RessourcesCybersécurité7 min

Cyber Resilience Act : votre logiciel ou produit connecté est-il concerné ?

NIS2 régule des entreprises ; le Cyber Resilience Act régule des produits. C’est un changement de logique : pour la première fois, la cybersécurité devient une condition d’accès au marché européen, au même titre que la sécurité électrique d’un appareil. La question n’est donc plus « mon entreprise est-elle assez grosse ? » mais « ce que je vends comporte-t-il du numérique ? ». Voici comment trancher, cas limites compris.

La règle générale

Le CRA (règlement UE 2024/2847) couvre les « produits comportant des éléments numériques » mis sur le marché de l’Union : logiciels et matériels, ainsi que leurs composants, dès lors qu’ils peuvent être connectés directement ou indirectement à un appareil ou à un réseau. Le spectre est volontairement large :

Et le texte ne s’arrête pas aux fabricants : importateurs et distributeurs doivent vérifier la conformité de ce qu’ils mettent sur le marché — la logique habituelle du marquage CE.

Les cas limites qui reviennent tout le temps

Produits « importants » et « critiques » : le niveau au-dessus

Le règlement classe certaines catégories — gestionnaires de mots de passe, pare-feux, VPN, hyperviseurs, systèmes de gestion d’identité, compteurs intelligents… — comme « importantes » ou « critiques », avec une évaluation de conformité renforcée, parfois par un organisme tiers. Si votre produit touche à la sécurité ou à l’identité, vérifiez ces listes en priorité : elles changent le coût et le calendrier de votre mise en conformité.

Le réflexe utile : trancher votre périmètre par écrit, produit par produit, avec la justification. Vos clients grands comptes et les acheteurs publics commencent déjà à poser la question dans leurs consultations — une réponse motivée vaut mieux qu’un « on pense que non » improvisé en soutenance.

Une fois le périmètre tranché, les obligations et leur calendrier sont détaillés dans CRA : obligations et échéances. Pour trancher votre cas : notre diagnostic CRA — et si votre entreprise est aussi dans le périmètre de NIS2, les deux textes se préparent ensemble, voir notre accompagnement NIS2.