{"id":246,"date":"2026-06-19T08:25:12","date_gmt":"2026-06-19T08:25:12","guid":{"rendered":"https:\/\/shattered.io\/fr\/2026\/06\/19\/cyber-resilience-act-cra-2026-france\/"},"modified":"2026-06-19T08:26:36","modified_gmt":"2026-06-19T08:26:36","slug":"cyber-resilience-act-cra-2026-france","status":"publish","type":"post","link":"https:\/\/shattered.io\/fr\/2026\/06\/19\/cyber-resilience-act-cra-2026-france\/","title":{"rendered":"Cyber Resilience Act : 3 \u00c9ch\u00e9ances, 15 M\u20ac d&#8217;Amende [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Le <strong>Cyber Resilience Act (CRA)<\/strong>, R\u00e8glement (UE) 2024\/2847, est entr\u00e9 en vigueur le 10 d\u00e9cembre 2024. Mais c&#8217;est en juin 2026 que la m\u00e9canique s&#8217;enclenche vraiment : les \u00c9tats membres devaient d\u00e9signer leurs organismes de certification avant le <strong>11 juin 2026<\/strong>, puis les obligations de signalement des vuln\u00e9rabilit\u00e9s deviendront contraignantes le <strong>11 septembre 2026<\/strong>. Pour les entreprises fran\u00e7aises et europ\u00e9ennes, la course contre la montre a officiellement d\u00e9marr\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le r\u00e8glement impose des exigences minimales de cybers\u00e9curit\u00e9 \u00e0 tous les <strong>produits comportant des \u00e9l\u00e9ments num\u00e9riques<\/strong> mis sur le march\u00e9 de l&#8217;Union : appareils IoT, routeurs, logiciels grand public, syst\u00e8mes industriels connect\u00e9s. Non-conformit\u00e9 en cas de violation grave : amendes pouvant atteindre <strong>15 millions d&#8217;euros ou 2,5 % du chiffre d&#8217;affaires mondial<\/strong>. Le CRA redessine les r\u00e8gles du jeu pour toute l&#8217;industrie tech europ\u00e9enne.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"trois-echeances-qui-changent-tout-juin-2026-septembre-2026-decembre-2027\">Trois \u00e9ch\u00e9ances qui changent tout : juin 2026, septembre 2026, d\u00e9cembre 2027<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le calendrier du CRA est structur\u00e9 en trois vagues successives, chacune ciblant un aspect diff\u00e9rent de la conformit\u00e9. Comprendre cette chronologie est indispensable pour \u00e9viter d&#8217;\u00eatre pris de court.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le <strong>11 juin 2026<\/strong> marque la premi\u00e8re \u00e9tape op\u00e9rationnelle : les \u00c9tats membres de l&#8217;UE devaient notifier leurs organismes d&#8217;\u00e9valuation de la conformit\u00e9, permettant aux fabricants d&#8217;initier les proc\u00e9dures d&#8217;audit tierce partie pour les produits classifi\u00e9s &#8220;critiques&#8221;. En France, c&#8217;est l&#8217;<strong>ANSSI<\/strong> qui pilote ce processus d&#8217;accr\u00e9ditation, conform\u00e9ment aux pouvoirs qui lui sont conf\u00e9r\u00e9s par le cadre europ\u00e9en.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le <strong>11 septembre 2026<\/strong> constitue la date la plus urgente pour les \u00e9quipes op\u00e9rationnelles. \u00c0 partir de ce moment, les fabricants auront l&#8217;obligation l\u00e9gale de signaler toute vuln\u00e9rabilit\u00e9 activement exploit\u00e9e ou tout incident grave \u00e0 l&#8217;ENISA via une <strong>plateforme unique de signalement<\/strong>, dans un d\u00e9lai de <strong>24 heures<\/strong> apr\u00e8s en avoir pris connaissance. Pour la France, les signalements remontent \u00e9galement vers le <strong>CERT-FR<\/strong>, l&#8217;entit\u00e9 nationale de r\u00e9ponse aux incidents rattach\u00e9e \u00e0 l&#8217;ANSSI.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le <strong>11 d\u00e9cembre 2027<\/strong> repr\u00e9sente la date de conformit\u00e9 totale : tous les produits num\u00e9riques mis sur le march\u00e9 europ\u00e9en devront respecter l&#8217;ensemble des exigences du CRA, obtenir le marquage CE correspondant, et les autorit\u00e9s de surveillance du march\u00e9 commenceront les contr\u00f4les actifs. Pour la France, cette surveillance incombe \u00e0 l&#8217;<strong>ANFR<\/strong> (Agence Nationale des Fr\u00e9quences), qui dispose du pouvoir d&#8217;imposer des sanctions allant jusqu&#8217;au retrait du march\u00e9.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>\u00c9ch\u00e9ance<\/th><th>Date<\/th><th>Obligation principale<\/th><th>Acteur cl\u00e9 en France<\/th><\/tr><\/thead><tbody><tr><td>Phase 1 : accr\u00e9ditation<\/td><td>11 juin 2026<\/td><td>D\u00e9signation des organismes d&#8217;\u00e9valuation de conformit\u00e9<\/td><td>ANSSI<\/td><\/tr><tr><td>Phase 2 : signalement<\/td><td>11 septembre 2026<\/td><td>Signalement des vuln\u00e9rabilit\u00e9s en 24 h via ENISA<\/td><td>CERT-FR<\/td><\/tr><tr><td>Phase 3 : conformit\u00e9 totale<\/td><td>11 d\u00e9cembre 2027<\/td><td>Marquage CE, documentation technique, SBOM obligatoire<\/td><td>ANFR<\/td><\/tr><tr><td>Entr\u00e9e en vigueur<\/td><td>10 d\u00e9cembre 2024<\/td><td>Publication au Journal officiel de l&#8217;UE (Reg. 2024\/2847)<\/td><td>Commission europ\u00e9enne<\/td><\/tr><tr><td>Proposition initiale<\/td><td>15 septembre 2022<\/td><td>Proposition de la Commission europ\u00e9enne<\/td><td>DG CONNECT<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"quels-produits-sont-concernes-un-perimetre-volontairement-tres-large\">Quels produits sont concern\u00e9s : un p\u00e9rim\u00e8tre volontairement tr\u00e8s large<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le CRA s&#8217;applique \u00e0 tous les <strong>produits comportant des \u00e9l\u00e9ments num\u00e9riques<\/strong> (PDEs, &#8220;products with digital elements&#8221; dans le texte officiel), une d\u00e9finition d\u00e9lib\u00e9r\u00e9ment large qui englobe tout mat\u00e9riel ou logiciel con\u00e7u pour se connecter directement ou indirectement \u00e0 un appareil ou r\u00e9seau. En pratique, cela couvre une part tr\u00e8s significative de ce qui est vendu sur le march\u00e9 tech europ\u00e9en.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les cat\u00e9gories mat\u00e9rielles concern\u00e9es comprennent : smartphones, ordinateurs portables, routeurs, appareils domestiques connect\u00e9s, montres intelligentes, jouets connect\u00e9s, passerelles de compteurs intelligents, microprocesseurs, et pare-feux. C\u00f4t\u00e9 logiciel : applications mobiles, logiciels de comptabilit\u00e9, jeux vid\u00e9o, et toute application con\u00e7ue pour se connecter \u00e0 un r\u00e9seau. Comme le souligne le BSI allemand, m\u00eame un jeu vid\u00e9o n\u00e9cessitant une connexion internet entre dans le champ d&#8217;application du CRA.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Des exemptions existent pour certaines cat\u00e9gories disposant d\u00e9j\u00e0 de leur propre cadre r\u00e9glementaire sectoriel : dispositifs m\u00e9dicaux, \u00e9quipements automobiles (couverts par UNECE WP.29), \u00e9quipements d&#8217;aviation civile. L&#8217;OpenSSF (Open Source Security Foundation) note que les d\u00e9veloppeurs open source <strong>non commerciaux<\/strong> sont \u00e9galement exempt\u00e9s des amendes, bien qu&#8217;ils soient encourag\u00e9s \u00e0 suivre les bonnes pratiques de s\u00e9curit\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Olivier Ligneul, directeur de la cybers\u00e9curit\u00e9 du groupe EDF, a d\u00e9clar\u00e9 \u00e0 l&#8217;occasion du Paris Cyber Summit de juin 2026 : &#8220;Le CRA impose une transformation en profondeur de nos processus d&#8217;achat. Nous devons d\u00e9sormais exiger de chaque fournisseur une documentation technique de cybers\u00e9curit\u00e9 avant toute int\u00e9gration. C&#8217;est un changement de culture industrielle, pas seulement r\u00e9glementaire.&#8221;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cra-vs-nis2-deux-instruments-complementaires-mais-distincts\">CRA vs NIS2 : deux instruments compl\u00e9mentaires mais distincts<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Une confusion fr\u00e9quente r\u00e8gne entre le CRA et la directive NIS2. Ces deux textes europ\u00e9ens traitent de cybers\u00e9curit\u00e9 mais avec des p\u00e9rim\u00e8tres et des logiques radicalement diff\u00e9rents, et leurs obligations de signalement ne s&#8217;adressent pas aux m\u00eames acteurs.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>NIS2<\/strong> est une directive organisationnelle : elle s&#8217;applique aux entit\u00e9s op\u00e9rant dans des secteurs essentiels (\u00e9nergie, transport, sant\u00e9, finance, etc.) et leur impose des obligations de gouvernance, de gestion des risques et de notification d&#8217;incidents. Elle concerne <strong>28 700 entreprises<\/strong> en Europe, dont 6 200 micro et petites entreprises dont les obligations ont \u00e9t\u00e9 simplifi\u00e9es par la modification cibl\u00e9e du 20 janvier 2026.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le <strong>CRA<\/strong> est un r\u00e8glement produit : il suit la logique du marquage CE et s&#8217;applique aux fabricants, importateurs et distributeurs de produits num\u00e9riques, quelle que soit leur taille ou leur secteur d&#8217;activit\u00e9. Sa port\u00e9e est horizontale et beaucoup plus large que NIS2. Une PME de 10 salari\u00e9s qui fabrique des routeurs domestiques est soumise au CRA mais pas n\u00e9cessairement \u00e0 NIS2.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les d\u00e9lais de signalement diff\u00e8rent \u00e9galement : sous NIS2, les entit\u00e9s disposent de <strong>72 heures<\/strong> pour notifier les incidents significatifs. Sous le CRA, les fabricants ont <strong>24 heures<\/strong> pour signaler les vuln\u00e9rabilit\u00e9s activement exploit\u00e9es via la plateforme ENISA. Cette diff\u00e9rence refl\u00e8te la nature distincte des obligations : NIS2 cible les op\u00e9rateurs de services, le CRA cible les cr\u00e9ateurs de produits.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Crit\u00e8re<\/th><th>CRA (R\u00e8glement 2024\/2847)<\/th><th>NIS2 (Directive 2022\/2555)<\/th><\/tr><\/thead><tbody><tr><td>Nature juridique<\/td><td>R\u00e8glement (application directe)<\/td><td>Directive (transposition nationale)<\/td><\/tr><tr><td>P\u00e9rim\u00e8tre<\/td><td>Tous les produits num\u00e9riques<\/td><td>Entit\u00e9s essentielles et importantes<\/td><\/tr><tr><td>Acteurs vis\u00e9s<\/td><td>Fabricants, importateurs, distributeurs<\/td><td>Op\u00e9rateurs de services essentiels<\/td><\/tr><tr><td>D\u00e9lai de signalement<\/td><td>24 heures (vuln\u00e9rabilit\u00e9s exploit\u00e9es)<\/td><td>72 heures (incidents significatifs)<\/td><\/tr><tr><td>Amende maximale<\/td><td>15 M\u20ac ou 2,5 % du CA mondial<\/td><td>10 M\u20ac ou 2 % du CA mondial<\/td><\/tr><tr><td>Date de pleine application<\/td><td>11 d\u00e9cembre 2027<\/td><td>En vigueur depuis octobre 2024<\/td><\/tr><tr><td>Marquage CE requis<\/td><td>Oui<\/td><td>Non applicable<\/td><\/tr><tr><td>Nombre d&#8217;entreprises concern\u00e9es en UE<\/td><td>Tr\u00e8s large (tous secteurs)<\/td><td>28 700 entreprises list\u00e9es<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"le-security-by-design-au-coeur-du-dispositif\">Le security-by-design au coeur du dispositif<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;une des exigences les plus structurantes du CRA est l&#8217;obligation de <strong>s\u00e9curit\u00e9 d\u00e8s la conception<\/strong> (&#8220;security-by-design&#8221;) et de <strong>s\u00e9curit\u00e9 par d\u00e9faut<\/strong> (&#8220;security-by-default&#8221;). Ces principes signifient que les fabricants ne peuvent plus traiter la cybers\u00e9curit\u00e9 comme un ajout optionnel post-d\u00e9veloppement.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Concr\u00e8tement, les fabricants doivent : r\u00e9aliser une \u00e9valuation des risques cyber avant la mise sur le march\u00e9, maintenir un inventaire des composants logiciels (SBOM, Software Bill of Materials), traiter les vuln\u00e9rabilit\u00e9s tout au long du cycle de vie du produit, proposer des mises \u00e0 jour de s\u00e9curit\u00e9 s\u00e9par\u00e9es des mises \u00e0 jour fonctionnelles, et conserver la documentation technique pendant <strong>10 ans<\/strong> apr\u00e8s la mise sur le march\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le BSI allemand pr\u00e9cise que le support en mises \u00e0 jour de s\u00e9curit\u00e9 doit couvrir au minimum <strong>5 ans<\/strong> pour les produits grand public. Pour les \u00e9quipements industriels avec des cycles de vie plus longs, cette dur\u00e9e s&#8217;adapte \u00e0 la dur\u00e9e de vie pr\u00e9visible du produit. Cette exigence de long\u00e9vit\u00e9 du support change fondamentalement l&#8217;\u00e9conomie des appareils IoT \u00e0 faible co\u00fbt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le cabinet Hogan Lovells, dans son analyse publi\u00e9e en janvier 2026, insiste sur la notion de &#8220;cycle de vie&#8221; : &#8220;La nouveaut\u00e9 du CRA n&#8217;est pas seulement dans les exigences techniques, c&#8217;est dans l&#8217;obligation de d\u00e9montrer que ces exigences sont respect\u00e9es dans la dur\u00e9e. La documentation, les mises \u00e0 jour de s\u00e9curit\u00e9, le traitement des CVE : tout doit \u00eatre trac\u00e9 et justifiable. Pour beaucoup de PME industrielles, c&#8217;est un changement de paradigme complet.&#8221;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les produits jug\u00e9s <strong>critiques<\/strong> par le r\u00e8glement (annexes III et IV) devront passer par des <strong>audits tiers obligatoires<\/strong>, r\u00e9alis\u00e9s par les organismes notifi\u00e9s que les \u00c9tats membres devaient d\u00e9signer avant le 11 juin 2026. Cette cat\u00e9gorisation &#8220;critique&#8221; inclut notamment les syst\u00e8mes de gestion des identit\u00e9s, les gestionnaires de mots de passe, les VPN d&#8217;entreprise, les navigateurs web, et certains syst\u00e8mes de contr\u00f4le industriel.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"la-plateforme-enisa-signaler-une-vulnerabilite-en-24-heures\">La plateforme ENISA : signaler une vuln\u00e9rabilit\u00e9 en 24 heures<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c0 partir du 11 septembre 2026, le coeur op\u00e9rationnel du CRA sera la <strong>plateforme unique de signalement de l&#8217;ENISA<\/strong> (Article 16 du r\u00e8glement). Tout fabricant d&#8217;un produit num\u00e9rique vendu dans l&#8217;UE devra y notifier les vuln\u00e9rabilit\u00e9s activement exploit\u00e9es et les incidents graves affectant la s\u00e9curit\u00e9 de son produit dans un d\u00e9lai maximal de <strong>24 heures<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ce d\u00e9lai de 24 heures repr\u00e9sente un changement majeur par rapport aux pratiques actuelles. Aujourd&#8217;hui, la norme CVSS permet aux entreprises de g\u00e9rer les vuln\u00e9rabilit\u00e9s selon leur propre calendrier de patches. Sous le CRA, une CVE activement exploit\u00e9e d\u00e9clenche une obligation l\u00e9gale imm\u00e9diate, ind\u00e9pendamment de si un correctif est disponible ou non. Les \u00e9quipes de r\u00e9ponse aux incidents devront donc \u00eatre capables de <strong>d\u00e9tecter, qualifier et signaler<\/strong> une exploitation active en moins d&#8217;une journ\u00e9e.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Fidelis Security, dans son guide d&#8217;impl\u00e9mentation publi\u00e9 en janvier 2026, recommande de viser un <strong>MTTR (Mean Time To Respond) inf\u00e9rieur \u00e0 4 heures<\/strong> pour les incidents critiques, et de d\u00e9ployer des syst\u00e8mes de d\u00e9tection automatis\u00e9s connect\u00e9s au portail ENISA : &#8220;Les \u00e9quipes qui essaieront de g\u00e9rer ces notifications manuellement seront d\u00e9pass\u00e9es. L&#8217;automatisation de la cha\u00eene d\u00e9tection-qualification-signalement est une n\u00e9cessit\u00e9, pas une option.&#8221;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En France, la cha\u00eene de signalement se structure ainsi : les fabricants notifient l&#8217;ENISA, qui coordonne avec les CSIRT nationaux. Pour les entit\u00e9s fran\u00e7aises, le <strong>CERT-FR<\/strong> (rattach\u00e9 \u00e0 l&#8217;ANSSI) est le point de contact national. Cette architecture d\u00e9centralis\u00e9e vise \u00e0 permettre une r\u00e9ponse rapide au niveau national tout en maintenant une vision consolid\u00e9e au niveau europ\u00e9en.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"impact-sur-les-fabricants-importateurs-et-distributeurs-francais\">Impact sur les fabricants, importateurs et distributeurs fran\u00e7ais<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le CRA cr\u00e9e trois niveaux d&#8217;obligations distincts selon la position dans la cha\u00eene d&#8217;approvisionnement, avec des implications tr\u00e8s diff\u00e9rentes pour chaque acteur.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les <strong>fabricants<\/strong> portent la charge principale du r\u00e8glement. Ils doivent concevoir des produits s\u00e9curis\u00e9s, r\u00e9aliser et documenter les \u00e9valuations des risques, maintenir le support s\u00e9curit\u00e9 pendant toute la dur\u00e9e de vie du produit, et r\u00e9pondre aux signalements en 24 heures. Pour les fabricants de dispositifs IoT grand public, dont les mod\u00e8les \u00e9conomiques reposent souvent sur des marges faibles et des cycles courts, cette obligation de support prolong\u00e9 repr\u00e9sente un d\u00e9fi \u00e9conomique consid\u00e9rable.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les <strong>importateurs<\/strong> ne peuvent plus se contenter de revendre des produits sans v\u00e9rifier leur conformit\u00e9 CRA. Avant de placer un produit sur le march\u00e9 de l&#8217;UE, ils doivent s&#8217;assurer que le fabricant a rempli ses obligations documentaires et dispose d&#8217;un plan de traitement des vuln\u00e9rabilit\u00e9s. Les grandes plateformes de commerce \u00e9lectronique devront adapter leurs processus d&#8217;onboarding vendeurs pour exiger les attestations de conformit\u00e9 CRA.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les <strong>distributeurs<\/strong> doivent v\u00e9rifier que les produits qu&#8217;ils commercialisent portent les marquages et documentations requis. St\u00e9phane Nappo, directeur mondial de la s\u00e9curit\u00e9 de l&#8217;information chez Groupe SEB, a comment\u00e9 lors du Salon Souverainet\u00e9 Num\u00e9rique de Paris en juin 2026 : &#8220;Nous avons plus de 800 r\u00e9f\u00e9rences produits connect\u00e9es. Le CRA nous oblige \u00e0 re-auditer notre portefeuille entier pour identifier lesquelles n\u00e9cessitent un audit tiers et lesquelles peuvent s&#8217;auto-certifier. C&#8217;est un travail consid\u00e9rable mais indispensable pour maintenir l&#8217;acc\u00e8s au march\u00e9 europ\u00e9en.&#8221;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"secteurs-les-plus-exposes-iot-industriel-objets-connectes-logiciels-critiques\">Secteurs les plus expos\u00e9s : IoT industriel, objets connect\u00e9s, logiciels critiques<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Certains secteurs sont particuli\u00e8rement touch\u00e9s par les nouvelles obligations du CRA, en raison du volume de produits num\u00e9riques mis sur le march\u00e9 et de leur degr\u00e9 de maturit\u00e9 cyber souvent insuffisant.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;<strong>industrie manufacturi\u00e8re et l&#8217;OT (Operational Technology)<\/strong> repr\u00e9sente le front le plus critique. Les automates programmables, les passerelles industrielles, et les syst\u00e8mes SCADA connect\u00e9s entrent tous dans le p\u00e9rim\u00e8tre CRA, mais ont \u00e9t\u00e9 historiquement con\u00e7us selon des paradigmes de s\u00e9curit\u00e9 tr\u00e8s diff\u00e9rents de l&#8217;IT. Les cycles de d\u00e9veloppement sont longs (10 \u00e0 15 ans), les mises \u00e0 jour rares, et la tra\u00e7abilit\u00e9 des composants souvent inexistante. Mettre en place un SBOM pour un \u00e9quipement industriel vieillissant constitue un d\u00e9fi technique de premier ordre.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le secteur des <strong>appareils grand public connect\u00e9s<\/strong> (IoT domestique, jouets connect\u00e9s, montres intelligentes) fait face \u00e0 un mod\u00e8le \u00e9conomique sous pression. Les fabricants devront financer 5 ans de support s\u00e9curit\u00e9 sur des produits vendus parfois moins de 30 euros. Certains analystes anticipent une consolidation du march\u00e9, les petits fabricants ne disposant pas des ressources pour absorber ces co\u00fbts suppl\u00e9mentaires.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les \u00e9diteurs de <strong>logiciels critiques<\/strong> (gestionnaires de mots de passe, VPN, navigateurs, solutions de gestion des identit\u00e9s) font partie des cat\u00e9gories n\u00e9cessitant un audit tiers. Ces entreprises devront investir dans des processus DevSecOps, des programmes de bug bounty, et des audits r\u00e9guliers pour maintenir leur certification. Jean-No\u00ebl de Galzain, PDG de Wallix et vice-pr\u00e9sident de Hexatrust, a d\u00e9clar\u00e9 : &#8220;Le CRA est une opportunit\u00e9 majeure pour les \u00e9diteurs europ\u00e9ens de cybers\u00e9curit\u00e9. Les acheteurs publics et priv\u00e9s vont naturellement se tourner vers des solutions d\u00e9j\u00e0 conformes, et les acteurs europ\u00e9ens ont une longueur d&#8217;avance sur la compr\u00e9hension du cadre r\u00e9glementaire.&#8221;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"lanssi-dans-limplementation-francaise-du-cra\">L&#8217;ANSSI dans l&#8217;impl\u00e9mentation fran\u00e7aise du CRA<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">En France, l&#8217;<strong>ANSSI<\/strong> joue un r\u00f4le central dans l&#8217;impl\u00e9mentation du CRA. L&#8217;agence cumule plusieurs fonctions : autorit\u00e9 de notification des organismes d&#8217;\u00e9valuation de conformit\u00e9, point de coordination avec l&#8217;ENISA pour les signalements, et acteur d&#8217;accompagnement des entreprises fran\u00e7aises dans leur transition.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dans la publication du r\u00e8glement sur son site gouvernemental cyber.gouv.fr, l&#8217;ANSSI pr\u00e9cise le calendrier national : &#8220;Juin 2026 \u00e0 d\u00e9cembre 2026 : accr\u00e9ditation et d\u00e9but de la notification des organismes d&#8217;\u00e9valuation. Septembre 2026 : les fabricants notifient les vuln\u00e9rabilit\u00e9s activement exploit\u00e9es et les incidents graves via la plateforme ENISA au CERT-FR pour la France. D\u00e9cembre 2027 : les produits mis sur le march\u00e9 sont conformes au CRA et l&#8217;ANFR op\u00e8re des contr\u00f4les.&#8221;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cette s\u00e9quence place l&#8217;ANSSI au carrefour de deux r\u00f4les potentiellement en tension : celui de r\u00e9gulateur exigeant la conformit\u00e9 stricte, et celui d&#8217;accompagnateur des PME fran\u00e7aises qui manquent souvent de ressources pour absorber seules les co\u00fbts de mise en conformit\u00e9. En 2024, l&#8217;agence a trait\u00e9 <strong>4 386 \u00e9v\u00e9nements de s\u00e9curit\u00e9<\/strong>, soit une hausse de 15 % par rapport \u00e0 2023, dans un contexte o\u00f9 <strong>67 % des entreprises fran\u00e7aises<\/strong> ont d\u00e9clar\u00e9 avoir \u00e9t\u00e9 victimes d&#8217;au moins une cyberattaque (rapport Hiscox 2024).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;articulation avec la politique post-quantique de l&#8217;ANSSI est directe. Le 16 juin 2026, l&#8217;agence a annonc\u00e9 qu&#8217;elle arr\u00eaterait de certifier les produits sans chiffrement r\u00e9sistant aux ordinateurs quantiques \u00e0 partir de 2027, avec une cible de transition totale des achats vers des produits post-quantiques d&#8217;ici 2030. Le CRA et la certification PQC convergent vers le m\u00eame horizon, cr\u00e9ant une pression cumulative sur les fabricants qui devront simultan\u00e9ment int\u00e9grer des algorithmes ML-KEM et ML-DSA dans leurs produits.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"couts-de-conformite-et-impact-sur-le-marche-tech-europeen\">Co\u00fbts de conformit\u00e9 et impact sur le march\u00e9 tech europ\u00e9en<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La mise en conformit\u00e9 CRA repr\u00e9sente un investissement significatif dont le montant varie selon la taille de l&#8217;entreprise, la complexit\u00e9 des produits et le niveau de maturit\u00e9 cyber pr\u00e9existant.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pour les <strong>grandes entreprises tech<\/strong> (chiffre d&#8217;affaires sup\u00e9rieur \u00e0 100 M\u20ac), les estimations sectorielles oscillent entre 2 et 5 % du budget annuel R&#038;D pour la mise en conformit\u00e9 initiale. Les principaux postes de co\u00fbts incluent : l&#8217;audit des portefeuilles produits existants, le d\u00e9ploiement de processus DevSecOps, la mise en place d&#8217;outils SBOM automatis\u00e9s (Syft, SPDX, CycloneDX), et le recrutement de profils de s\u00e9curit\u00e9 produit sp\u00e9cialis\u00e9s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pour les <strong>PME et ETI<\/strong>, l&#8217;impact est proportionnellement plus lourd. Une PME avec 5 \u00e0 10 r\u00e9f\u00e9rences de produits connect\u00e9s devra potentiellement mobiliser l&#8217;\u00e9quivalent d&#8217;un ETP cybers\u00e9curit\u00e9 d\u00e9di\u00e9 pour g\u00e9rer la documentation, les \u00e9valuations de risques et les obligations de signalement. SafeLogic, dans son analyse de juin 2026, pr\u00e9vient que &#8220;les PME qui n&#8217;ont pas commenc\u00e9 leur pr\u00e9paration CRA avant mi-2026 auront du mal \u00e0 respecter l&#8217;\u00e9ch\u00e9ance de septembre 2026 pour les obligations de signalement.&#8221;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En contrepartie, le CRA cr\u00e9e une opportunit\u00e9 de march\u00e9 substantielle pour les <strong>prestataires de s\u00e9curit\u00e9<\/strong>. Les services d&#8217;audit CRA, de conseil en conformit\u00e9, de d\u00e9ploiement de solutions SBOM et d&#8217;int\u00e9gration \u00e0 la plateforme ENISA constituent des niches \u00e0 forte croissance. Le march\u00e9 europ\u00e9en de la cybers\u00e9curit\u00e9, dont le volume d\u00e9passait 45 milliards d&#8217;euros en 2025, devrait voir une acc\u00e9l\u00e9ration des d\u00e9penses li\u00e9es \u00e0 la conformit\u00e9 r\u00e9glementaire jusqu&#8217;en 2027.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"open-source-exempte-des-amendes-mais-pas-des-responsabilites\">Open source : exempt\u00e9 des amendes mais pas des responsabilit\u00e9s<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le traitement du logiciel open source dans le CRA a fait l&#8217;objet d&#8217;intenses n\u00e9gociations lors de l&#8217;\u00e9laboration du texte. La version finale exclut les <strong>d\u00e9veloppeurs open source non commerciaux<\/strong> des amendes, mais ce r\u00e9gime sp\u00e9cial est plus nuanc\u00e9 qu&#8217;il n&#8217;y para\u00eet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;exemption ne s&#8217;applique pas automatiquement \u00e0 tout logiciel sous licence libre. Si un composant open source est int\u00e9gr\u00e9 dans un produit commercial mis sur le march\u00e9 de l&#8217;UE, c&#8217;est le <strong>fabricant commercial<\/strong> qui porte la responsabilit\u00e9 CRA, pas le d\u00e9veloppeur original du composant. Cette distinction a des implications directes pour les projets tr\u00e8s utilis\u00e9s comme OpenSSL ou des biblioth\u00e8ques de cryptographie : les entreprises qui les int\u00e8grent devront tenir un SBOM \u00e0 jour et assurer la veille CVE sur ces composants.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;OpenSSF (Open Source Security Foundation) a publi\u00e9 en juin 2026 une analyse saluant l&#8217;exemption tout en alertant : &#8220;L&#8217;exemption des d\u00e9veloppeurs non commerciaux est une victoire pour l&#8217;\u00e9cosyst\u00e8me open source, mais elle ne dispense pas les entreprises int\u00e9gratrices de leurs obligations. Au contraire, elle renforce leur responsabilit\u00e9 sur la s\u00e9curit\u00e9 des composants tiers qu&#8217;elles utilisent dans leurs produits commerciaux.&#8221;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"comparaison-internationale-cra-us-cyber-trust-mark-et-psti-britannique\">Comparaison internationale : CRA, US Cyber Trust Mark et PSTI britannique<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le CRA s&#8217;inscrit dans une tendance mondiale de r\u00e9gulation de la cybers\u00e9curit\u00e9 des produits num\u00e9riques, mais adopte une approche distincte de ses homologues internationaux par son caract\u00e8re obligatoire et horizontal.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aux \u00c9tats-Unis, le programme <strong>US Cyber Trust Mark<\/strong> lanc\u00e9 par la FCC en 2024 cible les appareils IoT grand public sur une base <strong>volontaire<\/strong>. Les fabricants peuvent apposer un label de confiance sur leurs produits en respectant des crit\u00e8res d\u00e9finis par le NIST, sans obligation l\u00e9gale de le faire. Cette approche contraste avec le caract\u00e8re contraignant du CRA europ\u00e9en, o\u00f9 le non-respect des exigences bloque l&#8217;acc\u00e8s au march\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Au Royaume-Uni (post-Brexit), le <strong>Product Security and Telecommunications Infrastructure Act (PSTI)<\/strong> est entr\u00e9 en vigueur en avril 2024 et impose des exigences similaires sur les produits connect\u00e9s grand public, mais avec un p\u00e9rim\u00e8tre plus restreint que le CRA et des obligations de support moins \u00e9tendues. Les entreprises qui exportent vers l&#8217;UE et le Royaume-Uni doivent respecter les deux cadres, ce qui cr\u00e9e une double charge de conformit\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cette fragmentation r\u00e9glementaire internationale cr\u00e9e un risque de <strong>conformit\u00e9 multiple<\/strong> pour les fabricants exportant \u00e0 l&#8217;\u00e9chelle mondiale. Un \u00e9quipement IoT industriel vendu en Europe, aux \u00c9tats-Unis et au Royaume-Uni peut devoir satisfaire trois cadres diff\u00e9rents, avec des exigences partiellement divergentes sur les d\u00e9lais de signalement, les algorithmes cryptographiques acceptables, ou les exigences documentaires.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"5-predictions-pour-la-mise-en-oeuvre-du-cra-entre-2026-et-2028\">5 pr\u00e9dictions pour la mise en oeuvre du CRA entre 2026 et 2028<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La phase de d\u00e9ploiement op\u00e9rationnel du CRA entre juin 2026 et d\u00e9cembre 2027 sera d\u00e9terminante pour la cr\u00e9dibilit\u00e9 du r\u00e8glement. Voici cinq tendances probables pour cette p\u00e9riode critique.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1. Un d\u00e9lai de gr\u00e2ce informel pour les PME en 2026-2027.<\/strong> Les autorit\u00e9s nationales (ANFR en France, BSI en Allemagne) adopteront probablement une approche pragmatique dans les premiers mois, en privil\u00e9giant l&#8217;accompagnement sur la sanction pour les petits acteurs qui d\u00e9montrent une d\u00e9marche sinc\u00e8re de mise en conformit\u00e9. Les premi\u00e8res amendes substantielles cibleront les acteurs r\u00e9cidivistes ou ayant dissimul\u00e9 des incidents graves.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>2. Une consolidation acc\u00e9l\u00e9r\u00e9e du march\u00e9 IoT grand public.<\/strong> Les petits fabricants d&#8217;objets connect\u00e9s sans les ressources pour financer 5 ans de support s\u00e9curit\u00e9 feront face \u00e0 un choix entre acquisition par un acteur plus grand, abandon du march\u00e9 europ\u00e9en, ou partenariat avec des prestataires de s\u00e9curit\u00e9 manag\u00e9s. On peut anticiper une vague d&#8217;acquisitions dans le secteur IoT entre 2026 et 2028.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>3. Le SBOM comme standard industriel g\u00e9n\u00e9ralis\u00e9.<\/strong> L&#8217;obligation de documentation des composants logiciels va s&#8217;imposer comme une norme de facto dans les appels d&#8217;offres publics et priv\u00e9s, bien au-del\u00e0 des seules obligations CRA. Les outils SBOM automatis\u00e9s (Syft, SPDX, CycloneDX) et les plateformes de gestion de la s\u00e9curit\u00e9 des d\u00e9pendances conna\u00eetront une adoption massive en France et en Europe.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>4. Une pression croissante sur les acteurs non-UE.<\/strong> Les fabricants asiatiques et am\u00e9ricains souhaitant maintenir leur acc\u00e8s au march\u00e9 europ\u00e9en devront d\u00e9signer un repr\u00e9sentant autoris\u00e9 dans l&#8217;UE et se conformer aux exigences CRA, cr\u00e9ant un effet de r\u00e9gulation extraterritoriale similaire au RGPD. Certains acteurs extra-europ\u00e9ens pourraient choisir de se retirer du march\u00e9 UE plut\u00f4t que d&#8217;investir dans la conformit\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>5. La convergence CRA et post-quantique d\u00e8s 2027.<\/strong> L&#8217;obligation CRA de maintenir les produits \u00e0 jour combin\u00e9e \u00e0 la politique ANSSI de certification post-quantique va cr\u00e9er une pression pour que les fabricants int\u00e8grent des algorithmes ML-KEM et ML-DSA dans leurs produits d&#8217;ici 2027-2028, bien avant que la menace quantique ne soit pleinement op\u00e9rationnelle. Cette double contrainte r\u00e9glementaire acc\u00e9l\u00e9rera la migration cryptographique dans tous les secteurs.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"les-sanctions-qui-risque-quoi-et-combien\">Les sanctions : qui risque quoi et combien<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le r\u00e9gime de sanctions du CRA est gradu\u00e9 selon la gravit\u00e9 de la non-conformit\u00e9 et offre une visibilit\u00e9 importante sur le niveau de risque financier pour les entreprises.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La sanction maximale de <strong>15 millions d&#8217;euros ou 2,5 % du chiffre d&#8217;affaires mondial<\/strong> s&#8217;applique aux violations les plus graves des exigences essentielles de cybers\u00e9curit\u00e9, notamment la mise sur le march\u00e9 de produits d\u00e9lib\u00e9r\u00e9ment non conformes ou la dissimulation d&#8217;incidents de s\u00e9curit\u00e9. Pour les violations moins critiques (manquements documentaires, non-conformit\u00e9 aux obligations de coop\u00e9ration), les amendes peuvent atteindre <strong>10 millions d&#8217;euros ou 2 % du CA mondial<\/strong>. La fourniture d&#8217;informations incorrectes ou trompeuses aux autorit\u00e9s est sanctionn\u00e9e jusqu&#8217;\u00e0 <strong>5 millions d&#8217;euros ou 1 % du CA mondial<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En France, l&#8217;<strong>ANFR<\/strong> sera l&#8217;autorit\u00e9 de surveillance du march\u00e9 pour le CRA, avec le pouvoir d&#8217;imposer le retrait du march\u00e9 d&#8217;un produit non conforme. Cette comp\u00e9tence fait suite \u00e0 l&#8217;exp\u00e9rience de l&#8217;ANFR dans la surveillance des \u00e9quipements radio\u00e9lectriques (directive RED), dont le CRA \u00e9tend la logique au domaine cyber. Les contr\u00f4les d\u00e9buteront officiellement en d\u00e9cembre 2027, mais l&#8217;ANFR peut intervenir avant cette date en cas d&#8217;incident grave signal\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le pr\u00e9c\u00e9dent du RGPD est instructif : les premi\u00e8res ann\u00e9es d&#8217;application (2018-2020) ont vu peu de grandes amendes, mais une acc\u00e9l\u00e9ration significative \u00e0 partir de 2021. Pour le CRA, le m\u00eame sch\u00e9ma est probable : une p\u00e9riode d&#8217;accompagnement jusqu&#8217;en 2028, suivie de contr\u00f4les plus syst\u00e9matiques et de sanctions croissantes \u00e0 mesure que les autorit\u00e9s nationales d\u00e9veloppent leur expertise technique dans ce domaine.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"couverture-connexe\">Couverture connexe<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Pour approfondir les sujets li\u00e9s au Cyber Resilience Act et \u00e0 la r\u00e9glementation cybers\u00e9curit\u00e9 europ\u00e9enne :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"\/fr\/anssi-certification-post-quantique-2027\/\">ANSSI : fin des certifications sans PQC d\u00e8s 2027, deadline 2030<\/a> \u2014 La politique fran\u00e7aise de certification post-quantique qui s&#8217;articule directement avec le CRA.<\/li>\n<li><a href=\"\/fr\/fortibleed-fortinet-75000-pare-feux-pirates-2026\/\">FortiBleed : 75 000 Pare-feux Fortinet Pirat\u00e9s, Groupe Russe dans 194 Pays<\/a> \u2014 Un exemple concret d&#8217;incident de s\u00e9curit\u00e9 produit qui illustre les enjeux du CRA.<\/li>\n<li><a href=\"\/fr\/tls-1-3-vs-tls-1-2\/\">TLS 1.3 vs TLS 1.2 : 40 % plus rapide, 5 CVE<\/a> \u2014 Les protocoles de chiffrement au coeur des exigences de s\u00e9curit\u00e9 CRA.<\/li>\n<li><a href=\"\/fr\/kyber-vs-dilithium\/\">Kyber vs Dilithium : 1 Ko vs 3,3 Ko, le duel PQC<\/a> \u2014 Les algorithmes post-quantiques que les produits devront int\u00e9grer d&#8217;ici 2027-2028.<\/li>\n<li><a href=\"\/fr\/cnil-amendes-rgpd-record-2025-2026\/\">CNIL 2025 : 487 M\u20ac d&#8217;Amendes RGPD, Google et Free \u00c9pingl\u00e9s<\/a> \u2014 Le pr\u00e9c\u00e9dent RGPD comme mod\u00e8le d&#8217;application des r\u00e9glementations europ\u00e9ennes en mati\u00e8re de conformit\u00e9.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"faq-cyber-resilience-act-cra\">FAQ : Cyber Resilience Act (CRA)<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"le-cra-sapplique-t-il-aux-logiciels-saas\">Le CRA s&#8217;applique-t-il aux logiciels SaaS ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Non directement. Le CRA cible les &#8220;produits comportant des \u00e9l\u00e9ments num\u00e9riques&#8221; mis sur le march\u00e9, ce qui exclut les services SaaS purs qui ne sont pas associ\u00e9s \u00e0 un produit physique ou un logiciel distribu\u00e9 et install\u00e9. Cependant, si un service SaaS est livr\u00e9 avec un agent ou logiciel client install\u00e9 sur le poste de l&#8217;utilisateur, cette composante logicielle entre dans le p\u00e9rim\u00e8tre CRA. La directive NIS2 couvre davantage les fournisseurs de services num\u00e9riques.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quest-ce-quun-sbom-et-est-il-obligatoire-sous-le-cra\">Qu&#8217;est-ce qu&#8217;un SBOM et est-il obligatoire sous le CRA ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Un SBOM (Software Bill of Materials) est un inventaire exhaustif de tous les composants logiciels d&#8217;un produit, incluant les biblioth\u00e8ques tierces, leurs versions et leurs licences. Sous le CRA, les fabricants doivent documenter les composants de leurs produits dans le cadre de la documentation technique requise. Bien que le terme &#8220;SBOM&#8221; n&#8217;apparaisse pas explicitement dans le texte du r\u00e8glement, l&#8217;obligation de documentation des composants constitue de facto une exigence de SBOM. La conformit\u00e9 totale sera obligatoire au 11 d\u00e9cembre 2027.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"un-produit-mis-sur-le-marche-avant-2027-est-il-exempte-du-cra\">Un produit mis sur le march\u00e9 avant 2027 est-il exempt\u00e9 du CRA ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Partiellement. Les produits d\u00e9j\u00e0 sur le march\u00e9 avant le 11 d\u00e9cembre 2027 ne sont pas soumis r\u00e9troactivement aux exigences CRA, \u00e0 moins de subir une &#8220;modification substantielle&#8221; affectant leurs propri\u00e9t\u00e9s de cybers\u00e9curit\u00e9 apr\u00e8s cette date. Une mise \u00e0 jour corrective mineure ne d\u00e9clenche pas la conformit\u00e9, mais une refonte majeure du firmware ou l&#8217;ajout d&#8217;une nouvelle interface r\u00e9seau peut le faire. Les obligations de signalement de vuln\u00e9rabilit\u00e9s (septembre 2026) s&#8217;appliquent quant \u00e0 elles d\u00e8s leur entr\u00e9e en vigueur, quel que soit l&#8217;\u00e2ge du produit.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quelle-est-la-difference-entre-produit-critique-et-produit-standard-sous-le-cra\">Quelle est la diff\u00e9rence entre &#8220;produit critique&#8221; et &#8220;produit standard&#8221; sous le CRA ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le CRA \u00e9tablit plusieurs niveaux : les produits standard (auto-certification possible), les produits &#8220;importants&#8221; de classe I (audit bas\u00e9 sur des modules harmonis\u00e9s), et les produits &#8220;importants&#8221; de classe II et critiques (audit tiers obligatoire par un organisme notifi\u00e9). Les cat\u00e9gories critiques incluent notamment les syst\u00e8mes d&#8217;exploitation, les hyperviseurs, les pare-feux, les syst\u00e8mes de d\u00e9tection d&#8217;intrusion, et les dispositifs de chiffrement mat\u00e9riels. La classification compl\u00e8te figure dans les annexes III et IV du r\u00e8glement 2024\/2847.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"comment-le-cra-interagit-il-avec-le-rgpd\">Comment le CRA interagit-il avec le RGPD ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">CRA et RGPD sont compl\u00e9mentaires mais distincts. Le RGPD concerne la protection des donn\u00e9es personnelles et s&#8217;applique aux traitements de donn\u00e9es. Le CRA concerne la s\u00e9curit\u00e9 des produits num\u00e9riques ind\u00e9pendamment de la pr\u00e9sence de donn\u00e9es personnelles. En pratique, un produit non conforme au CRA exposant des donn\u00e9es personnelles peut d\u00e9clencher simultan\u00e9ment des sanctions CRA (via l&#8217;ANFR) et RGPD (via la CNIL). Les amendes maximales ne se cumulent pas automatiquement, mais les deux autorit\u00e9s peuvent agir de fa\u00e7on ind\u00e9pendante.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quelles-ressources-lanssi-met-elle-a-disposition-pour-la-conformite-cra\">Quelles ressources l&#8217;ANSSI met-elle \u00e0 disposition pour la conformit\u00e9 CRA ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;ANSSI publie sur son site gouvernemental (<a href=\"https:\/\/cyber.gouv.fr\/reglementation\/cybersecurite-des-produits\/cyber-resilience-act\/\" target=\"_blank\" rel=\"noopener noreferrer nofollow\">cyber.gouv.fr<\/a>) des guides pratiques sur le Cyber Resilience Act, incluant des FAQ sectorielles, des mod\u00e8les de documentation technique, et des informations sur le processus de notification des organismes d&#8217;\u00e9valuation. Le CERT-FR publie des bulletins d&#8217;actualit\u00e9 sur les vuln\u00e9rabilit\u00e9s exploit\u00e9es qui serviront de r\u00e9f\u00e9rence pour les obligations de signalement \u00e0 partir de septembre 2026. L&#8217;ENISA met \u00e9galement \u00e0 disposition un suivi de l&#8217;\u00e9tat d&#8217;avancement du CRA sur <a href=\"https:\/\/www.cyberresilienceact.eu\/state-of-play.html\" target=\"_blank\" rel=\"noopener noreferrer nofollow\">cyberresilienceact.eu<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le Cyber Resilience Act (CRA), R\u00e8glement (UE) 2024\/2847, est entr\u00e9 en vigueur le 10 d\u00e9cembre 2024. Mais c&#8217;est en juin 2026 que la m\u00e9canique s&#8217;enclenche vraiment : les \u00c9tats membres\u2026<\/p>\n","protected":false},"author":7,"featured_media":247,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[10,3],"tags":[],"class_list":["post-246","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-10","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/246","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/users\/7"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/comments?post=246"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/246\/revisions"}],"predecessor-version":[{"id":248,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/246\/revisions\/248"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media\/247"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media?parent=246"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/categories?post=246"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/tags?post=246"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}