Ce qui change pour les produits connectes

Le Cyber Resilience Act encadre la cybersecurite de nombreux produits comportant des elements numeriques mis a disposition sur le marche de l Union europeenne. Il concerne aussi les fabricants etablis hors UE lorsque leurs produits sont vendus en Europe.

Le calendrier doit etre lu comme un sujet produit et commercial : certaines obligations de signalement de vulnerabilites s appliquent a partir du 11 septembre 2026, tandis que la majeure partie des exigences s applique a partir du 11 decembre 2027. Le perimetre exact depend du produit, de son usage et de sa chaine de distribution.

Pourquoi la vente peut devenir plus difficile

Un produit fonctionnel mais incapable de demontrer comment il est concu, mis a jour, maintenu et securise cree un risque pour les marques, importateurs, distributeurs et acheteurs professionnels. Les demandes de preuves arrivent de plus en plus tot : architecture, versions, correctifs, politique de support, gestion des vulnerabilites et documentation.

Le sujet ne se limite pas au marquage. Une absence de processus de securite peut ralentir les validations client, fragiliser une relation de distribution ou rendre plus couteuse la mise en conformite tardive. L objectif est d eviter que la securite devienne un blocage au moment du lancement europeen.

Produit destine au marche europeen ?

Verifier les preuves avant le prochain jalon commercial

Un cadrage technique permet d identifier les ecarts firmware, SBOM, mises a jour, vulnerabilites et documentation avant qu ils ne deviennent un frein pour un client, un distributeur ou un importateur.Contactez-nous

Les capacites techniques a construire

Pour un routeur, une passerelle IoT, un equipement industriel, une camera ou une appliance, les elements importants incluent un inventaire produit fiable, une chaine de construction maitrisee, des mises a jour signees, une gestion des acces et des journaux exploitables.

Il faut aussi pouvoir suivre les composants et vulnerabilites, produire une SBOM utile, recevoir les signalements, qualifier l impact sur le produit, coordonner les correctifs et conserver les preuves de chaque version livree. Ces pratiques servent a la fois la securite et la credibilite commerciale.

Par ou commencer sans ralentir les equipes produit

Commencer par un cadrage court : produits et versions concernes, roles fabricant/importateur/distributeur, composants logiciels, mecanismes de mise a jour, cycle de support et preuves deja disponibles. Cette vue permet de distinguer les actions urgentes des chantiers de fond.

Ensuite, prioriser les controles qui reduisent le risque de mise sur le marche : acces d administration, interfaces exposees, secrets, signature, correctifs, suivi CVE, SBOM, processus de divulgation et documentation de securite. Le fabricant conserve sa responsabilite legale ; le travail technique doit simplement lui permettre de la demontrer.

FAQ

Le CRA concerne-t-il un fabricant chinois ou americain ?

Oui, lorsqu un produit avec des elements numeriques est mis a disposition sur le marche de l Union europeenne. Le perimetre et les obligations exactes doivent etre verifies pour le produit concerne.

Faut-il attendre 2027 pour agir ?

Non. La securite du firmware, les mises a jour, les composants et la documentation se construisent dans le cycle produit. Attendre le lancement ou une demande client rend generalement la correction plus couteuse.

Un audit remplace-t-il un avis juridique ?

Non. Un audit apporte des preuves et un plan technique. Les responsabilites legales et la voie de conformite doivent etre confirmees avec les interlocuteurs competents.

Expertises liees

Sources officielles

Cette page est informative et ne remplace pas une analyse juridique du produit ou de son parcours de mise sur le marche.