La première question que doivent se poser les industriels est la suivante :

Mon produit est-il réellement concerné par le CRA ?

La réponse n’est pas toujours aussi évidente qu’on pourrait le penser. Dans cet article, nous faisons le point sur les critères définis par le règlement afin de vous aider à déterminer si votre produit entre dans son champ d’application.

Qui est considéré comme fabricant ?

Avant même de s’interroger sur le produit, il est essentiel de savoir si votre entreprise est considérée comme un fabricant au sens du Cyber Resilience Act.

Selon le règlement, est considéré comme fabricant :

« une personne physique ou morale qui développe ou fabrique des produits comportant des éléments numériques ou fait concevoir, développer ou fabriquer des produits comportant des éléments numériques, et les commercialise sous son propre nom ou sa propre marque, à titre onéreux, monétisé ou gratuit »

Autrement dit, vous n’avez pas besoin de fabriquer ou de concevoir toute l’électronique vous-même pour être considéré comme fabricant.

Exemple

Une entreprise achète un objet connecté auprès d’un fournisseur asiatique, y appose son logo et le commercialise sous sa propre marque en Europe.

Même si elle n’a pas conçu le produit, elle est considérée comme fabricant au sens du CRA et devra respecter les obligations prévues par le règlement.

Quels produits sont concernés ?

Le Cyber Resilience Act s’applique aux produits comportant des éléments numériques dont l’utilisation prévue comprend une connexion de données, directe ou indirecte, avec un autre appareil ou un réseau.

Concrètement, cela concerne la majorité des produits électroniques capables d’échanger des informations numériques.

Cela concerne donc les produits intégrant une connexion filaire du type USB, Ethernet, RS232, ou sans fil du type Wi-Fi, Bluetooth, NFC, Zigbee, LoRa, ou tout autre moyen d’échange de données.

Il est important de noter que ce n’est pas la présence d’une interface qui est déterminante, mais la capacité du produit à transmettre ou recevoir des données numériques. Un simple signal électrique servant uniquement à alimenter ou déclencher une fonction ne suffit pas à faire entrer un produit dans le champ d’application du CRA.

Certains produits sont exclus

Le Cyber Resilience Act ne s’applique pas à tous les équipements.

Parmi les principales exclusions figurent notamment :

  • les dispositifs médicaux
  • les véhicules routiers
  • les produits destinés à l’aviation civile
  • les équipements maritimes
  • les produits exclusivement destinés à la défense ou à la sécurité nationale
  • les produits spécifiquement conçus pour traiter des informations classifiées.

Ces catégories sont déjà couvertes par d’autres réglementations sectorielles.

Hardware et logiciel : un seul produit

Un point souvent méconnu concerne les produits composés d’un matériel et d’un logiciel.

Lorsque le logiciel est nécessaire au fonctionnement prévu du produit et qu’il est fourni par le fabricant, le matériel et le logiciel sont considérés comme un seul et même produit au regard du Cyber Resilience Act.

Quelques exemples

  • une imprimante réseau et son pilote logiciel ;
  • une montre connectée et son application mobile ;
  • un système domotique et son logiciel de configuration.

Même si l’application est téléchargée séparément depuis un magasin d’applications, elle fait partie intégrante du produit lorsqu’elle est indispensable à son fonctionnement.

Quelles sont les prochaines échéances ?

Le calendrier du CRA comporte deux dates importantes.

À partir du 11 septembre 2026

Les fabricants devront mettre en place les processus permettant de signaler les vulnérabilités activement exploitées ainsi que certains incidents de sécurité conformément au règlement.

À partir du 11 décembre 2027

Tous les nouveaux produits entrant dans le champ d’application du Cyber Resilience Act devront être conformes avant leur mise sur le marché européen.

Les produits déjà développés devront-ils être entièrement refaits ?

La bonne nouvelle est que le CRA n’impose pas systématiquement de revoir la conception d’un produit existant.

Pour les produits mis sur le marché après le 11 décembre 2027 mais conçus avant cette date, le fabricant devra réaliser une analyse des risques cybersécurité.

Si cette analyse démontre que les mesures de sécurité déjà en place permettent de répondre aux risques identifiés, il ne sera pas nécessaire de modifier l’architecture du produit.

L’objectif du règlement est d’obtenir un niveau de cybersécurité adapté au produit, et non d’imposer des fonctionnalités de sécurité inutiles.

Conclusion

Déterminer si un produit est concerné par le Cyber Resilience Act constitue la première étape d’une démarche de mise en conformité. Comme nous l’avons vu, le périmètre du règlement est plus large qu’il n’y paraît : un produit commercialisé sous votre marque, un équipement associant matériel et logiciel ou encore un objet capable d’échanger des données numériques peuvent entrer dans son champ d’application.

La bonne nouvelle est que le CRA n’impose pas nécessairement de revoir entièrement la conception de vos produits existants. En revanche, il exige une démarche structurée, fondée sur une analyse des risques cybersécurité et une documentation démontrant que le niveau de sécurité est adapté aux usages du produit.

Si vous développez ou commercialisez des produits électroniques ou connectés, il est donc recommandé de réaliser dès maintenant une première évaluation de votre portefeuille. Identifier les produits concernés et anticiper les exigences du CRA permettra de limiter les coûts de mise en conformité et d’aborder sereinement les échéances réglementaires de 2026 et 2027.