RED 3.3: abrogation programmée au 11 décembre 2027
Actualité · Évolution réglementaire
Adopté le 16 février 2026 et publié au Journal officiel le 29 avril 2026, le règlement délégué (UE) 2026/339 abroge le règlement délégué (UE) 2022/30, celui qui avait activé les articles 3.3(d), 3.3(e) et 3.3(f) de la directive RED. L'abrogation prend effet le 11 décembre 2027, date d'application complète du Cyber Resilience Act. Le motif affiché par la Commission est simple: éviter deux régimes de cybersécurité superposés sur un même produit radio.
En résumé :
- L'abrogation est datée, elle n'est pas immédiate: le régime RED 3.3 reste pleinement applicable jusqu'au 10 décembre 2027 inclus.
- Les normes EN 18031-1, EN 18031-2 et EN 18031-3 restent la voie vers la présomption de conformité, toujours citées avec restrictions.
- Aucune restriction n'a été levée en 2026.
- Entre septembre 2026 et décembre 2027, un produit radio connecté relève des deux cadres à des titres différents.
Ce que le texte fait exactement
Section intitulée « Ce que le texte fait exactement »Le règlement délégué 2026/339 est un texte court, dont l'effet tient en une phrase: le règlement délégué (UE) 2022/30 est abrogé avec effet au 11 décembre 2027. Il entre en vigueur le vingtième jour suivant sa publication, mais l'abrogation elle-même est différée à cette date.
Il faut lire cette construction pour ce qu'elle est: une opération de continuité juridique, pas un assouplissement. Le législateur européen a considéré que les exigences de cybersécurité applicables aux équipements radio seraient mieux traitées par le règlement (UE) 2024/2847, horizontal et non limité à la radio, que par un acte délégué adossé à la directive RED. L'alignement des dates évite une période sans obligation.
Rien ne change avant décembre 2027
Section intitulée « Rien ne change avant décembre 2027 »C'est le point qui mérite d'être répété, car l'annonce d'une abrogation se lit facilement comme une suspension. Les obligations RED 3.3 sont applicables depuis le 1er août 2025 et le restent :
- Tout équipement radio connecté mis sur le marché doit démontrer la conformité aux articles 3.3(d), 3.3(e) et 3.3(f) applicables.
- La présomption de conformité passe par l'application intégrale de la série EN 18031.
- Les restrictions attachées à la citation au JOUE par la décision d'exécution (UE) 2025/138 sont toujours en vigueur. Si votre conception permet à l'utilisateur de ne pas créer de mot de passe (clauses 6.2.5.1 et 6.2.5.2), ou si vous vous appuyez sur les critères d'authentification de la clause 6.3.2.4 d'EN 18031-3, la présomption tombe et un organisme notifié devient nécessaire.
Des amendements de deuxième édition destinés à réduire ces restrictions ont été annoncés comme en préparation, avec une citation espérée début 2026. À la mi-août 2026, aucune citation de ce type n'est parue.
Un document d'orientation publié en février 2026 par le groupe de coopération administrative RED apporte en revanche une aide concrète: il détaille sept cas permettant de déterminer si un produit relève ou non de la catégorie des équipements radio connectés à internet.
La zone de recouvrement de 2026 à 2027
Section intitulée « La zone de recouvrement de 2026 à 2027 »Le calendrier crée une période où deux cadres coexistent, chacun sur un registre différent :
| Date | Ce qui s'applique |
|---|---|
| Depuis le 1er août 2025 | Exigences RED 3.3(d)(e)(f), présomption via EN 18031 |
| 11 septembre 2026 | Obligations de signalement du CRA: vulnérabilités activement exploitées et incidents graves |
| 11 décembre 2027 | Application complète du CRA, marquage CE au titre du règlement, et abrogation du règlement 2022/30 |
Concrètement, à partir du 11 septembre 2026, un fabricant d'objets connectés radio doit tenir simultanément un dossier de conformité RED 3.3 et une capacité de signalement CRA sous 24 heures. Ce sont deux obligations de nature différente: l'une porte sur la conception du produit, l'autre sur la gestion des vulnérabilités après mise sur le marché.
Ce qu'il faut faire
Section intitulée « Ce qu'il faut faire »- Ne pas suspendre les travaux RED 3.3. Une conception livrée en 2027 devra encore satisfaire l'article 3.3, et un produit mis sur le marché avant décembre 2027 reste jugé sur ce fondement.
- Concevoir une fois pour les deux cadres. Les exigences CRA sont plus larges mais reprennent la même logique de gestion des vulnérabilités, de mises à jour signées et de configuration par défaut sécurisée. Un dossier construit pour le CRA couvre l'essentiel de la RED 3.3.
- Vérifier si une restriction JOUE est déclenchée par votre conception. C'est ce point, et non l'abrogation, qui décide de la présence d'un organisme notifié dans votre calendrier.
- Ouvrir dès maintenant la capacité de signalement exigée au 11 septembre 2026: elle ne dépend pas du régime RED et s'applique aussi aux produits déjà en portefeuille.
Pour aller plus loin
Section intitulée « Pour aller plus loin »- Normes harmonisées RED: tableau complet des références
- Tests RED requis: détail des essais par article
- Cyber Resilience Act: champ d'application et obligations
Sources & références
- Règlement délégué (UE) 2026/339 du 16 février 2026 , EUR-Lex eur-lex.europa.eu/eli/reg_del/2026/339/oj
- Règlement délégué (UE) 2022/30 , EUR-Lex eur-lex.europa.eu/eli/reg_del/2022/30/oj
- Règlement (UE) 2024/2847, Cyber Resilience Act , EUR-Lex eur-lex.europa.eu/eli/reg/2024/2847/oj
- Décision d'exécution (UE) 2025/138, citation des normes EN 18031 , EUR-Lex eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=OJ:L_202500138