Aller au contenu

CRA : 17 projets de normes ETSI en enquête

Actualité · Normes harmonisées

Le 13 août 2026, l'ETSI a annoncé la mise à disposition des 17 projets finaux de normes verticales élaborés dans le cadre du Cyber Resilience Act, la série EN 304 6xx, désormais en enquête publique. Ces textes visent à devenir des normes harmonisées, donc à ouvrir la présomption de conformité de l'article 27 du règlement (UE) 2024/2847. Aucun n'est encore cité au JOUE, et cette absence n'est pas une formalité : pour un produit important de classe I, elle impose aujourd'hui le passage par un organisme notifié.

En résumé :

  • 17 projets finaux, de l'EN 304 617 à l'EN 304 636, sont en enquête publique. La procédure court jusqu'à mi-septembre ou mi-novembre 2026 selon la verticale.
  • Ils couvrent 15 des 19 catégories de classe I et 2 des 4 catégories de classe II de l'annexe III du règlement (UE) 2024/2847.
  • Les projets sont publics et téléchargeables sans adhésion à l'ETSI.
  • Les commentaires passent par les 41 organisations membres, dont les organismes nationaux de normalisation de l'EEE, et par l'ANEC, l'ECOS, la CES (ETUC) et SBS.
  • Tant qu'aucune norme n'est citée, l'article 32(2) impose au fabricant d'un produit de classe I le module B suivi du module C, ou le module H.

Les 17 fichiers sont déposés dans l'espace ouvert du groupe TC CYBER-EUSR de l'ETSI. Chaque projet cible une catégorie de l'annexe III du règlement, la liste des produits importants comportant des éléments numériques.

NormeVersion du projetProduit viséAnnexe III
EN 304 617V1.0.0, 12 août 2026NavigateursClasse I, 2
EN 304 618V0.2.2, 22 juin 2026Gestionnaires de mots de passeClasse I, 3
EN 304 619V1.0.0, 15 juillet 2026Logiciels antivirus et anti-programmes malveillantsClasse I, 4
EN 304 620V1.0.0, 12 août 2026Réseaux privés virtuels (VPN)Classe I, 5
EN 304 621V1.0.5, 12 août 2026Systèmes de gestion de réseauClasse I, 6
EN 304 622V1.0.0, 12 août 2026Systèmes SIEMClasse I, 7
EN 304 623V0.1.3, 17 juin 2026Gestionnaires d'amorçageClasse I, 8
EN 304 624V1.0.0, 5 août 2026Infrastructures à clés publiques et émission de certificatsClasse I, 9
EN 304 625V1.0.0, 10 août 2026Interfaces réseau physiques et virtuellesClasse I, 10
EN 304 626V1.0.1, 12 août 2026Systèmes d'exploitationClasse I, 11
EN 304 627V1.0.1, 6 juillet 2026Routeurs, modems d'accès à Internet et commutateursClasse I, 12
EN 304 631V1.0.0, 20 juillet 2026Assistants vocaux domestiques généralistesClasse I, 16
EN 304 632V1.0.0, 20 juillet 2026Produits domotiques à fonction de sécuritéClasse I, 17
EN 304 633V1.0.0, 20 juillet 2026Jouets connectés relevant de la directive 2009/48/CEClasse I, 18
EN 304 634V1.0.0, 24 juillet 2026Objets portés à visée de suivi de santéClasse I, 19
EN 304 635V1.0.1, 24 juin 2026Hyperviseurs et moteurs d'exécution de conteneursClasse II, 1
EN 304 636V1.0.0, 9 juillet 2026Pare-feu, systèmes de détection et de prévention d'intrusionClasse II, 2

Deux remarques de lecture. D'abord, les versions ne sont pas homogènes : l'EN 304 618 et l'EN 304 623 sont encore en V0.x, les autres en V1.0.x. Ensuite, les dates de projet s'étalent de juin à août 2026, ce qui explique que les fenêtres de commentaires ne se referment pas toutes en même temps.

Pourquoi l'absence de citation change la procédure

Section intitulée « Pourquoi l'absence de citation change la procédure »

C'est le point que beaucoup d'équipes découvrent tard. Le CRA ne se contente pas de fixer des exigences essentielles, il fait dépendre la procédure d'évaluation de la conformité de l'existence, ou non, d'une norme harmonisée applicable.

Situation du produitSi les normes harmonisées sont appliquéesSinon, ou si elles n'existent pas
Produit non listé aux annexes III et IVModule A, contrôle interneModule A, contrôle interne
Annexe III, classe IModule A possibleModule B puis C, ou module H
Annexe III, classe IIModule B puis C, module H, ou certification européenne de niveau « substantiel » au moinsIdentique
Annexe IV, produits critiquesSchéma européen de certification au titre de l'article 8(1), ou procédures de la classe IIIdentique

L'article 32(1) pose le principe : le fabricant choisit sa procédure, et le contrôle interne du module A suffit. L'article 32(2) referme cette porte pour la classe I lorsque le fabricant « n'a pas appliqué ou n'a appliqué qu'en partie » des normes harmonisées, des spécifications communes ou un schéma européen de certification, ou lorsque ces textes n'existent pas. Il ne reste alors que le module B suivi du module C, ou le module H, deux voies qui font intervenir un tiers.

Un fabricant de routeurs, de systèmes d'exploitation, de caméras de surveillance domestique, de jouets connectés ou de bracelets de suivi d'activité est donc directement concerné par le sort de ces 17 projets. Tant qu'aucune référence n'est publiée au JOUE, le module A ne lui est pas ouvert. Pour la classe II, hyperviseurs et pare-feu, la situation est différente : l'article 32(3) exige de toute façon un tiers, et les normes harmonisées n'y changeront rien, elles ne feront que structurer l'évaluation.

Le mandat M/606 porte sur 41 normes au total, réparties entre les trois organisations européennes de normalisation. Les 17 projets ETSI n'en sont qu'une part, et le programme de travail conjoint publié le 2 avril 2025 montre où sont les autres.

  • La gestion des identités et des accès privilégiés, catégorie 1 de la classe I, relève du CEN/TC 224, pas de l'ETSI.
  • Les microprocesseurs, microcontrôleurs, ASIC et FPGA à fonctions de sécurité, ainsi que leurs variantes inviolables, relèvent du CLC/TC 47X. Ces cinq catégories du silicium ne sont donc pas dans la série EN 304 6xx.
  • Les normes horizontales, celles qui s'appliquent à tout produit comportant des éléments numériques, sont développées par le CEN-CLC/JTC 13 WG 9. Le programme de travail fixe l'adoption des normes « principes de cyber-résilience » et « traitement des vulnérabilités » au 30 août 2026, et celle des exigences de sécurité génériques au 30 octobre 2027.
  • Quatre verticales font en parallèle l'objet de profils de sécurité fondés sur l'IEC 62443, portés par le CLC/TC 65X : VPN, gestion de réseau, SIEM et pare-feu.

Autrement dit, un produit de classe I peut relever d'un projet ETSI disponible aujourd'hui, d'un travail CEN ou CENELEC qui n'est pas encore en enquête, ou des deux.

La décision d'exécution C(2025) 618 final du 3 février 2025 porte la demande de normalisation. Le programme de travail conjoint fixe l'échéance d'adoption des normes verticales au 30 octobre 2026. Ensuite seulement viennent le vote, la ratification, puis la citation au Journal officiel par décision d'exécution de la Commission.

ÉtapeDate
Demande de normalisation C(2025) 618 final3 février 2025
Acceptation par le CEN, le CENELEC et l'ETSI3 avril 2025
Clôture des enquêtes publiques sur les 17 projetsmi-septembre à mi-novembre 2026
Échéance d'adoption des normes verticales au programme de travail30 octobre 2026
Signalement des vulnérabilités exploitées, article 1411 septembre 2026
Application complète du CRA, dont le marquage CE11 décembre 2027
Rapport final conjoint des organisations de normalisation30 octobre 2027

La marge est étroite. Une enquête qui se referme en novembre 2026 laisse environ un an pour le vote, la ratification et la citation avant que le règlement ne s'applique pleinement. Construire un plan de conformité sur l'hypothèse d'une norme citée à temps est un pari, pas une planification.

  1. Situer le produit dans l'annexe III. La classe I et la classe II n'appellent pas la même procédure, et un produit hors annexe III reste au module A quoi qu'il arrive.
  2. Lire le projet correspondant maintenant. Il est public, gratuit, et il décrit les exigences que l'évaluation retiendra. C'est le meilleur cahier des charges disponible à ce stade.
  3. Prévoir la voie tierce en solution de repli si le produit est en classe I. Un organisme notifié se réserve, il ne se convoque pas la veille de la mise sur le marché.
  4. Commenter avant la clôture de la verticale concernée, via l'organisme national de normalisation, l'AFNOR pour la France.
  5. Documenter les exigences essentielles de l'annexe I sans attendre la citation. Elles s'appliquent au 11 décembre 2027 quelle que soit l'issue du processus de normalisation.

Sources & références

  1. ETSI launches approval process for 17 European Standards supporting the Cyber Resilience Act, 13 août 2026 , ETSI www.etsi.org/newsroom/press-releases/etsi-launches-approval-process-for-17-european-standards-supporting-the-cyber-resilience-act/
  2. Projets en enquête publique, ETSI TC CYBER-EUSR , ETSI docbox.etsi.org/CYBER/EUSR/Open/
  3. Règlement (UE) 2024/2847, Cyber Resilience Act , EUR-Lex eur-lex.europa.eu/eli/reg/2024/2847/oj
  4. Programme de travail conjoint CEN, CENELEC et ETSI pour le mandat M/606, version V1 du 2 avril 2025 , CEN-CENELEC www.cencenelec.eu/media/CEN-CENELEC/News/Newsletters/2025/m_606_work_programme_final.pdf
  5. Cyber Resilience Act, normalisation , Commission européenne digital-strategy.ec.europa.eu/en/policies/cra-standardisation
  6. Acceptation de la demande de normalisation CRA par le CEN, le CENELEC et l'ETSI, 3 avril 2025 , CEN-CENELEC www.cencenelec.eu/news-events/news/2025/newsletter/ots-62-cra/