CRA : l’état réel du marché, entre PME pas prêtes et plateforme encore en rodage
L’enquête ENISA publiée fin juin 2026 confirme ce que nos missions de cadrage observent sur le terrain : la connaissance du texte progresse, la capacité à s’y conformer beaucoup moins.
Contexte
L’enquête ENISA PME 2026 (194 organisations, 31 pays) confirme un fort écart entre connaissance du CRA et capacité réelle à s’y conformer.
54% des répondants comprennent peu ou pas le processus d’évaluation de conformité.
42% sont déjà en difficulté sur la documentation technique exigée.
La plateforme unique de signalement de l’ENISA, encore en cours de construction, ajoute une inconnue technique au calendrier légal.
Le CRA est connu. C’est presque devenu un lieu commun dans les comités de direction industriels. Ce qui l’est beaucoup moins, c’est la capacité réelle des organisations à transformer cette connaissance en conformité opérationnelle avant le 11 septembre 2026 et c’est précisément ce qu’a mesuré l’ENISA au printemps.
Une enquête, deux chiffres qui comptent
Entre février et mars 2026, l’ENISA a interrogé 194 organisations dans 31 pays, dont 25 États membres de l’UE, pour son enquête dédiée aux PME face au Cyber Resilience Act. Résultat : 54% des répondants déclarent comprendre peu ou pas le processus d’évaluation de conformité, et 42% se disent déjà en difficulté sur la documentation technique attendue. Le constat de l’agence est sans détour : la plupart des PME savent que le règlement arrive, peu sont prêtes à y répondre.
Le problème du parc déjà installé
Ce qui complique la donne pour le 11 septembre, c’est que l’obligation de signalement de l’article 14 ne concerne pas seulement les futurs produits : elle s’applique aussi à ceux déjà commercialisés. Concrètement, cela inclut des composants logiciels en fin de support, parfois maintenus par des tiers qui ont eux-mêmes arrêté leur suivi de sécurité. Surveiller une dépendance qu’on ne maintient plus soi-même, pour pouvoir signaler une vulnérabilité qui y serait activement exploitée, est un exercice que peu d’organisations ont déjà organisé.
La plateforme elle-même n’est pas encore stabilisée
Autre élément à intégrer dans le calendrier : la plateforme unique de signalement de l’ENISA (Single Reporting Platform), prévue par l’article 16, est toujours en construction. L’agence a lancé un appel d’offres et retenu un prestataire pour son développement, avec une période de test annoncée avant le 11 septembre. Autrement dit, même une organisation totalement prête côté process devra composer avec un outil réglementaire encore en rodage côté régulateur.
Ce qu’il faut retenir
L’écart révélé par l’enquête ENISA n’est pas anecdotique, il est structurel : la majorité des PME concernées n’ont pas encore la maturité méthodologique pour documenter leur conformité, et le calendrier légal ne s’ajustera pas à ce retard. Les organisations les plus exposées sont souvent les plus petites, celles qui n’ont ni équipe conformité dédiée ni service juridique en interne pour décrypter le texte.
Insight CyberLead
Sur les cadrages CRA que nous avons menés ce printemps, le blocage le plus fréquent précède même les chiffres de l’enquête ENISA : la plupart des équipes produit n’ont jamais dressé la liste précise de leurs propres produits entrant dans la définition de “produit comportant des éléments numériques”. Tant que cet inventaire n’existe pas, la question de la documentation ou de l’évaluation de conformité ne se pose pas encore. On est en amont du problème que révèle l’enquête. Le vrai chantier de rentrée n’est donc pas juridique, il est factuel : savoir précisément quoi est dans le périmètre avant de discuter de comment s’y conformer.
Ressources CyberLead
Le Dossier de Sécurité CyberLead regroupe vos risques, exigences, cartographies, incidents et plans d’action dans une vision claire, à jour et partageable. Accédez-y gratuitement, commencez en autonomie, puis faites-le évoluer avec un expert Cyberlead.
Vous voyez un post LinkedIn sur le sujet, n’hésitez pas à partager cet article en commentaire !

