Le Cyber Resilience Act : le produit comportant des éléments numériques au cœur du nouveau cadre européen de cybersécurité. Par Karim Amrar, Juriste.
Le Cyber Resilience Act (CRA), entré en vigueur le 10 décembre 2024 et pleinement applicable à partir du 11 décembre 2027, marque un tournant dans la régulation européenne de la cybersécurité en imposant un cadre harmonisé pour les produits numériques. Ce règlement, qui s’inscrit dans une stratégie plus large de résilience numérique, redéfinit les responsabilités des acteurs économiques tout au long du cycle de vie des produits, tout en soulevant des enjeux contractuels et juridiques majeurs pour les entreprises.
Quels sont les deux objectifs principaux du CRA selon l’article ?
Le CRA vise d’abord à renforcer le niveau de cybersécurité des produits numériques mis sur le marché européen, en imposant des exigences strictes dès leur conception et tout au long de leur cycle de vie. Ensuite, il cherche à garantir aux utilisateurs — qu’ils soient professionnels ou consommateurs — une transparence accrue sur les risques associés à ces produits, afin de leur permettre d’évaluer les dangers potentiels.
Pourquoi le CRA s’applique-t-il aux produits numériques commercialisés en Europe, même s’ils sont conçus ou fabriqués hors de l’UE ?
Le règlement adopte une logique extraterritoriale typique du droit du marché intérieur européen : dès qu’un produit numérique est mis à disposition sur le marché de l’Union, qu’importe le lieu d’établissement de son fabricant, les exigences du CRA s’imposent. Cette approche vise à éviter les distorsions de concurrence et à garantir un niveau de sécurité uniforme pour tous les produits accessibles aux consommateurs européens.
Quels types de produits sont exclus du champ d’application du CRA ?
Le CRA exclut certains produits déjà soumis à des réglementations sectorielles spécifiques, comme les dispositifs médicaux (règlement UE 2017/745), les produits aéronautiques (règlement UE 2018/1139), ou les véhicules automobiles (règlement UE 2018/858). Il exclut également les logiciels libres et open source développés ou fournis hors de toute activité commerciale, afin de ne pas étouffer l’innovation collaborative non marchande.
Pourquoi le calendrier d’application du CRA est-il échelonné, avec des obligations anticipées dès septembre 2026 ?
Le législateur européen a prévu une mise en œuvre progressive pour permettre aux opérateurs économiques d’adapter leurs processus, leurs dispositifs techniques et leurs relations contractuelles aux nouvelles exigences. Par exemple, dès septembre 2026, les fabricants devront notifier les vulnérabilités activement exploitées et les incidents graves, tandis que d’autres dispositions, comme celles relatives aux organismes d’évaluation de la conformité, entreront en vigueur ultérieurement.
Ce que ça pourrait changer
Le CRA pourrait profondément transformer la gouvernance des produits numériques en Europe, en imposant une responsabilisation collective des acteurs de la chaîne d’approvisionnement, bien au-delà des simples fabricants. Il risque également de complexifier les relations contractuelles, notamment avec les fournisseurs de composants logiciels ou matériels, et d’accroître les risques juridiques pour les entreprises en cas de non-conformité. Enfin, son articulation avec d’autres textes comme l’AI Act ou la directive sur la responsabilité du fait des produits défectueux pourrait renforcer la pression sur les opérateurs pour intégrer la cybersécurité dès la conception.

