Fabricant, importateur, distributeur : qui porte quelles obligations CRA ?

Le règlement ne raisonne pas par taille d'entreprise mais par rôle économique. Une même société peut être fabricant pour un produit et distributeur pour un autre — et les obligations ne sont pas les mêmes.

Quatre rôles, quatre régimes

Le rôle se détermine produit par produit, en fonction de ce que vous faites de ce produit sur le marché de l'Union. Ce n'est pas une caractéristique de l'entreprise.

Fabricant

Vous concevez, développez ou faites fabriquer le produit et vous le mettez sur le marché sous votre nom ou votre marque. C'est le rôle qui porte l'essentiel des obligations.

Importateur

Vous mettez sur le marché de l'Union un produit fabriqué en dehors de celle-ci. Vous ne refaites pas le travail du fabricant, mais vous devez vérifier qu'il l'a fait.

Distributeur

Vous mettez le produit à disposition sur le marché sans être ni fabricant ni importateur. Vos obligations sont des obligations de vigilance.

Steward de logiciel libre

Vous soutenez de façon durable le développement d'un logiciel libre destiné à des usages commerciaux, sans en tirer directement profit. Le règlement vous applique un régime spécifique et allégé (art. 24).

Les obligations, rôle par rôle

Ce tableau est celui qu'applique le moteur de diagnostic : chaque obligation porte l'article ou l'annexe dont elle découle, et l'échéance à laquelle elle devient exigible.

Fabricant

ObligationÉchéanceSource
Évaluation des risques de cybersécurité
Réaliser et documenter l'évaluation des risques du produit, mise à jour tout au long du cycle de vie.
Avant déc. 2027Annexe I
Exigences essentielles de sécurité
Concevoir, développer et produire le produit conformément aux exigences essentielles de cybersécurité.
Avant déc. 2027Annexe I
Traitement des vulnérabilités
Mettre en place un processus de gestion des vulnérabilités (identification, correction, divulgation coordonnée).
Avant déc. 2027Annexe I
Nomenclature logicielle (SBOM)
Établir et tenir à jour une SBOM couvrant au minimum les dépendances de premier niveau.
Avant déc. 2027Annexe I
Documentation technique
Constituer la documentation technique démontrant la conformité, avant la mise sur le marché.
Avant déc. 2027Annexe VII
Évaluation de la conformité
Procéder à l'évaluation de la conformité applicable à la classe du produit.
Avant déc. 2027Art. 32
Marquage CE et déclaration UE
Établir la déclaration UE de conformité et apposer le marquage CE.
Avant déc. 2027Art. 13
Notification 24 h / 72 h
Notifier au CSIRT et à l'ENISA toute vulnérabilité activement exploitée ou incident grave (alerte 24 h, notification 72 h).
Avant sept. 2026Art. 14
Période de support et mises à jour
Assurer les mises à jour de sécurité pendant la période de support déterminée et la rendre publique.
En continuArt. 13

Importateur

ObligationÉchéanceSource
Vérifier l'évaluation de conformité
S'assurer que le fabricant a réalisé l'évaluation de conformité et établi la documentation technique.
Avant déc. 2027Art. 19
Vérifier marquage CE et documentation
Vérifier la présence du marquage CE, de la déclaration UE et des instructions requises.
Avant déc. 2027Art. 19
Coopération et information
Informer le fabricant et les autorités des risques, et coopérer aux mesures correctives.
En continuArt. 19

Distributeur

ObligationÉchéanceSource
Vérifier marquage CE et instructions
Vérifier la présence du marquage CE et des instructions avant de mettre le produit à disposition.
Avant déc. 2027Art. 20
Diligence requise
Agir avec la diligence requise ; ne pas mettre à disposition un produit présumé non conforme.
En continuArt. 20
Information en cas de risque
Informer le fabricant/importateur et les autorités en cas de risque ou de non-conformité constatée.
En continuArt. 20

Steward de logiciel libre

ObligationÉchéanceSource
Politique de divulgation coordonnée
Mettre en place une politique de divulgation coordonnée des vulnérabilités.
En continuArt. 24
Notification des vulnérabilités exploitées
Coopérer et notifier les vulnérabilités activement exploitées le cas échéant.
Avant sept. 2026Art. 14
Documentation de cybersécurité
Documenter de manière vérifiable les aspects de cybersécurité du produit.
Avant déc. 2027Art. 24

Ce que cela change en pratique

La différence la plus coûteuse est celle qui sépare le fabricant du distributeur. Le fabricant doit produire la preuve : évaluation des risques, exigences essentielles de conception, nomenclature logicielle, processus de traitement des vulnérabilités, documentation technique, déclaration UE de conformité. Le distributeur, lui, doit vérifier que cette preuve existe et réagir lorsqu'elle manque.

L'erreur classique, dans une PME industrielle, consiste à se penser simple intégrateur alors que le produit part chez le client sous sa propre marque. Le rôle se déduit de la réalité de la mise sur le marché, pas de l'intitulé du contrat.

Et si je cumule plusieurs rôles ?

C'est fréquent : vous fabriquez une gamme et vous distribuez celle d'un partenaire. Chaque produit est alors traité séparément, avec le régime correspondant au rôle que vous y tenez.

Questions fréquentes

Suis-je fabricant si je fais produire par un sous-traitant ?

Oui. Sous-traiter la production ne transfère pas le rôle : celui qui met le produit sur le marché sous son nom ou sa marque en est le fabricant au sens du règlement, et porte les obligations correspondantes.

Un importateur doit-il constituer la documentation technique ?

Non, mais il doit s'assurer, avant de mettre le produit sur le marché, que le fabricant l'a établie, que la procédure d'évaluation de la conformité a été suivie et que le marquage CE est apposé (art. 19).

Que doit faire un distributeur qui découvre un problème ?

Le distributeur agit avec la diligence requise (art. 20) : il ne met pas à disposition un produit dont il sait qu'il n'est pas conforme, et il informe le fabricant ainsi que les autorités de surveillance du marché lorsqu'il a connaissance d'une vulnérabilité.

Les obligations dépendent-elles de la taille de l'entreprise ?

Non. Ce sont le rôle économique et la classe du produit qui déterminent les obligations, pas l'effectif. Une PME qui met un produit sur le marché sous sa marque est fabricant, avec les obligations qui s'y attachent.

Source : règlement (UE) 2024/2847, articles 13, 19, 20 et 24.

Identifiez votre rôle et vos obligations

Le diagnostic vous demande ce que vous faites du produit, en déduit votre rôle et affiche les obligations correspondantes avec leur échéance et leur source.

Lancer le diagnostic gratuit

Comprendre le CRA, sujet par sujet

FirmVox est un outil d'aide à la conformité. Il ne constitue pas un avis juridique et ne remplace pas la consultation du texte officiel ou d'un conseil qualifié.

CRA : obligations du fabricant, de l'importateur et du distributeur — FirmVox