RessourcesCybersécurité7 min

Cyber Resilience Act : les obligations et le calendrier, de 2026 à 2027

Le Cyber Resilience Act est entré en vigueur fin 2024, mais c’est maintenant que son calendrier devient concret : depuis le 11 septembre 2026, les obligations de signalement sont actives — et l’essentiel du règlement tombe le 11 décembre 2027. Pour un éditeur de logiciel ou un fabricant de produit connecté, quinze mois, c’est le temps d’une roadmap produit. Voici ce qui s’applique, échéance par échéance.

Le calendrier

ÉchéanceCe qui s'applique
11 septembre 2026 (actif)Signalement obligatoire des vulnérabilités activement exploitées et des incidents graves — pour les produits déjà sur le marché aussi.
11 décembre 2027Le cœur du règlement : sécurité dès la conception, gestion des vulnérabilités, SBOM, documentation technique, évaluation de conformité et marquage CE.

Depuis le 11 septembre 2026 : signaler, vite

Toute vulnérabilité activement exploitée dans votre produit, et tout incident grave affectant sa sécurité, doivent être notifiés via la plateforme de signalement (ENISA et CSIRT national) selon une cascade stricte :

Tenir 24 heures suppose d’être organisé avant : un canal de réception des signalements (chercheurs, clients), une qualification rapide — exploitée ou non ? grave ou non ? —, un responsable identifié pour déclarer, et des correctifs qui ne partent pas en dernière position du backlog. C’est un processus, pas un outil.

Au 11 décembre 2027 : le produit conforme, ou pas de marché

Les sanctions, et le risque d’avant les sanctions

Le plafond : 15 M€ ou 2,5 % du chiffre d’affaires mondial pour les manquements aux exigences essentielles, avec des paliers inférieurs pour le reste. Mais comme souvent, le marché frappera avant le régulateur : les acheteurs publics et les grands comptes intègrent déjà la conformité CRA dans leurs consultations, et un concurrent marqué CE utilisera votre retard comme argument commercial.

Quinze mois : le rétroplanning réaliste

Le CRA récompense les équipes qui ont déjà une hygiène d’ingénierie : dépendances suivies, CI qui scanne, correctifs rapides. Pour elles, la conformité est surtout un travail de formalisation. Pour les autres, c’est un chantier — et quinze mois, bien employés, y suffisent.

Notre diagnostic CRA établit votre position en une à deux semaines : périmètre, écarts, feuille de route. Et si votre entreprise relève aussi de NIS2, les deux démarches partagent une bonne partie du socle — voir notre accompagnement NIS2.