement.

Une vulnérabilité ou un incident pourra également nécessiter une notification au titre du RGPD, de NIS2 ou de DORA, sans préjudice des obligations contractuelles souscrites auprès des clients et partenaires. Chacun de ces régimes conserve ses propres critères, délais et destinataires.

Pour éviter les retards, les contradictions ou les déclarations incomplètes, les entreprises auront intérêt à instaurer un processus commun de qualification des incidents. Ce dispositif devra permettre :

  • d’identifier rapidement les réglementations applicables ;
  • de coordonner les équipes juridiques, techniques et opérationnelles ;
  • d’assurer la cohérence des informations communiquées ;
  • de documenter les décisions prises et les mesures correctrices ;
  • d’intégrer les obligations contractuelles de notification.

L’enjeu dépasse la seule conformité formelle. Des notifications tardives ou incohérentes peuvent révéler les faiblesses de la gouvernance des incidents et affecter la confiance des autorités, des clients et des partenaires.

Un enjeu majeur de compétitivité

Le CRA transformera progressivement la conformité en un critère de sélection des acteurs économiques.

Les clients, les distributeurs et les partenaires, notamment lorsqu’ils sont eux-mêmes soumis à NIS2, à DORA ou à des exigences sectorielles de cybersécurité, rechercheront des fournisseurs capables de démontrer la sécurité de leurs produits et l’efficacité de leurs processus de gestion des vulnérabilités.

La conformité pourra ainsi devenir un élément déterminant dans les appels d’offres, les procédures de référencement, les négociations contractuelles et, plus largement, dans le choix des fournisseurs. À l’inverse, une entreprise qui ne serait pas en mesure de documenter la conformité de ses produits pourrait être privée d’accès à certains marchés ou perdre la confiance de ses partenaires commerciaux.

À l’instar du RGPD et d’autres réglementations européennes obligatoires, le CRA devrait donc produire un effet de sélection. Les acteurs qui ne disposeront pas des ressources, des compétences ou de l’organisation nécessaires pourront rencontrer des difficultés à maintenir leurs produits sur le marché européen. Cet effet pourrait être particulièrement sensible pour les entreprises qui engageraient tardivement leur mise en conformité et devraient absorber, dans un délai limité, des investissements importants.

À l’inverse, les entreprises qui auront anticipé ces exigences pourront transformer la conformité en avantage concurrentiel. La capacité à proposer des produits sécurisés, régulièrement mis à jour et accompagnés d’une documentation fiable constituera un facteur de confiance et de différenciation.

La mise en conformité doit donc être envisagée comme un investissement stratégique permettant à la fois :

  • de préserver l’accès au marché européen ;
  • de sécuriser les relations avec les clients et les distributeurs ;
  • de limiter les risques de retrait ou de rappel des produits ;
  • de renforcer la confiance dans l’offre de l’entreprise ;
  • de maintenir sa compétitivité dans un environnement numérique de plus en plus réglementé.

Anticiper dès maintenant

L’essentiel des dispositions du CRA s’appliquera à compter du 11 décembre 2027, mais les obligations de notification sont déjà entrées en vigueur. Les fabricants ne peuvent donc pas attendre l’échéance finale pour structurer leur démarche.

Les entreprises concernées devraient dès à présent :

  1. identifier les produits entrant dans le champ du CRA ;
  2. déterminer leur classification et la procédure d’évaluation applicable ;
  3. formaliser la gestion des vulnérabilités et des mises à jour ;
  4. organiser les notifications dans les délais requis ;
  5. revoir les contrats conclus avec les fournisseurs, distributeurs et partenaires ;
  6. articuler le CRA avec le RGPD, NIS2, DORA et les autres régimes applicables ;
  7. intégrer la conformité dans la stratégie commerciale et le développement des produits.

Conclusion

Le CRA transforme le fabricant de produits comportant des éléments numériques en acteur central de la cybersécurité européenne. Il ne suffira plus de commercialiser un produit conforme à une date donnée : sa sécurité devra être conçue, documentée et maintenue pendant toute sa période de support.

Dans un environnement déjà structuré par le RGPD, NIS2, DORA et le règlement sur l’intelligence artificielle, le CRA impose aux fabricants et aux éditeurs de concevoir la conformité comme un dispositif intégré au cycle de vie des produits.

L’enjeu est aussi concurrentiel. Les entreprises qui ne seront pas en mesure de démontrer leur conformité risqueront de ne plus pouvoir commercialiser certains produits sur le marché européen ou de perdre la confiance de leurs clients et partenaires. À l’inverse, celles qui auront anticipé les nouvelles exigences pourront faire de la cyber résilience un facteur de différenciation et un avantage compétitif durable.

Le CRA ne constitue donc pas seulement une réglementation supplémentaire : il redéfinit les conditions d’accès au marché numérique européen.

                                                                                  *  *  *

Votre avocat accompagne les professionnels de santé pour sécuriser leurs traitements de données personnelles, en analysant les pratiques et les flux de données, en cartographiant les traitements, en rédigeant ou en mettant à jour les politiques et documents d’information, ainsi qu’en sécurisant les relations contractuelles avec les outils et prestataires.

Public concerné par cet article : Dirigeant/DAF/DSI/CTO/DPO/Responsables juridiques/Equipe IT et développement/Responsable conformité

contact : aoffroy@avocats.deloitte.fr