Aller au contenu

Cyber Resilience Act : calendrier 2026 et 2027

Actualité · Échéance à venir

Le 11 septembre 2026, dans un peu plus de trois semaines, l'article 14 du règlement (UE) 2024/2847 devient applicable : tout fabricant d'un produit comportant des éléments numériques devra signaler les vulnérabilités activement exploitées et les incidents graves, avec une alerte précoce sous 24 heures, via la plateforme unique de l'ENISA. C'est la première obligation contraignante du Cyber Resilience Act ; les obligations principales, dont le marquage CE, suivent le 11 décembre 2027.

En résumé :

  • Le signalement au titre de l'article 14 s'applique au 11 septembre 2026, sans période transitoire.
  • Cascade courte : alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous 14 jours ou dans le mois.
  • Les signalements passent par la plateforme unique de l'ENISA, annoncée opérationnelle à cette date et pas encore ouverte.
  • L'obligation couvre les produits déjà sur le marché, pas seulement les nouveautés.
  • Les obligations principales, dont le marquage CE, restent fixées au 11 décembre 2027.

Le règlement (UE) 2024/2847, dit « Cyber Resilience Act » (CRA), est entré en vigueur le 10 décembre 2024 et s'applique par étapes. Celle qui engage les équipes produit arrive maintenant : au 11 septembre 2026, un fabricant qui prend connaissance d'une vulnérabilité activement exploitée dispose de 24 heures pour émettre une alerte précoce. Ce n'est pas une exigence de conception que l'on rattrape en fin de projet, c'est une capacité opérationnelle qui doit exister le jour même.

Le CRA est un règlement, directement applicable dans tous les États membres sans transposition nationale. Il couvre les produits comportant des éléments numériques, matériel et logiciel, dont l'usage prévu ou raisonnablement prévisible inclut une connexion de données directe ou indirecte à un appareil ou à un réseau.

À la différence de l'article 3.3 de la directive RED, qui ne vise que les équipements radio, sa portée est bien plus large : un capteur filaire, une passerelle, une bibliothèque logicielle ou un microcontrôleur relié par Ethernet entrent dans son champ.

Le CRA suit une montée en charge en plusieurs phases. Les jalons confirmés par les textes officiels sont les suivants :

DateJalon
10 décembre 2024Entrée en vigueur du règlement (UE) 2024/2847
11 juin 2026Application du chapitre IV, relatif à la notification des organismes d'évaluation de la conformité
11 septembre 2026Application des obligations de signalement des vulnérabilités activement exploitées et des incidents graves
11 décembre 2027Application complète des obligations principales, dont l'évaluation de conformité et le marquage CE

L'entrée en vigueur du 10 décembre 2024 n'a déclenché aucune obligation immédiate pour les fabricants. Le jalon de juin 2026 concerne les États membres et les organismes d'évaluation de la conformité, pas directement les fabricants.

Première échéance contraignante : le signalement

Section intitulée « Première échéance contraignante : le signalement »

À compter du 11 septembre 2026, les fabricants doivent notifier les vulnérabilités activement exploitées et les incidents graves affectant la sécurité de leurs produits. L'article 14 fixe une cascade de trois échéances :

DélaiCe qui est dû
24 heuresAlerte précoce à l'ENISA et au CSIRT national compétent, à compter de la prise de connaissance
72 heuresNotification complète, incluant les mesures correctives ou d'atténuation prises
14 joursRapport final, à compter de la mise à disposition d'une mesure corrective pour une vulnérabilité activement exploitée. Le délai est d'un mois pour un incident grave

L'obligation vise les produits déjà sur le marché, y compris ceux mis en circulation il y a plusieurs années, et un délai de 24 heures suppose un processus de tri déjà rodé, pas une organisation à improviser au moment de l'alerte.

Le signalement ne se fait ni par courriel ni auprès de chaque autorité nationale prise séparément : il transite par la plateforme unique de signalement (Single Reporting Platform, SRP) opérée par l'ENISA, qui achemine la notification vers l'agence et vers le CSIRT compétent. L'agence indique que la plateforme servira au signalement obligatoire par les CSIRT et les fabricants à compter du 11 septembre 2026, le signalement volontaire étant activé après cette date. Elle n'est pas encore ouverte.

Trois points ressortent de la documentation publiée par l'ENISA :

  • L'accès repose sur un compte EU Login, créé par les représentants désignés (« AR ») des fabricants et des dépositaires de logiciels libres.
  • L'agence conseille d'engager l'enregistrement et la validation au moment où une notification doit être déposée, plutôt que très en amont.
  • Aucune interface de programmation n'est fournie à ce stade : la soumission reste manuelle, même si la chaîne interne qui l'alimente peut être outillée.

La fiche descriptive de la plateforme date de juillet 2026 et les guides destinés aux représentants désignés ont été mis à jour les 3 et 14 août 2026 : la documentation opérationnelle se stabilise à quelques semaines de l'échéance.

Le texte n'impose aucune organisation particulière, mais un délai de 24 heures en impose une de fait :

  • Un point d'entrée surveillé pour les signalements de vulnérabilité, qualifiés en heures et non en jours.
  • Un inventaire des produits encore commercialisés ou supportés, avec versions logicielles et SBOM.
  • Une chaîne de décision nommée : qui statue sur le caractère activement exploité, qui autorise l'alerte précoce.
  • Un compte EU Login et une procédure d'enregistrement repérés avant d'en avoir besoin.

À partir du 11 décembre 2027, les obligations principales s'appliquent pleinement : exigences essentielles de cybersécurité, évaluation de conformité adaptée à la catégorie de produit, déclaration UE de conformité et marquage CE. C'est la date à viser pour un produit placé sur le marché.

Trois textes ont clarifié l'application du règlement, et ils changent la manière de préparer un dossier.

Le règlement d'exécution (UE) 2025/2392 fixe les descriptions techniques des catégories de produits importants et critiques listées aux annexes III et IV. C'est ce classement qui détermine la procédure d'évaluation de la conformité applicable, donc le volume d'essais, de documentation et le recours éventuel à un tiers.

Le règlement délégué (UE) 2026/881, adopté le 11 décembre 2025, précise les conditions dans lesquelles un CSIRT peut différer la diffusion d'une notification pour des motifs liés à la cybersécurité. La décision de temporisation appartient donc à l'autorité, pas au fabricant.

Le 27 juillet 2026, la Commission a publié son document d'orientation au titre de l'article 26. Non contraignant, il traite par l'exemple le champ d'application, les solutions de traitement de données à distance, le logiciel libre, la modification substantielle et la durée de support. C'est la lecture que retiendront les autorités de surveillance du marché et les organismes notifiés.

Les exigences essentielles couvrent le produit sur tout son cycle de vie :

  • Sécurité dès la conception : surface d'attaque minimale, configuration sécurisée par défaut, pas de mot de passe usine identique sur tous les exemplaires.
  • Gestion des vulnérabilités sur toute la durée de support déclarée : traitement coordonné, correctifs, politique de divulgation.
  • Mises à jour de sécurité disponibles et, lorsque c'est pertinent, automatiques, signées et vérifiables.
  • Nomenclature logicielle (SBOM) documentant au moins les dépendances de premier niveau.
  • Durée de support déclarée et communiquée à l'utilisateur.

Pour un produit déjà soumis à la RED 3.3, une partie du travail (analyse de risque, gestion des secrets, mises à jour signées) est mutualisable, mais les deux cadres restent distincts.

Le CRA s'inscrit dans la logique du marquage CE : il ajoute des exigences essentielles évaluées au sein de la déclaration UE de conformité, sans créer de marquage distinct. Le règlement délégué (UE) 2026/339, publié le 29 avril 2026, abroge le règlement délégué (UE) 2022/30 avec effet au 11 décembre 2027, jour où le CRA s'applique pleinement. Pas de double régime durable, donc, mais les exigences RED 3.3 restent applicables jusqu'à cette date : entre le 11 septembre 2026 et le 11 décembre 2027, un produit radio connecté relève des deux cadres, sur des fondements différents.

La durée de support déclarée engage le fabricant sur des années de gestion de vulnérabilités. Ce n'est pas une formalité de fin de projet mais un paramètre d'architecture, qui conditionne le choix des composants, la capacité de mise à jour à distance et le modèle de maintenance.

  • Le signalement des vulnérabilités activement exploitées et des incidents graves s'applique au 11 septembre 2026.
  • Cascade : 24 heures, 72 heures, puis rapport final à 14 jours ou dans le mois selon le cas.
  • Les signalements passent par la plateforme unique de l'ENISA, par compte EU Login, sans interface de programmation à ce stade.
  • Le CRA est horizontal : matériel et logiciel connectés, radio comme non-radio.
  • L'application complète, dont l'évaluation de conformité et le marquage CE, intervient le 11 décembre 2027.

Sources & références

  1. Règlement (UE) 2024/2847, Cyber Resilience Act , EUR-Lex eur-lex.europa.eu/eli/reg/2024/2847/oj
  2. Cyber Resilience Act, synthèse et calendrier , Commission européenne digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act
  3. Cyber Resilience Act, résumé du texte législatif , Commission européenne digital-strategy.ec.europa.eu/en/policies/cra-summary
  4. Obligations de signalement au titre du CRA , Commission européenne digital-strategy.ec.europa.eu/en/policies/cra-reporting
  5. Orientations de la Commission pour la mise en oeuvre du CRA, 27 juillet 2026 , Commission européenne digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation
  6. Plateforme unique de signalement (SRP) , ENISA www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp
  7. Plateforme unique de signalement, questions fréquentes , ENISA www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/frequently-asked-questions