Votre produit connecté est-il prêt pour le CRA ?
En 20 minutes, sans jargon, situez votre produit face aux obligations du CRA : classification, rôle, écarts prioritaires et échéances (sept. 2026 / déc. 2027).
Aucune inscription requise pour le diagnostic.
Le Cyber Resilience Act, en trois phrases
Le Cyber Resilience Act — règlement (UE) 2024/2847 — impose des exigences de cybersécurité aux produits comportant des éléments numériques mis sur le marché de l'Union européenne. Il ne vise pas un secteur en particulier : dès qu'un produit matériel ou logiciel comporte une partie numérique et qu'il est commercialisé dans l'Union, il entre par défaut dans le champ.
Les obligations ne dépendent pas de la taille de l'entreprise, mais de deux variables : la catégorie du produit, qui détermine la sévérité de la procédure de vérification, et votre rôle économique — fabricant, importateur, distributeur — qui détermine ce que vous devez démontrer.
Deux dates structurent le calendrier : le 11 septembre 2026 pour les obligations de signalement des vulnérabilités activement exploitées, et le 11 décembre 2027 pour l'application générale, marquage CE compris.
Êtes-vous concerné ?
La règle par défaut est large. Un produit comportant des éléments numériques, mis à disposition sur le marché de l'Union dans le cadre d'une activité commerciale, est dans le champ du règlement. Quelques cas en sortent.
Typiquement dans le champ
- Un équipement industriel piloté par un firmware, même s'il n'est connecté qu'à un réseau local.
- Un capteur, un automate ou une passerelle qui remonte des données vers un serveur.
- Un logiciel vendu seul ou intégré à un produit matériel.
- Un produit fabriqué hors de l'Union que vous importez et mettez à disposition sur le marché européen.
En dehors du champ
- Les produits couverts par un régime sectoriel : dispositifs médicaux (règlements 2017/745 et 2017/746), véhicules à moteur (2019/2144), aéronautique (2018/1139), équipements marins (directive 2014/90/UE).
- Les produits sans élément numérique.
- Les logiciels libres développés ou fournis en dehors d'une activité commerciale — le règlement prévoit par ailleurs un régime allégé pour les stewards de logiciels libres (art. 24).
En cas de doute, le diagnostic tranche en quelques questions et vous indique sur quel article repose la conclusion.
Deux dates à retenir
Une troisième date, le 11 juin 2026, concerne l'agrément des organismes notifiés. Elle ne crée pas d'obligation directe pour les fabricants, mais elle conditionne la disponibilité des organismes pour les produits qui doivent en passer par eux. Voir le calendrier détaillé
Comment fonctionne le diagnostic
Vous décrivez le produit
Catégorie, connectivité, régime sectoriel éventuel, rôle économique, puis vos pratiques actuelles sur huit axes. Une quinzaine de questions, sans jargon.
Le moteur applique les règles
Une logique déterministe — pas un modèle de langage — confronte vos réponses aux règles du règlement. À réponses identiques, verdict identique.
Vous repartez avec un plan
Classification justifiée, obligations correspondant à votre rôle, registre d'écarts trié par échéance et criticité, effort estimé pour chacun.
Un verdict traçable
Chaque conclusion est rattachée à l'article ou à l'annexe du règlement. Pas de boîte noire : vous savez pourquoi vous êtes classé comme tel.
Un plan d'action priorisé
Vos écarts, classés par échéance et criticité, avec l'effort estimé — de quoi présenter un plan à votre CODIR ou votre donneur d'ordre.
Comprendre le CRA, sujet par sujet
Des guides de fond construits sur le même référentiel que le moteur de diagnostic : chaque affirmation renvoie à l'article ou à l'annexe qui la fonde.
Le 11 septembre 2026 pour une PME
La première échéance du CRA, ce qu'elle impose vraiment à un fabricant de vingt personnes, et la checklist de notification à mettre en place avant.
Classes de produits CRA
Classe I, classe II, produit critique : ce qui décide du régime applicable à votre produit — et de la présence ou non d'un organisme notifié.
Fabricant, importateur, distributeur
Le CRA répartit les obligations par rôle économique. Celles qui vous incombent, article par article.
Les échéances du CRA
11 juin 2026, 11 septembre 2026, 11 décembre 2027 : ce qui s'applique quand, et le rétroplanning correspondant.
SBOM et CRA
Ce que l'annexe I exige réellement d'une nomenclature logicielle — et ce qu'elle n'exige pas.
Documentation technique et conformité
L'annexe VII, les procédures de l'article 32 et les cas où l'auto-évaluation reste possible.
AI Act et produits connectés
Ce qui s'applique à un produit connecté doté d'IA, et à partir de quand.
Questions fréquentes
Qu'est-ce que le Cyber Resilience Act ?
Le Cyber Resilience Act est le règlement (UE) 2024/2847. Il fixe des exigences de cybersécurité pour les produits comportant des éléments numériques mis sur le marché de l'Union : sécurité dès la conception, traitement des vulnérabilités, documentation technique, évaluation de la conformité et marquage CE.
Mon produit industriel est-il concerné ?
Par défaut oui, dès lors qu'il comporte des éléments numériques et qu'il est mis à disposition sur le marché de l'Union dans le cadre d'une activité commerciale. Les principales exceptions sont les produits relevant d'un régime sectoriel — dispositifs médicaux, véhicules, aéronautique, équipements marins — et les logiciels libres fournis en dehors d'une activité commerciale.
Quelles sont les dates d'application du CRA ?
Les obligations de signalement des vulnérabilités activement exploitées et des incidents graves s'appliquent à compter du 11 septembre 2026. Les autres obligations — exigences essentielles, documentation technique, évaluation de la conformité, marquage CE — s'appliquent à compter du 11 décembre 2027.
Qu'est-ce qu'un produit important de classe I ou de classe II ?
L'annexe III du règlement liste des catégories de produits jugées plus sensibles, réparties en classe I (gestionnaires de mots de passe, VPN, systèmes d'exploitation, routeurs, microcontrôleurs à fonctions de sécurité, etc.) et classe II (hyperviseurs, pare-feu, IDS/IPS, microcontrôleurs et microprocesseurs résistants à l'altération). L'annexe IV liste les produits critiques. Ce classement détermine la procédure d'évaluation de la conformité applicable.
Dois-je passer par un organisme notifié ?
Pas nécessairement. Pour un produit relevant de la catégorie par défaut, l'auto-évaluation est possible. Pour la classe I, elle l'est également si les normes harmonisées applicables sont intégralement appliquées ; à défaut, un organisme notifié doit intervenir. Pour la classe II et les produits critiques de l'annexe IV, l'intervention d'un organisme notifié est requise.
Le CRA s'applique-t-il aux logiciels libres ?
Un logiciel libre développé ou fourni en dehors d'une activité commerciale n'est pas soumis aux obligations du fabricant. Le règlement crée un régime distinct et allégé pour les stewards de logiciels libres (art. 24). En revanche, un composant libre intégré à un produit commercial relève de la responsabilité de celui qui met ce produit sur le marché.
Faisons-le ensemble
Le diagnostic se fait seul en vingt minutes. Si le vocabulaire du règlement vous ralentit, on le déroule avec vous en une séance, et vous repartez avec un plan d'action priorisé.
Situez votre produit en 20 minutes
Le diagnostic est gratuit et ne demande aucune inscription. Vous obtenez la classification de votre produit, les obligations liées à votre rôle et un registre d'écarts priorisé.
Démarrer mon diagnostic gratuit