Toute évaluation de la conformité au titre du règlement (UE) 2024/2847 revient à une question à laquelle le règlement ne peut répondre seul : contre quel texte technique le produit est-il évalué ? L'annexe I fixe des exigences essentielles en une phrase chacune, et l'article 27 dit comment elles deviennent vérifiables : « Les produits comportant des éléments numériques et les processus mis en place par le fabricant qui sont conformes à des normes harmonisées ou à des parties de normes harmonisées dont les références ont été publiées au Journal officiel de l'Union européenne sont présumés conformes aux exigences essentielles de cybersécurité énoncées à l'annexe I qui sont couvertes par ces normes ou parties de ces normes ». La présomption a besoin de trois choses : une norme, rédigée sur demande de la Commission ; son adoption par une organisation européenne de normalisation ; et sa citation au Journal officiel. Cet article est l'état de chacune des trois, lu dans la demande elle-même et chez les organisations qui l'ont acceptée.
La demande
La décision d'exécution C(2025) 618 de la Commission du 3 février 2025 est la demande de normalisation, M/606 dans la numérotation de la Commission, adressée au CEN, au CENELEC et à l'ETSI au titre de l'article 10(1) du règlement (UE) nº 1025/2012. L'article 1 de la décision demande les normes européennes énumérées à l'annexe I de la décision, à l'appui du Cyber Resilience Act, dans les délais que cette annexe fixe : 41 entrées, dont les entrées 1 à 15 et 39 à 41 reviennent au CEN et au CENELEC et les entrées 16 à 38 sont à élaborer conjointement par le CEN, le CENELEC et l'ETSI. L'article 4 fait rendre compte aux trois de l'avancement tous les six mois jusqu'à ce que chaque projet atteigne le stade de l'enquête, puis chaque année, avec un rapport conjoint final au plus tard le 30 octobre 2027 ; l'article 5 fait expirer la décision le 30 novembre 2027. Le CEN et le CENELEC ont annoncé le 1er mai 2025 que les trois organisations avaient accepté la demande le 3 avril 2025, engagées à livrer des normes harmonisées bien à l'avance, au moins un an avant l'entrée en application du CRA.
Les 41 entrées sont de trois sortes. Les propres FAQ de la Commission sur le règlement, question 6.10 dans la version 1.4 du 4 septembre 2026, disent que les organisations de normalisation ont regroupé les 15 normes horizontales en trois livrables, deux dus au plus tard le 30 août 2026 et un au plus tard le 30 octobre 2027, et que les 26 normes verticales, traitées en 31 livrables distincts, sont dues au plus tard le 30 octobre 2026 ; l'atelier du CEN et du CENELEC du 9 avril 2025 a donné les mêmes dates entrée par entrée :
| Entrées | Ce qu'elles sont | Qui rédige | Délai |
|---|---|---|---|
| 1 | Le cadre horizontal : « Exigences de cybersécurité pour les produits comportant des éléments numériques, principes de cyber-résilience », couvrant l'annexe I partie I point 1 | CEN et CENELEC, JTC 13 WG 9 | 30 août 2026 |
| 2 à 14 | Les exigences de sécurité génériques, une par point de l'annexe I partie I point 2, lettres (a) à (m) | CEN et CENELEC, JTC 13 WG 9 | 30 octobre 2027 |
| 15 | La gestion des vulnérabilités, couvrant l'annexe I partie II points 1 à 8 | CEN et CENELEC, JTC 13 WG 9 | 30 août 2026 |
| 16 à 38 | Les normes verticales pour les produits importants de l'annexe III, classe I et classe II | CEN, CENELEC et ETSI conjointement | 30 octobre 2026 |
| 39 à 41 | Les normes verticales pour les produits critiques de l'annexe IV | CEN et CENELEC | 30 octobre 2026 |
Deux dates de ce tableau comptent plus que les autres. Les deux normes horizontales au délai le plus proche, le cadre et la gestion des vulnérabilités, sont celles sur lesquelles toute évaluation de la conformité s'appuiera pour tout produit, et leur délai était le 30 août 2026. Les normes verticales pour les catégories de classe I et de classe II sont dues le 30 octobre 2026, treize mois avant l'application intégrale du règlement le 11 décembre 2027. L'adoption par les organisations n'est pas la citation : l'article 27(6) fait évaluer par la Commission chaque norme adoptée au titre du règlement (UE) nº 1025/2012 avant de publier sa référence, et seule la publication donne la présomption.
Ce qui existe le 12 septembre 2026
La Commission publie, pour chaque acte qui en a une, une page dressant les normes harmonisées citées au Journal officiel sous cet acte ; l'index de ces pages dresse des dizaines d'actes, parmi lesquels le règlement sur les machines, la directive sur les équipements radioélectriques et la directive basse tension. Le 12 septembre 2026, il n'a aucune page pour le Cyber Resilience Act. Quoi que le CEN et le CENELEC aient livré au délai du 30 août, aucune référence à une norme harmonisée au titre du règlement (UE) 2024/2847 n'a été publiée au Journal officiel, et la présomption de conformité de l'article 27 n'est disponible pour aucun produit. StandardOS revérifie cet index chaque mois ; le jour où une page apparaît, cette phrase est corrigée.
Ce n'est pas une lacune que le règlement aurait laissée sans garde. L'article 27(2) permet à la Commission d'adopter des spécifications communes par acte d'exécution lorsqu'une demande « n'a pas été acceptée », lorsque les normes « ne sont pas présentées dans le délai fixé », ou lorsqu'elles « ne sont pas conformes à la demande », et qu'il n'est pas prévu qu'une référence soit publiée « dans un délai raisonnable ». Aucune spécification commune n'a été adoptée. La demande a été acceptée, de sorte que la première de ces conditions est fermée ; que la seconde soit remplie pour les deux normes horizontales dépend de ce que les organisations ont livré au 30 août 2026, ce que leurs rapports semestriels à la Commission diront.
Ce que l'absence signifie pour chaque niveau
Pour un produit du niveau par défaut, l'absence coûte un raccourci, pas une voie. L'article 32(1) permet au fabricant d'évaluer la conformité selon le module A, la procédure de contrôle interne de l'annexe VIII, qu'une norme harmonisée existe ou non ; la norme aurait rendu l'évaluation présomptive, et sans elle le fabricant documente la conformité à chaque exigence de l'annexe I au regard de l'état de la technique qu'il a choisi. Ce que le module A exige réellement a son propre article.
Pour un produit important de classe I, l'absence ferme la voie. L'article 32(2) envoie un produit de classe I vers un organisme notifié, modules B et C ou module H, lorsque le fabricant « n'a pas appliqué ou n'a appliqué qu'en partie des normes harmonisées, des spécifications communes ou des schémas européens de certification de cybersécurité » ou « lorsque ces normes harmonisées, spécifications communes ou schémas européens de certification de cybersécurité n'existent pas ». Ils n'existent pas. Un fabricant de gestionnaire de mots de passe, de client VPN, de routeur ou de toute autre catégorie de classe I n'a donc, aujourd'hui, que la voie tierce vers la conformité, et le registre des organismes notifiés au titre du règlement était vide lorsqu'il a été lu. Les deux changeront avant le 11 décembre 2027, ou le niveau sera inévaluable ce jour-là ; lequel des deux change en premier décide si un fabricant de classe I a besoin du calendrier d'un organisme notifié ou du texte d'une norme.
Pour les produits de classe II et les produits critiques, rien ne change : un organisme notifié ou un schéma de certification a toujours été la voie (article 32(3) et (4)).
Contre quoi construire d'ici là
Les exigences essentielles de l'annexe I s'appliquent à partir du 11 décembre 2027, qu'une norme existe ou non, et l'appréciation des risques de l'article 13 est due pour tout produit quel que soit le niveau. La demande dit au fabricant à partir de quoi les normes seront construites : la norme cadre couvre l'annexe I partie I point 1, les exigences génériques couvrent les treize lettres du point 2, et la norme de gestion des vulnérabilités couvre les huit points de la partie II, de sorte qu'une documentation technique organisée selon ces points aujourd'hui se calquera sur les normes lorsqu'elles seront citées. Les FAQ de la Commission disent au 4.1.7 que l'utilisation des normes harmonisées est volontaire et qu'un fabricant peut démontrer la conformité par d'autres moyens techniques, documentés dans la documentation technique ; les projets du CEN et du CENELEC, une fois au stade de l'enquête, sont publics sur les portails d'enquête des organismes nationaux de normalisation. L'annexe I en liste de contrôle et ce qui entre dans la documentation technique sont les deux pièces à partir desquelles construire ; les niveaux, et quelles catégories sont de classe I, décident si l'absence est un raccourci perdu ou une voie fermée.
Sources
- Règlement (UE) 2024/2847 (CRA), article 13, article 27(1), (2) et (6), article 32(1) à (4), article 71(2), annexe I, annexe VIII.
- Décision d'exécution C(2025) 618 de la Commission du 3 février 2025 relative à une demande de normalisation adressée au CEN, au Cenelec et à l'ETSI en ce qui concerne les produits comportant des éléments numériques, articles 1, 4 et 5.
- Commission européenne, FAQ sur le Cyber Resilience Act, version 1.4 du 4 septembre 2026, questions 4.1.7 et 6.10.
- CEN et CENELEC, « Cyber Resilience Act: Standardization Request Officially Accepted by CEN, CENELEC, and ETSI », publié le 1er mai 2025 ; atelier du CEN et du CENELEC « Cyber Resilience Act and the horizontal standards », 9 avril 2025, pour les catégories et les délais ; STAN4CR, le site de normalisation CRA des organisations de normalisation, pour les sujets attribués au JTC 13 WG 9.
- Commission européenne, normes harmonisées par législation, lu le 12 septembre 2026.
Ceci n'est pas un avis juridique. Les délais d'une demande de normalisation lient les organisations de normalisation, pas les fabricants ; les dates qui lient les fabricants sont celles du règlement.