Depuis le 11 septembre 2026, une première série d’obligations du Cyber Resilience Act (CRA), le règlement européen sur la cyberrésilience, est officiellement entrée en application. Une échéance passée presque inaperçue du grand public, mais qui concerne déjà les fabricants d’objets connectés et les éditeurs de logiciels vendus dans l’Union européenne — bien avant l’entrée en vigueur complète du texte, prévue pour décembre 2027.
Ce qui change concrètement depuis le 11 septembre
Le CRA, entré en vigueur fin 2024, prévoit une application par étapes. La première échéance, désormais effective, impose aux fabricants une obligation de notification rapide : toute vulnérabilité activement exploitée ou tout incident de sécurité grave touchant un produit numérique commercialisé dans l’UE doit être signalé, dans des délais stricts, à l’ENISA (l’agence de l’Union européenne pour la cybersécurité) ainsi qu’au CSIRT coordinateur désigné dans le pays concerné.
Concrètement, un fabricant d’enceinte connectée, de caméra de surveillance domestique ou de logiciel de gestion doit désormais disposer d’un circuit interne capable de détecter un problème de sécurité et de le remonter aux autorités sans attendre, sous peine de sanctions qui grimperont jusqu’à 15 millions d’euros une fois le règlement pleinement applicable.
Une échéance de préparation, pas encore la pleine bascule
L’essentiel du dispositif — exigences de conception sécurisée, mises à jour de sécurité obligatoires pendant toute la durée de vie du produit, marquage CE conditionné à la conformité cyber — ne s’appliquera pleinement qu’à partir du 11 décembre 2027. Les quinze mois qui séparent les deux échéances sont pensés comme une période de mise en conformité progressive, pendant laquelle les entreprises sont censées adapter leurs processus internes de sécurité et de documentation technique.
- Depuis le 11 septembre 2026 : obligation de notification des vulnérabilités et incidents graves ;
- À partir du 11 décembre 2027 : application complète des exigences de sécurité, de documentation et de marquage CE ;
- Amendes prévues : jusqu’à 15 millions d’euros en cas de manquement grave ;
- Produits concernés : quasiment tout objet ou logiciel « à éléments numériques » commercialisé dans l’Union européenne.
Pourquoi les petites structures sont particulièrement concernées
Contrairement à d’autres textes européens souvent perçus comme réservés aux géants du secteur, le CRA touche aussi les petits éditeurs de logiciels et les PME qui commercialisent un produit connecté, même à petite échelle. La direction générale des Entreprises, qui accompagne les sociétés françaises dans cette mise en conformité, insiste sur l’ampleur du changement de culture attendu : la sécurité ne peut plus être traitée comme un correctif ajouté après coup, elle doit être pensée dès la conception du produit.
Ce mouvement de fond rejoint d’autres chantiers numériques suivis de près par les entreprises françaises ces derniers mois, de la généralisation de la facturation électronique entre sociétés aux interrogations sur la souveraineté numérique française après de récents rachats dans l’intelligence artificielle. Sur le terrain de la sécurité des infrastructures, certains acteurs français avaient d’ailleurs anticipé ce virage réglementaire, à l’image de la certification ANSSI obtenue par un acteur du cloud souverain, gage de conformité aux exigences de sécurité les plus strictes.
Ce que cela signifie pour les consommateurs
Pour l’utilisateur final, l’objectif du règlement est de réduire la durée de vie des failles de sécurité non corrigées sur les objets du quotidien : routeurs domestiques, montres connectées, jouets numériques ou assistants vocaux. À terme, chaque produit devra être accompagné d’une documentation claire sur sa durée de support et ses mises à jour de sécurité, un point aujourd’hui souvent absent des fiches produit dans le secteur du high-tech grand public. Les entreprises qui anticipent dès maintenant ces obligations, plutôt que d’attendre l’échéance de 2027, s’évitent un chantier de mise en conformité dans l’urgence.
Questions fréquentes
Le Cyber Resilience Act est-il déjà pleinement applicable ?
Non. Seule une première obligation de notification des vulnérabilités et incidents graves s’applique depuis le 11 septembre 2026. L’ensemble des exigences de sécurité et de marquage CE n’entrera en vigueur que le 11 décembre 2027.
Quelles entreprises sont concernées ?
Tous les fabricants et éditeurs qui commercialisent dans l’Union européenne un produit « à éléments numériques » : objets connectés, logiciels, y compris les petites structures et éditeurs de logiciels libres.
Que risquent les entreprises qui ne se conforment pas ?
Le règlement prévoit des amendes pouvant atteindre 15 millions d’euros en cas de manquement grave, une fois le dispositif pleinement en vigueur.
Sources
- Direction générale des Entreprises — Cyber Resilience Act : ce qui change pour les entreprises
- Commission européenne — Cyber Resilience Act
- Mac4Ever — Cyber Resilience Act : ce qui change dès le 11 septembre 2026
Cet article a été rédigé avec l’aide d’une intelligence artificielle. Politique éditoriale



