Le Cyber Resilience Act : le produit comportant des éléments numériques au cœur du nouveau cadre européen de cybersécurité. Par Karim Amrar, Juriste.
Le règlement (UE) 2024/2847 du Parlement européen et du Conseil du 23 octobre 2024, dit « Cyber Resilience Act » (CRA), constitue une évolution majeure du droit européen de la cybersécurité. Il consacre une approche nouvelle selon laquelle la cybersécurité devient une exigence juridique directement attachée aux produits comportant des éléments numériques.
Le Cyber Resilience Act (CRA) est un règlement européen entré en vigueur le 10 décembre 2024, avec une application complète prévue pour le 11 décembre 2027. Il impose des exigences strictes de cybersécurité aux produits intégrant des éléments numériques, comme des logiciels, des objets connectés ou des composants matériels. L'objectif est double : renforcer la sécurité des produits numériques commercialisés dans l'Union européenne et fournir aux utilisateurs des informations claires sur les risques associés. Le CRA s'inscrit dans une stratégie plus large de cybersécurité européenne, aux côtés d'autres textes comme la directive NIS 2 (2022/2555) ou le règlement DORA (2022/2554), qui visent respectivement la résilience des organisations et des systèmes financiers.
Le CRA s'applique à tout produit numérique capable de se connecter à un réseau ou à un autre dispositif, qu'il soit matériel ou logiciel. Cela inclut les systèmes d'exploitation, les applications, les objets connectés (comme les téléphones mobiles ou les objets connectés), les équipements réseau, les jeux vidéo, ou encore les composants logiciels ou matériels vendus séparément. Les solutions de traitement de données à distance (comme le cloud) ne sont concernées que si elles sont indispensables au fonctionnement du produit numérique, par exemple pour des mises à jour ou des fonctionnalités essentielles. Le CRA exclut en revanche certains produits déjà régulés par d'autres textes européens, comme les dispositifs médicaux ou les véhicules automobiles, ainsi que les logiciels libres et open source non commerciaux.
Le CRA classe les produits numériques selon leur niveau de risque : général, important ou critique. Cette classification détermine les obligations de sécurité imposées aux fabricants, importateurs et distributeurs. L'approche repose sur deux principes clés : la sécurité dès la conception (security by design), qui intègre la cybersécurité dès la phase de développement, et la maîtrise de la sécurité tout au long du cycle de vie du produit. Les fabricants doivent ainsi garantir une protection continue, y compris après la mise sur le marché, en gérant les vulnérabilités et les incidents. Cette logique vise à réduire les surfaces d'attaque et à limiter les risques de compromission des systèmes interconnectés.
Le CRA responsabilise l'ensemble des acteurs de la chaîne d'approvisionnement numérique, y compris les fabricants, les importateurs, les distributeurs et les fournisseurs de composants. Ces acteurs doivent s'assurer que leurs relations contractuelles permettent de respecter les exigences du règlement, notamment en garantissant l'accès aux informations, aux garanties et aux moyens nécessaires pour maintenir la conformité. À partir du 11 septembre 2026, les fabricants devront obligatoirement signaler les vulnérabilités activement exploitées et les incidents graves affectant leurs produits. Cette obligation s'ajoute à celles qui entreront en vigueur le 11 décembre 2027, date de l'application complète du CRA.
Pour permettre aux entreprises de s'adapter, le CRA prévoit une mise en œuvre échelonnée. Certaines obligations, comme la notification des vulnérabilités et des incidents, s'appliquent dès le 11 septembre 2026. D'autres, notamment celles concernant les organismes d'évaluation de la conformité, entreront en vigueur selon un calendrier précis défini dans le règlement. Cette approche progressive vise à éviter une transition brutale et à laisser le temps aux opérateurs économiques d'adapter leurs processus, leurs dispositifs techniques et leurs relations contractuelles aux nouvelles exigences.
Le non-respect des exigences du CRA peut entraîner des sanctions administratives, des mesures de retrait ou de rappel des produits, et, dans certains cas, une mise en jeu de la responsabilité du fait des produits défectueux (directive 2024/2853). Cette dernière peut être engagée si un produit numérique présente une insuffisance en matière de cybersécurité, par exemple en cas de faille exploitable par des cybercriminels. Le CRA renforce ainsi les conséquences juridiques liées à une mauvaise gestion des risques numériques, ce qui pousse les entreprises à intégrer la cybersécurité dans leur gouvernance globale.
Les produits numériques intégrant un système d'intelligence artificielle (IA) à haut risque, au sens de l'AI Act, doivent respecter à la fois les exigences du CRA et celles spécifiques à l'IA. Cela inclut un système de gestion des risques, des exigences d'exactitude, de robustesse et de cybersécurité, ainsi que des obligations de surveillance humaine et de signalement des incidents graves. Ces exigences sont prises en compte lors de l'évaluation de conformité prévue par l'AI Act. Le CRA complète ainsi le cadre réglementaire européen en matière d'IA, en intégrant la dimension cybersécurité dès la conception des systèmes.
Pour se conformer au CRA, les entreprises doivent revoir leurs contrats avec les fournisseurs et partenaires technologiques afin de garantir l'accès aux informations, aux garanties et aux moyens nécessaires pour maintenir la conformité des produits. Cela implique de cartographier les produits concernés, d'évaluer leur niveau de risque, d'identifier les écarts de conformité et de structurer des processus de gestion des vulnérabilités et des incidents. L'objectif est de s'assurer que, tout au long du cycle de vie du produit, les opérateurs disposent des ressources et des compétences pour démontrer et maintenir sa conformité aux exigences du CRA.
Le CRA s'applique à tous les produits numériques mis sur le marché de l'Union européenne, indépendamment du lieu d'établissement du fabricant. Cela signifie que les entreprises établies en dehors de l'UE doivent également respecter les exigences du règlement pour commercialiser leurs produits en Europe. Cette approche vise à instaurer un niveau harmonisé de cybersécurité et à éviter que des produits présentant des niveaux de sécurité inférieurs ne pénètrent le marché européen. Elle place ainsi tous les acteurs, qu'ils soient européens ou non, sur un pied d'égalité en matière de conformité.

