Le Cyber Resilience Act, en bref
Le Cyber Resilience Act (CRA), règlement européen référencé 2024/2847, est entré en vigueur en décembre 2024 mais s'applique de façon progressive jusqu'en décembre 2027, pour laisser aux fabricants le temps de s'adapter. Il impose des exigences de cybersécurité à tout produit "comportant des éléments numériques" vendu dans l'UE : logiciels, mais aussi matériel intégrant du code, comme les routeurs, caméras IP, NAS, jouets connectés, gestionnaires de mots de passe ou systèmes domotiques.
Ce qui change concrètement depuis le 11 septembre
Cette date marque le lancement de la première obligation de signalement du règlement. Concrètement, tout fabricant qui découvre une vulnérabilité activement exploitée sur son produit — c'est-à-dire une preuve concrète qu'un attaquant l'utilise déjà, pas un simple risque théorique — doit désormais suivre un calendrier de signalement strict :
- 24 heures : une première alerte précoce, transmise à l'agence européenne de cybersécurité (ENISA) via une nouvelle plateforme centralisée, la Single Reporting Platform.
- 72 heures : un rapport plus détaillé sur la nature et l'origine de la faille.
- 14 jours après la mise à disposition d'un correctif : un rapport final.
Le même calendrier s'applique en cas d'incident de sécurité grave touchant un produit, même sans lien direct avec une vulnérabilité logicielle identifiée.
Un point important : le matériel déjà acheté est concerné
Contrairement à ce qu'on pourrait penser, cette obligation ne concerne pas uniquement les futurs produits. Elle s'applique aussi aux appareils déjà présents chez les particuliers et les entreprises : si une faille activement exploitée est découverte sur votre routeur ou votre caméra de sécurité achetée il y a plusieurs années, le fabricant reste tenu de la signaler et de vous en informer, à condition que le produit entre dans le champ du règlement.
Les sanctions prévues
Le non-respect de ces obligations expose les fabricants à des amendes pouvant atteindre 15 millions d'euros, ou 2,5% du chiffre d'affaires mondial annuel de l'entreprise si ce montant est plus élevé — un niveau de sanction comparable à celui du RGPD, qui témoigne du sérieux accordé à ce règlement.
Ce qui arrive encore plus tard
Le 11 septembre 2026 n'est qu'une première étape. La conformité technique complète du CRA (sécurité intégrée dès la conception, documentation technique, marquage CE spécifique) ne deviendra pleinement obligatoire qu'à partir du 11 décembre 2027. À cette date, plus aucun produit numérique ne pourra être commercialisé dans l'UE sans respecter l'intégralité du règlement. Les fabricants devront également afficher une durée de support minimale de cinq ans sur leurs produits, une information appelée à devenir un critère d'achat à part entière.
Ce que ça change pour vous, concrètement
À court terme, l'impact reste surtout invisible pour l'utilisateur final : c'est un changement de responsabilité côté fabricants, pas une nouvelle fonctionnalité à activer chez vous. À moyen terme, ça devrait toutefois se traduire par une communication plus transparente en cas de faille découverte sur vos appareils connectés, et par une meilleure réactivité des fabricants sérieux — ceux qui traînent à patcher risquant désormais de vraies sanctions financières, et non plus seulement une mauvaise publicité.


