Deux lois européennes de cybersécurité atteignent les sociétés de logiciels à quinze mois d'intervalle, et la plupart des explications les traitent comme des concurrentes ou comme un seul brouillard. Elles ne sont ni l'un ni l'autre. Le règlement sur la cyberrésilience, règlement (UE) 2024/2847, régit des produits. La directive NIS2, directive (UE) 2022/2555, régit des entités. Celle qui vous atteint dépend de ce que vous vendez et de votre taille, et une entreprise peut être sous les deux.
Voici la distinction, les deux tests et les différences pratiques qui comptent quand les deux s'appliquent.
La version en une phrase
- CRA : vous mettez sur le marché de l'UE un produit comportant des éléments numériques (logiciel installé ou téléchargeable, application, bibliothèque, micrologiciel, appareil, et le traitement à distance sans lequel un produit ne fonctionne pas). S'applique au produit et à son fabricant quelle que soit la taille.
- NIS2 : vous êtes une entité de taille moyenne ou plus fournissant un service dans l'un des secteurs listés (informatique en nuage, centres de données, services gérés, places de marché en ligne, moteurs de recherche, réseaux sociaux, DNS et le reste des annexes I et II), ou une entité plus petite qu'un État membre a spécifiquement identifiée. S'applique à l'organisation, pas à un produit.
Le pur logiciel en tant que service est le cas qui tranche pour la plupart des sociétés de logiciels : c'est un service, donc il est hors du CRA par le considérant 12, et il est dans NIS2 si le fournisseur est de taille moyenne ou plus et dans un secteur listé, l'informatique en nuage étant l'évident.
Le tableau de décision
| Vous | CRA | NIS2 |
|---|---|---|
| Vendez un logiciel installé ou téléchargeable, toute taille | Oui, comme fabricant | Seulement si vous êtes aussi une entité de taille moyenne ou plus dans un secteur listé |
| Vendez un appareil contenant du logiciel, toute taille | Oui, comme fabricant | Idem |
| Exploitez une plateforme SaaS, moins de 50 personnes et moins de 10 millions d'EUR de chiffre d'affaires | Non, sauf si un produit que vous mettez sur le marché en dépend | Non, sauf si un État membre vous a identifié |
| Exploitez une plateforme SaaS, 50 personnes ou plus ou 10 millions d'EUR ou plus, nuage ou secteur listé | Non, sauf si un produit en dépend | Oui, comme entité importante ou essentielle |
| Vendez un logiciel installé et exploitez le back-end en nuage sans lequel il ne fonctionne pas, taille moyenne ou plus | Oui, le produit et son traitement à distance | Oui, comme entité, si dans un secteur listé |
| Construisez un logiciel sur mesure pour un client et le lui remettez | Oui, comme fabricant de ce produit | Seulement si vous êtes aussi une entité listée |
La ligne de taille est celle de NIS2 : l'article 2, paragraphe 1, applique la directive aux entités qui sont des moyennes entreprises au sens de la recommandation 2003/361/CE de la Commission ou qui en dépassent les plafonds, c'est-à-dire 50 personnes ou plus ou plus de 10 millions d'EUR de chiffre d'affaires, avec les exceptions propres à la directive pour certaines entités quelle que soit leur taille. Le CRA n'a aucune ligne de taille.
Ce que chacun demande
CRA : les 22 exigences essentielles de l'annexe I intégrées au produit et à sa gestion des vulnérabilités, un dossier technique, une évaluation de la conformité dont la voie dépend du palier du produit, le marquage CE, une période d'assistance d'au moins cinq ans, et la notification au titre de l'article 14 des vulnérabilités activement exploitées et des incidents graves.
NIS2 : les dix mesures de gestion des risques de l'article 21, paragraphe 2, qui pour les secteurs numériques sont détaillées dans le règlement d'exécution (UE) 2024/2690 et se rapportent section par section à un système de management ISO 27001 ; l'enregistrement auprès de l'autorité nationale ; la responsabilité et la formation des organes de direction ; et la notification au titre de l'article 23 des incidents importants.
La forme diffère. Le CRA demande comment est votre produit et ce que vous faites de ses vulnérabilités. NIS2 demande comment votre organisation gère le risque et ce que vous faites des incidents dans vos services.
Les horloges de notification se ressemblent et ne sont pas les mêmes
Les deux utilisent 24 heures, 72 heures et un rapport final, et la ressemblance s'arrête là.
| CRA article 14 | NIS2 article 23 | |
|---|---|---|
| Ce qui déclenche | Une vulnérabilité activement exploitée dans le produit, ou un incident grave affectant la sécurité du produit | Un incident important affectant le service de l'entité |
| Alerte précoce | 24 heures à partir de la connaissance | 24 heures à partir de la connaissance |
| Notification | 72 heures à partir de la connaissance | 72 heures à partir de la connaissance |
| Rapport final | Vulnérabilité : 14 jours après la disponibilité d'une mesure corrective ou d'atténuation. Incident : un mois après la notification de 72 heures | Un mois après la notification de 72 heures |
| Destinataire | Le CSIRT désigné comme coordinateur pour l'État membre du fabricant, et l'ENISA, via la plateforme unique de notification | Le CSIRT ou l'autorité compétente de l'État membre de l'entité, selon les règles nationales |
| En vigueur | 11 septembre 2026, y compris les produits déjà sur le marché | Depuis la transposition nationale, due le 17 octobre 2024 |
Une entreprise sous les deux peut avoir deux obligations à partir d'un seul événement : une vulnérabilité de son produit exploitée (CRA) et l'incident qui en résulte dans son propre service (NIS2), avec deux destinataires et deux points de départ pour le rapport final. Le rapport final de vulnérabilité du CRA ne court pas à partir de la connaissance, et c'est l'erreur la plus fréquente des textes qui fusionnent les deux. Les deux horloges côte à côte, avec les seuils NIS2 qui rendent un incident important, font l'objet d'un article à part.
Les amendes
CRA, article 64 : jusqu'à 15 000 000 EUR ou 2,5 % du chiffre d'affaires annuel mondial pour l'annexe I et les articles 13 et 14 ; jusqu'à 10 000 000 EUR ou 2 % pour les autres obligations des opérateurs ; jusqu'à 5 000 000 EUR ou 1 % pour avoir induit une autorité en erreur. La taille est un facteur obligatoire au titre de l'article 64, paragraphe 5, point c). Détaillé ici.
NIS2, article 34 : les États membres doivent prévoir des maximums d'au moins 10 000 000 EUR ou 2 % du chiffre d'affaires annuel mondial pour les entités essentielles, et d'au moins 7 000 000 EUR ou 1,4 % pour les entités importantes, pour les violations des articles 21 ou 23. « Au moins » parce que c'est une directive : le droit national fixe le plafond réel.
Qui applique
Les deux sont appliqués au niveau national. Pour le CRA, c'est l'autorité de surveillance du marché que chaque État membre désigne et enregistre auprès de la Commission, et le jour où l'article 14 s'est appliqué, sept États sur 27 en avaient enregistré une. Pour NIS2, c'est l'autorité compétente que chaque État membre désigne dans sa transposition, qui dans la plupart des États existait avant la directive et a été étendue à celle-ci.
Ce qu'il faut décider, et écrire
Deux déterminations, d'une page chacune. D'abord la détermination du champ d'application du CRA, que six questions sur ce site produisent sous forme de texte : ce que vous mettez sur le marché, s'il comporte un traitement à distance essentiel, quelle exclusion le cas échéant, quel palier. Ensuite celle de NIS2 : votre taille au sens de la recommandation 2003/361/CE, dans quel secteur de l'annexe I ou II vous vous trouvez le cas échéant, et si la transposition de votre État membre vous ajoute quelle que soit votre taille. Datez les deux et gardez-les ensemble, parce que la réponse à « quelle loi s'applique » est la première chose que l'une ou l'autre autorité lit, et une entreprise qui l'a écrite a déjà répondu à la deuxième question, qui est celle de savoir qui est responsable.
Sources
- Règlement (UE) 2024/2847 (CRA) : articles 2, 3, 13, paragraphe 8, 14, 32, 52, 64, 69, 71, paragraphe 2 ; considérant 12 ; annexes I, III, IV, VII. Lu dans le texte du Journal officiel sur EUR-Lex le 11 septembre 2026.
- Directive (UE) 2022/2555 (NIS2) : article 2, paragraphe 1 (seuil de taille par renvoi à la recommandation 2003/361/CE), article 21, paragraphe 2, article 23, paragraphe 4, points a), b) et d) (délais cités), article 34, paragraphes 4 et 5 (amendes citées), annexes I et II. Lu sur EUR-Lex le 11 septembre 2026.
- Règlement d'exécution (UE) 2024/2690 de la Commission, pour les mesures des secteurs numériques.
Ceci n'est pas un avis juridique. Les deux textes sont sur EUR-Lex ; les numéros d'article sont là pour que vous puissiez vérifier les deux tests au regard de votre propre entreprise.