Aller au contenu

Cyber Resilience Act (CRA)

Le Cyber Resilience Act (règlement UE 2024/2847, entré en vigueur fin 2024) est le premier texte européen à imposer des exigences de cybersécurité directement aux produits comportant des éléments numériques — matériels connectés et logiciels — plutôt qu’aux seules organisations qui les exploitent (contrairement à NIS2 ou DORA).

Quasiment tout produit avec une composante numérique mis sur le marché européen : objets connectés, routeurs, caméras IP, systèmes d’exploitation, bibliothèques logicielles distribuées commercialement, applications mobiles… Les logiciels libres développés hors contexte commercial (sans monétisation) sont explicitement exclus, pour ne pas freiner l’écosystème open source — mais un éditeur qui intègre et commercialise un logiciel libre dans son produit reste, lui, responsable au titre du CRA.

  • Sécurité dès la conception (“security by design”) : pas de mot de passe par défaut non modifiable, surface d’attaque minimisée, données protégées par défaut.
  • Gestion des vulnérabilités pendant tout le cycle de vie : un fabricant doit fournir des mises à jour de sécurité pendant une durée définie (en général au moins 5 ans, ou la durée de vie attendue du produit).
  • Notification obligatoire à l’ENISA (agence européenne de cybersécurité) de toute vulnérabilité activement exploitée sous 24h, et de tout incident grave sous des délais similaires à NIS2.
  • Documentation technique et déclaration de conformité UE, avec marquage CE attestant de la conformité — comme pour la sécurité électrique ou la compatibilité électromagnétique, la cybersécurité devient une condition de mise sur le marché.
  • Entrée en vigueur : décembre 2024.
  • Obligation de notification des vulnérabilités actives à l’ENISA : à partir de septembre 2026.
  • Application complète de toutes les exigences (y compris le marquage CE) : à partir de décembre 2027.

Jusqu’ici, la cybersécurité d’un objet connecté ou d’un logiciel commercial reposait essentiellement sur la bonne volonté du fabricant — aucune obligation légale transversale n’existait en Europe pour l’imposer, contrairement à la sécurité physique des produits. Le CRA change ce rapport de force : un produit non conforme peut désormais être retiré du marché européen, au même titre qu’un jouet ou un appareil électrique non conforme aux normes de sécurité classiques.