Contexte
Le Cyber Resilience Act impose des obligations de sécurité et de notification à tout fabricant d’objets connectés vendus en Europe. Une première échéance intervient dès le 11 septembre 2026 : elle concerne uniquement l’obligation de signaler les vulnérabilités activement exploitées et les incidents graves, en 24 heures pour l’alerte initiale et 72 heures pour la notification complète, auprès de l’ENISA et des CSIRT nationaux via la plateforme unique de signalement. Les exigences de fond - sécurité par conception, gestion des vulnérabilités, durée de support, marquage CE - ne deviennent obligatoires que le 11 décembre 2027. L’intention affichée est claire : rendre les objets connectés vendus en Europe réellement plus sûrs.
Problème
Le coût de mise en conformité : documentation technique, gestion des vulnérabilités, durée de support engagée. Cela absorbe une part de budget que peu de petits fabricants peuvent financer sans renoncer à autre chose.
Les grands acteurs disposent déjà des équipes juridiques et produit pour cocher les cases du règlement ; les plus petits, eux, risquent de disparaître ou de se faire racheter dans les prochaines années.
Une réglementation peut très bien réussir sa mission économique, consolider un marché, le professionnaliser, sans réussir sa mission de sécurité, à savoir rendre l’objet réellement plus sûr : ce sont deux résultats distincts, rarement débattus comme tels avant que le texte ne soit voté.
Décision clé
Suivre séparément deux indicateurs : la conformité réglementaire du produit, et sa sécurité réelle telle qu’un audit indépendant la mesurerait.
En pratique
• Identifier précisément les produits concernés par le règlement et leurs éléments numériques, plutôt que de traiter le CRA comme un sujet uniquement logiciel.
• Mettre en place, avant le 11 septembre 2026, un processus interne capable de tenir les délais de signalement : qui détecte, qui qualifie, qui notifie, dans quel ordre.
• Désigner un point de contact identifié pour la relation avec l’ENISA et les CSIRT nationaux, plutôt que de découvrir la procédure au moment du premier signalement réel.
• Ne pas attendre l’échéance de 2027 pour engager les exigences de fond - sécurité par conception, gestion des vulnérabilités, durée de support - qui demandent plus de temps à mettre en place qu’un simple ajustement documentaire.
• Évaluer la dépendance à des sous-traitants ou fournisseurs de composants trop petits pour absorber seuls le coût de mise en conformité, avant que le sujet ne devienne un risque de rupture d’approvisionnement.
• Documenter chaque décision de conformité dans un dossier structuré, consultable en cas de contrôle, plutôt que de la disperser entre plusieurs équipes et plusieurs outils.
Recommandations
Ne jamais confondre conformité réglementaire et sécurité réelle du produit : ce sont deux mesures différentes, qui méritent un suivi séparé.
Toujours préparer le processus de signalement avant la première vulnérabilité activement exploitée, jamais après.
Traiter la dépendance aux petits fournisseurs comme un risque de conformité à part entière, pas seulement comme un risque produit.
Conclusion
Le CRA changera probablement la structure du marché des objets connectés vendus en Europe, en professionnalisant les acteurs qui y restent. Qu’il rende ces objets réellement plus sûrs sur les étagères est une question distincte, qui ne se répondra pas avant plusieurs années de recul - et qui mérite d’être posée maintenant, avant que la première question ne masque la seconde.
Dossier de sécurité Produit offert
Vous n'avez pas encore documenté votre conformité CRA ? Construisez la gratuitement depuis votre dossier de sécurité structuré : cartographie des produits et éléments numériques concernés.
Dossier de sécurité offert (bêta) : Créez gratuitement votre dossier de sécurité.


