Fabricant, importateur, distributeur : qui porte quelles obligations CRA ?
Le règlement ne raisonne pas par taille d'entreprise mais par rôle économique. Une même société peut être fabricant pour un produit et distributeur pour un autre — et les obligations ne sont pas les mêmes.
Quatre rôles, quatre régimes
Le rôle se détermine produit par produit, en fonction de ce que vous faites de ce produit sur le marché de l'Union. Ce n'est pas une caractéristique de l'entreprise.
Fabricant
Vous concevez, développez ou faites fabriquer le produit et vous le mettez sur le marché sous votre nom ou votre marque. C'est le rôle qui porte l'essentiel des obligations.
Importateur
Vous mettez sur le marché de l'Union un produit fabriqué en dehors de celle-ci. Vous ne refaites pas le travail du fabricant, mais vous devez vérifier qu'il l'a fait.
Distributeur
Vous mettez le produit à disposition sur le marché sans être ni fabricant ni importateur. Vos obligations sont des obligations de vigilance.
Steward de logiciel libre
Vous soutenez de façon durable le développement d'un logiciel libre destiné à des usages commerciaux, sans en tirer directement profit. Le règlement vous applique un régime spécifique et allégé (art. 24).
Les obligations, rôle par rôle
Ce tableau est celui qu'applique le moteur de diagnostic : chaque obligation porte l'article ou l'annexe dont elle découle, et l'échéance à laquelle elle devient exigible.
Fabricant
| Obligation | Échéance | Source |
|---|---|---|
| Évaluation des risques de cybersécurité Réaliser et documenter l'évaluation des risques du produit, mise à jour tout au long du cycle de vie. | Avant déc. 2027 | Annexe I |
| Exigences essentielles de sécurité Concevoir, développer et produire le produit conformément aux exigences essentielles de cybersécurité. | Avant déc. 2027 | Annexe I |
| Traitement des vulnérabilités Mettre en place un processus de gestion des vulnérabilités (identification, correction, divulgation coordonnée). | Avant déc. 2027 | Annexe I |
| Nomenclature logicielle (SBOM) Établir et tenir à jour une SBOM couvrant au minimum les dépendances de premier niveau. | Avant déc. 2027 | Annexe I |
| Documentation technique Constituer la documentation technique démontrant la conformité, avant la mise sur le marché. | Avant déc. 2027 | Annexe VII |
| Évaluation de la conformité Procéder à l'évaluation de la conformité applicable à la classe du produit. | Avant déc. 2027 | Art. 32 |
| Marquage CE et déclaration UE Établir la déclaration UE de conformité et apposer le marquage CE. | Avant déc. 2027 | Art. 13 |
| Notification 24 h / 72 h Notifier au CSIRT et à l'ENISA toute vulnérabilité activement exploitée ou incident grave (alerte 24 h, notification 72 h). | Avant sept. 2026 | Art. 14 |
| Période de support et mises à jour Assurer les mises à jour de sécurité pendant la période de support déterminée et la rendre publique. | En continu | Art. 13 |
Importateur
| Obligation | Échéance | Source |
|---|---|---|
| Vérifier l'évaluation de conformité S'assurer que le fabricant a réalisé l'évaluation de conformité et établi la documentation technique. | Avant déc. 2027 | Art. 19 |
| Vérifier marquage CE et documentation Vérifier la présence du marquage CE, de la déclaration UE et des instructions requises. | Avant déc. 2027 | Art. 19 |
| Coopération et information Informer le fabricant et les autorités des risques, et coopérer aux mesures correctives. | En continu | Art. 19 |
Distributeur
| Obligation | Échéance | Source |
|---|---|---|
| Vérifier marquage CE et instructions Vérifier la présence du marquage CE et des instructions avant de mettre le produit à disposition. | Avant déc. 2027 | Art. 20 |
| Diligence requise Agir avec la diligence requise ; ne pas mettre à disposition un produit présumé non conforme. | En continu | Art. 20 |
| Information en cas de risque Informer le fabricant/importateur et les autorités en cas de risque ou de non-conformité constatée. | En continu | Art. 20 |
Steward de logiciel libre
| Obligation | Échéance | Source |
|---|---|---|
| Politique de divulgation coordonnée Mettre en place une politique de divulgation coordonnée des vulnérabilités. | En continu | Art. 24 |
| Notification des vulnérabilités exploitées Coopérer et notifier les vulnérabilités activement exploitées le cas échéant. | Avant sept. 2026 | Art. 14 |
| Documentation de cybersécurité Documenter de manière vérifiable les aspects de cybersécurité du produit. | Avant déc. 2027 | Art. 24 |
Ce que cela change en pratique
La différence la plus coûteuse est celle qui sépare le fabricant du distributeur. Le fabricant doit produire la preuve : évaluation des risques, exigences essentielles de conception, nomenclature logicielle, processus de traitement des vulnérabilités, documentation technique, déclaration UE de conformité. Le distributeur, lui, doit vérifier que cette preuve existe et réagir lorsqu'elle manque.
L'erreur classique, dans une PME industrielle, consiste à se penser simple intégrateur alors que le produit part chez le client sous sa propre marque. Le rôle se déduit de la réalité de la mise sur le marché, pas de l'intitulé du contrat.
Et si je cumule plusieurs rôles ?
C'est fréquent : vous fabriquez une gamme et vous distribuez celle d'un partenaire. Chaque produit est alors traité séparément, avec le régime correspondant au rôle que vous y tenez.
Questions fréquentes
Suis-je fabricant si je fais produire par un sous-traitant ?
Oui. Sous-traiter la production ne transfère pas le rôle : celui qui met le produit sur le marché sous son nom ou sa marque en est le fabricant au sens du règlement, et porte les obligations correspondantes.
Un importateur doit-il constituer la documentation technique ?
Non, mais il doit s'assurer, avant de mettre le produit sur le marché, que le fabricant l'a établie, que la procédure d'évaluation de la conformité a été suivie et que le marquage CE est apposé (art. 19).
Que doit faire un distributeur qui découvre un problème ?
Le distributeur agit avec la diligence requise (art. 20) : il ne met pas à disposition un produit dont il sait qu'il n'est pas conforme, et il informe le fabricant ainsi que les autorités de surveillance du marché lorsqu'il a connaissance d'une vulnérabilité.
Les obligations dépendent-elles de la taille de l'entreprise ?
Non. Ce sont le rôle économique et la classe du produit qui déterminent les obligations, pas l'effectif. Une PME qui met un produit sur le marché sous sa marque est fabricant, avec les obligations qui s'y attachent.
Source : règlement (UE) 2024/2847, articles 13, 19, 20 et 24.