CRA : 17 projets de normes ETSI en enquête
Actualité · Normes harmonisées
Le 13 août 2026, l'ETSI a annoncé la mise à disposition des 17 projets finaux de normes verticales élaborés dans le cadre du Cyber Resilience Act, la série EN 304 6xx, désormais en enquête publique. Ces textes visent à devenir des normes harmonisées, donc à ouvrir la présomption de conformité de l'article 27 du règlement (UE) 2024/2847. Aucun n'est encore cité au JOUE, et cette absence n'est pas une formalité : pour un produit important de classe I, elle impose aujourd'hui le passage par un organisme notifié.
En résumé :
- 17 projets finaux, de l'EN 304 617 à l'EN 304 636, sont en enquête publique. La procédure court jusqu'à mi-septembre ou mi-novembre 2026 selon la verticale.
- Ils couvrent 15 des 19 catégories de classe I et 2 des 4 catégories de classe II de l'annexe III du règlement (UE) 2024/2847.
- Les projets sont publics et téléchargeables sans adhésion à l'ETSI.
- Les commentaires passent par les 41 organisations membres, dont les organismes nationaux de normalisation de l'EEE, et par l'ANEC, l'ECOS, la CES (ETUC) et SBS.
- Tant qu'aucune norme n'est citée, l'article 32(2) impose au fabricant d'un produit de classe I le module B suivi du module C, ou le module H.
Ce qui est en enquête publique
Section intitulée « Ce qui est en enquête publique »Les 17 fichiers sont déposés dans l'espace ouvert du groupe TC CYBER-EUSR de l'ETSI. Chaque projet cible une catégorie de l'annexe III du règlement, la liste des produits importants comportant des éléments numériques.
| Norme | Version du projet | Produit visé | Annexe III |
|---|---|---|---|
| EN 304 617 | V1.0.0, 12 août 2026 | Navigateurs | Classe I, 2 |
| EN 304 618 | V0.2.2, 22 juin 2026 | Gestionnaires de mots de passe | Classe I, 3 |
| EN 304 619 | V1.0.0, 15 juillet 2026 | Logiciels antivirus et anti-programmes malveillants | Classe I, 4 |
| EN 304 620 | V1.0.0, 12 août 2026 | Réseaux privés virtuels (VPN) | Classe I, 5 |
| EN 304 621 | V1.0.5, 12 août 2026 | Systèmes de gestion de réseau | Classe I, 6 |
| EN 304 622 | V1.0.0, 12 août 2026 | Systèmes SIEM | Classe I, 7 |
| EN 304 623 | V0.1.3, 17 juin 2026 | Gestionnaires d'amorçage | Classe I, 8 |
| EN 304 624 | V1.0.0, 5 août 2026 | Infrastructures à clés publiques et émission de certificats | Classe I, 9 |
| EN 304 625 | V1.0.0, 10 août 2026 | Interfaces réseau physiques et virtuelles | Classe I, 10 |
| EN 304 626 | V1.0.1, 12 août 2026 | Systèmes d'exploitation | Classe I, 11 |
| EN 304 627 | V1.0.1, 6 juillet 2026 | Routeurs, modems d'accès à Internet et commutateurs | Classe I, 12 |
| EN 304 631 | V1.0.0, 20 juillet 2026 | Assistants vocaux domestiques généralistes | Classe I, 16 |
| EN 304 632 | V1.0.0, 20 juillet 2026 | Produits domotiques à fonction de sécurité | Classe I, 17 |
| EN 304 633 | V1.0.0, 20 juillet 2026 | Jouets connectés relevant de la directive 2009/48/CE | Classe I, 18 |
| EN 304 634 | V1.0.0, 24 juillet 2026 | Objets portés à visée de suivi de santé | Classe I, 19 |
| EN 304 635 | V1.0.1, 24 juin 2026 | Hyperviseurs et moteurs d'exécution de conteneurs | Classe II, 1 |
| EN 304 636 | V1.0.0, 9 juillet 2026 | Pare-feu, systèmes de détection et de prévention d'intrusion | Classe II, 2 |
Deux remarques de lecture. D'abord, les versions ne sont pas homogènes : l'EN 304 618 et l'EN 304 623 sont encore en V0.x, les autres en V1.0.x. Ensuite, les dates de projet s'étalent de juin à août 2026, ce qui explique que les fenêtres de commentaires ne se referment pas toutes en même temps.
Pourquoi l'absence de citation change la procédure
Section intitulée « Pourquoi l'absence de citation change la procédure »C'est le point que beaucoup d'équipes découvrent tard. Le CRA ne se contente pas de fixer des exigences essentielles, il fait dépendre la procédure d'évaluation de la conformité de l'existence, ou non, d'une norme harmonisée applicable.
| Situation du produit | Si les normes harmonisées sont appliquées | Sinon, ou si elles n'existent pas |
|---|---|---|
| Produit non listé aux annexes III et IV | Module A, contrôle interne | Module A, contrôle interne |
| Annexe III, classe I | Module A possible | Module B puis C, ou module H |
| Annexe III, classe II | Module B puis C, module H, ou certification européenne de niveau « substantiel » au moins | Identique |
| Annexe IV, produits critiques | Schéma européen de certification au titre de l'article 8(1), ou procédures de la classe II | Identique |
L'article 32(1) pose le principe : le fabricant choisit sa procédure, et le contrôle interne du module A suffit. L'article 32(2) referme cette porte pour la classe I lorsque le fabricant « n'a pas appliqué ou n'a appliqué qu'en partie » des normes harmonisées, des spécifications communes ou un schéma européen de certification, ou lorsque ces textes n'existent pas. Il ne reste alors que le module B suivi du module C, ou le module H, deux voies qui font intervenir un tiers.
Un fabricant de routeurs, de systèmes d'exploitation, de caméras de surveillance domestique, de jouets connectés ou de bracelets de suivi d'activité est donc directement concerné par le sort de ces 17 projets. Tant qu'aucune référence n'est publiée au JOUE, le module A ne lui est pas ouvert. Pour la classe II, hyperviseurs et pare-feu, la situation est différente : l'article 32(3) exige de toute façon un tiers, et les normes harmonisées n'y changeront rien, elles ne feront que structurer l'évaluation.
Ce que cette salve ne couvre pas
Section intitulée « Ce que cette salve ne couvre pas »Le mandat M/606 porte sur 41 normes au total, réparties entre les trois organisations européennes de normalisation. Les 17 projets ETSI n'en sont qu'une part, et le programme de travail conjoint publié le 2 avril 2025 montre où sont les autres.
- La gestion des identités et des accès privilégiés, catégorie 1 de la classe I, relève du CEN/TC 224, pas de l'ETSI.
- Les microprocesseurs, microcontrôleurs, ASIC et FPGA à fonctions de sécurité, ainsi que leurs variantes inviolables, relèvent du CLC/TC 47X. Ces cinq catégories du silicium ne sont donc pas dans la série EN 304 6xx.
- Les normes horizontales, celles qui s'appliquent à tout produit comportant des éléments numériques, sont développées par le CEN-CLC/JTC 13 WG 9. Le programme de travail fixe l'adoption des normes « principes de cyber-résilience » et « traitement des vulnérabilités » au 30 août 2026, et celle des exigences de sécurité génériques au 30 octobre 2027.
- Quatre verticales font en parallèle l'objet de profils de sécurité fondés sur l'IEC 62443, portés par le CLC/TC 65X : VPN, gestion de réseau, SIEM et pare-feu.
Autrement dit, un produit de classe I peut relever d'un projet ETSI disponible aujourd'hui, d'un travail CEN ou CENELEC qui n'est pas encore en enquête, ou des deux.
Le calendrier, et la marge qui reste
Section intitulée « Le calendrier, et la marge qui reste »La décision d'exécution C(2025) 618 final du 3 février 2025 porte la demande de normalisation. Le programme de travail conjoint fixe l'échéance d'adoption des normes verticales au 30 octobre 2026. Ensuite seulement viennent le vote, la ratification, puis la citation au Journal officiel par décision d'exécution de la Commission.
| Étape | Date |
|---|---|
| Demande de normalisation C(2025) 618 final | 3 février 2025 |
| Acceptation par le CEN, le CENELEC et l'ETSI | 3 avril 2025 |
| Clôture des enquêtes publiques sur les 17 projets | mi-septembre à mi-novembre 2026 |
| Échéance d'adoption des normes verticales au programme de travail | 30 octobre 2026 |
| Signalement des vulnérabilités exploitées, article 14 | 11 septembre 2026 |
| Application complète du CRA, dont le marquage CE | 11 décembre 2027 |
| Rapport final conjoint des organisations de normalisation | 30 octobre 2027 |
La marge est étroite. Une enquête qui se referme en novembre 2026 laisse environ un an pour le vote, la ratification et la citation avant que le règlement ne s'applique pleinement. Construire un plan de conformité sur l'hypothèse d'une norme citée à temps est un pari, pas une planification.
Ce qu'il faut faire
Section intitulée « Ce qu'il faut faire »- Situer le produit dans l'annexe III. La classe I et la classe II n'appellent pas la même procédure, et un produit hors annexe III reste au module A quoi qu'il arrive.
- Lire le projet correspondant maintenant. Il est public, gratuit, et il décrit les exigences que l'évaluation retiendra. C'est le meilleur cahier des charges disponible à ce stade.
- Prévoir la voie tierce en solution de repli si le produit est en classe I. Un organisme notifié se réserve, il ne se convoque pas la veille de la mise sur le marché.
- Commenter avant la clôture de la verticale concernée, via l'organisme national de normalisation, l'AFNOR pour la France.
- Documenter les exigences essentielles de l'annexe I sans attendre la citation. Elles s'appliquent au 11 décembre 2027 quelle que soit l'issue du processus de normalisation.
Pour aller plus loin
Section intitulée « Pour aller plus loin »- Guide Cyber Resilience Act : périmètre, classes de produits et voies d'évaluation
- Cyber Resilience Act, calendrier 2026 et 2027 : l'échéance de signalement du 11 septembre 2026
- Normes harmonisées CE : le mécanisme de citation au Journal officiel et ce qu'il apporte
Sources & références
- ETSI launches approval process for 17 European Standards supporting the Cyber Resilience Act, 13 août 2026 , ETSI www.etsi.org/newsroom/press-releases/etsi-launches-approval-process-for-17-european-standards-supporting-the-cyber-resilience-act/
- Projets en enquête publique, ETSI TC CYBER-EUSR , ETSI docbox.etsi.org/CYBER/EUSR/Open/
- Règlement (UE) 2024/2847, Cyber Resilience Act , EUR-Lex eur-lex.europa.eu/eli/reg/2024/2847/oj
- Programme de travail conjoint CEN, CENELEC et ETSI pour le mandat M/606, version V1 du 2 avril 2025 , CEN-CENELEC www.cencenelec.eu/media/CEN-CENELEC/News/Newsletters/2025/m_606_work_programme_final.pdf
- Cyber Resilience Act, normalisation , Commission européenne digital-strategy.ec.europa.eu/en/policies/cra-standardisation
- Acceptation de la demande de normalisation CRA par le CEN, le CENELEC et l'ETSI, 3 avril 2025 , CEN-CENELEC www.cencenelec.eu/news-events/news/2025/newsletter/ots-62-cra/