Le Cyber Resilience Act (CRA) est le règlement relatif aux exigences de cybersécurité applicables aux produits comportant des éléments numériques.
Le CRA introduit des exigences en matière de cybersécurité pour les produits (matériels et logiciels) tout au long de leur cycle de vie, en particulier :
- Cybersecurity by design : les produits doivent être conçus, développés et fabriqués en respectant un certain niveau de cybersécurité ;
- Information de l’utilisateur pour garantir une utilisation sécurisée ;
- Politiques de gestion des vulnérabilités (cartographie des risques, réalisation de test réguliers, etc.)

Le CRA repose sur un calendrier d’application échelonné, ses dispositions produisant leurs effets à des dates différenciées selon la nature des obligations concernées. A ce titre, le 11 septembre 2026 marque l’entrée en vigueur de l’article 14, concernant les obligations de communication d’informations et de signalements incombant aux fabricants.
Dans ses orientations publiées le 27 juillet 2026, la Commission européenne précise que « contrairement aux obligations de gestion des vulnérabilités, qui ne s’appliquent que pendant la durée de la période de support d’un produit, les obligations de déclaration continuent de s’appliquer après que le produit comportant des éléments numériques n’est plus pris en charge. Lorsqu’un produit comportant des éléments numériques a été mis sur le marché avant le 11 décembre 2027, ou lorsque sa période de support a pris fin, le fabricant n’est pas tenu de se conformer aux obligations en matière de gestion des vulnérabilités énoncées dans la partie II de l’annexe I. ». (Paragraphe 210 des orientations de la Commission européenne).
Selon la Commission, le fabricant est réputé avoir pris connaissance du problème lorsque, à l’issue d’une première évaluation, il dispose d’un degré de certitude raisonnable quant au fait :
- Qu’une vulnérabilité présente dans son produit comportant des éléments numériques est activement exploitée ;
- ou un incident grave s’est produit et a entraîné une atteinte à la sécurité de son produit comportant des éléments numériques.
Par ailleurs, s’agissant des intendants de logiciels ouverts, ces derniers sont notamment tenus de signaler les vulnérabilités activement exploitées conformément à l’article 24, paragraphe 3, point 30 du CRA.
En outre, la Commission rappelle qu’après avoir pris connaissance d’une vulnérabilité activement exploitée ou d’un incident grave, « les fabricants sont également tenus, conformément à l’article 14, paragraphe 8 du CRA, d’informer les utilisateurs concernés et, le cas échéant, l’ensemble des utilisateurs ». Cette information devra être proportionnée et tenir compte des risques.
Enfin, selon la Commission, le CRA n’exige pas le signalement rétroactif des vulnérabilités dont le fabricant avait connaissance avant le 11 septembre 2026.
Quelles sont les principales étapes-clés du CRA ?
Comment pouvons-nous vous être utiles ? Mathias Avocats est à votre écoute.
Mise en conformité avec ces réglementations et gestion de vos risques, développement de vos projets, sensibilisation de vos équipes, formation, veille sur-mesure… Mathias Avocats vous accompagne, contactez-nous !
Ensemble, développons vos projets et formons vos équipes ! Partageons nos expertises.
