Le règlement sur la cyberrésilience, règlement (UE) 2024/2847, applique les mêmes exigences essentielles à tout produit comportant des éléments numériques dans son champ. Ce qui diffère selon le produit, c'est la façon dont vous prouvez que vous les respectez. L'article 32 laisse la plupart des fabricants s'évaluer eux-mêmes ; pour les produits énumérés à l'annexe III il restreint les options, et pour les trois catégories de l'annexe IV il renvoie à la certification européenne. Après la question du champ d'application, que nous avons traitée à part, la suivante est donc : mon produit figure-t-il sur l'une des listes ?

Cet article reproduit les deux listes mot pour mot. Il existe parce que les listes qui circulent sur le web sont souvent celles de la proposition de la Commission de 2022, qui comptait 23 lignes en classe I et 15 en classe II, plaçait les systèmes d'exploitation, les microprocesseurs polyvalents et l'infrastructure à clé publique en classe II, et numérotait tout autrement. Le texte final est plus court et différent, et un fabricant qui classe d'après la proposition obtiendra la mauvaise réponse.

Les trois paliers, et ce que chacun change

Tout ce qui est dans le champ et sur aucune liste est par défaut. Au titre de l'article 32, paragraphe 1, un produit par défaut peut être évalué par le fabricant seul selon la procédure de contrôle interne (module A de l'annexe VIII) ou, s'il le préfère, par l'une des voies faisant intervenir un tiers.

Important, classe I (annexe III, 19 catégories). L'auto-évaluation reste possible seulement si le fabricant applique des normes harmonisées, des spécifications communes ou un schéma européen de certification de cybersécurité au niveau d'assurance au moins « substantiel », et les applique intégralement. Là où ils n'existent pas, ou ne sont appliqués qu'en partie, l'article 32, paragraphe 2, exige un organisme notifié : examen UE de type suivi de la conformité au type (modules B et C), ou assurance qualité complète (module H). En septembre 2026, aucune norme harmonisée au titre du CRA n'a été publiée au Journal officiel, donc aujourd'hui la réponse pratique pour un produit de classe I est un organisme notifié ; et aucun organisme n'a encore été notifié au titre du CRA non plus, de sorte que pour l'instant il n'y a pas de voie à mener à terme, seulement un dossier à préparer.

Important, classe II (annexe III, 4 catégories). Article 32, paragraphe 3 : un organisme notifié selon les modules B et C ou le module H, ou un schéma européen de certification de cybersécurité au niveau d'assurance au moins « substantiel ». L'auto-évaluation n'est pas une option.

Critique (annexe IV, 3 catégories). Article 32, paragraphe 4 : un schéma européen de certification de cybersécurité là où la Commission en a exigé un au titre de l'article 8, paragraphe 1 ; sinon les procédures de la classe II.

Deux choses que le palier ne change pas. Les exigences essentielles de l'annexe I sont les mêmes pour les quatre paliers. Et l'obligation de notification de l'article 14, en vigueur depuis le 11 septembre 2026, s'applique à l'identique à un produit par défaut et à un produit critique : 24 heures pour l'alerte précoce, 72 pour la notification, au CSIRT de votre État membre et à l'ENISA.

Annexe III, classe I : produits importants

Référence Libellé du règlement
Annexe III, classe I, point 1 Systèmes de gestion des identités et logiciels et dispositifs de gestion des accès privilégiés, dont lecteurs d’authentification et de contrôle d’accès et lecteurs biométriques
Annexe III, classe I, point 2 Navigateurs autonomes et intégrés
Annexe III, classe I, point 3 Gestionnaires de mots de passe
Annexe III, classe I, point 4 Logiciels qui recherchent, suppriment ou mettent en quarantaine des logiciels malveillants
Annexe III, classe I, point 5 Produits comportant des éléments numériques avec la fonction de réseau privé virtuel (VPN)
Annexe III, classe I, point 6 Systèmes de gestion de la qualité
Annexe III, classe I, point 7 Systèmes de gestion des informations et des événements de sécurité (SIEM)
Annexe III, classe I, point 8 Gestionnaires de démarrage
Annexe III, classe I, point 9 Infrastructure à clé publique et logiciels d’émission de certificats numériques
Annexe III, classe I, point 10 Interfaces réseau physiques et virtuelles
Annexe III, classe I, point 11 Systèmes d’exploitation
Annexe III, classe I, point 12 Routeurs, modems destinés à la connexion à l’internet et commutateurs
Annexe III, classe I, point 13 Microprocesseurs dotés de fonctionnalités liées à la sécurité
Annexe III, classe I, point 14 Microcontrôleurs dotés de fonctionnalités liées à la sécurité
Annexe III, classe I, point 15 Circuits intégrés spécifiques à l’application (ASIC) et réseaux de portes programmables (FPGA) dotés de fonctionnalités liées à la sécurité
Annexe III, classe I, point 16 Assistants virtuels polyvalents pour maison intelligente
Annexe III, classe I, point 17 Produits domestiques intelligents dotés de fonctionnalités de sécurité, notamment serrures, caméras de sécurité, systèmes de surveillance pour bébé et systèmes d’alarme
Annexe III, classe I, point 18 Jouets connectés couverts par la directive 2009/48/CE du Parlement européen et du Conseil qui présentent des caractéristiques sociales interactives (par exemple, parler ou filmer) ou qui possèdent des fonctions de localisation
Annexe III, classe I, point 19 Produits portables personnels destinés à être portés ou mis sur un corps humain à des fins de surveillance de la santé (suivi par exemple) et auxquels le règlement (UE) 2017/745 ou (UE) 2017/746 ne s’appliquent pas, ou produits portables personnels destinés à être utilisés par et pour les enfants

Annexe III, classe II : produits importants

Référence Libellé du règlement
Annexe III, classe II, point 1 Hyperviseurs et systèmes d’exécution de conteneurs prenant en charge l’exécution virtualisée de systèmes d’exploitation et d’environnements similaires
Annexe III, classe II, point 2 Pare-feu, systèmes de détection et de prévention des intrusions
Annexe III, classe II, point 3 Microprocesseurs résistants aux manipulations
Annexe III, classe II, point 4 Microcontrôleurs résistants aux manipulations

Annexe IV : produits critiques

Référence Libellé du règlement
Annexe IV, point 1 Dispositifs matériels avec boîtier de sécurité
Annexe IV, point 2 «Passerelles pour compteur intelligent» au sein des systèmes intelligents de mesure tels que définis à l’article 2, point 23), de la directive (UE) 2019/944 du Parlement européen et du Conseil et autres dispositifs à des fins de sécurité avancées, y compris pour un traitement cryptographique sécurisé
Annexe IV, point 3 Cartes à puce ou dispositifs similaires, y compris éléments sécurisés

Lire les listes

Elles décrivent des fonctions, pas des types de produits. « Produits comportant des éléments numériques avec la fonction de réseau privé virtuel » attrape un routeur doté d'une fonction VPN, une application VPN et une bibliothèque VPN. « Microprocesseurs dotés de fonctionnalités liées à la sécurité » est plus étroit que « microprocesseurs », que la proposition listait tels quels. Lisez la ligne comme une fonction que votre produit exécute, pas comme une catégorie dans laquelle il est vendu.

Une particularité du texte français. Le sixième point de la classe I se lit « Systèmes de gestion de la qualité » dans la version française du Journal officiel, là où les versions anglaise, allemande, néerlandaise, espagnole et danoise disent toutes « systèmes de gestion de réseau ». Nous le reproduisons tel quel parce que c'est le texte publié ; classez d'après la fonction de gestion de réseau, et gardez la trace de cet écart dans votre dossier.

La classe II est petite et précise. Quatre lignes : hyperviseurs et systèmes d'exécution de conteneurs, pare-feu et systèmes de détection ou de prévention des intrusions, microprocesseurs résistants aux manipulations, microcontrôleurs résistants aux manipulations. Les systèmes d'exploitation, que la proposition mettait en classe II, sont en classe I dans le texte final.

Les produits grand public sont sur la liste. Serrures connectées, caméras de sécurité, systèmes de surveillance pour bébé et systèmes d'alarme, assistants virtuels polyvalents pour maison intelligente, jouets connectés avec interaction sociale ou localisation, et produits portables pour la surveillance de la santé ou pour les enfants sont tous en classe I. Une jeune pousse matérielle qui livre une caméra avec une application est fabricant d'un produit important.

Le logiciel libre a sa propre voie. Article 32, paragraphe 5 : un produit libre et ouvert relevant d'une catégorie de l'annexe III peut encore utiliser la procédure d'auto-évaluation, à condition que la documentation technique soit rendue publique lors de la mise sur le marché.

Les redevances doivent tenir compte de la taille. L'article 32, paragraphe 6, exige que les redevances des procédures d'évaluation de la conformité tiennent compte des intérêts et besoins spécifiques des microentreprises et des petites et moyennes entreprises, y compris les jeunes pousses, et soient réduites en proportion. Posez la question à l'organisme notifié avant d'accepter un devis.

Quoi consigner

La classification fait partie de la détermination du champ d'application et va dans le dossier technique. Une ligne par produit : par défaut, ou l'annexe et le point dont il relève, avec le libellé cité, et la voie de l'article 32 qui en découle. Si un produit pouvait être lu dans une ligne, notez pourquoi vous avez conclu qu'il en relève ou non, parce que ce raisonnement est ce qu'une autorité de surveillance du marché lit en premier, et dans la plupart des États membres cette autorité n'a pas encore été nommée.

Les dates : l'obligation de notification de l'article 14 s'applique maintenant. L'annexe I, le dossier technique, l'évaluation de la conformité et le marquage CE s'appliquent à partir du 11 décembre 2027, et au titre de l'article 69 un produit déjà sur le marché avant cette date n'y est soumis que s'il fait ensuite l'objet d'une modification substantielle.

Depuis le 21 décembre 2025, chacune des 26 catégories a une description technique dans le règlement d'exécution (UE) 2025/2392 de la Commission, et les orientations de la Commission du 27 juillet 2026 disent que la classification se fait par la seule fonctionnalité de base : les 26 descriptions textuellement, avec les six règles et leurs exemples.

Sources

  • Règlement (UE) 2024/2847, annexe III et annexe IV (libellé mot pour mot, appels de note retirés), article 32, paragraphes 1 à 6, article 8, paragraphe 1, article 14, article 69, article 71, paragraphe 2, annexe VIII pour les modules. Lu dans le texte du Journal officiel sur EUR-Lex le 11 septembre 2026.
  • La proposition de la Commission de 2022, COM(2022) 454, pour l'annexe III antérieure que certaines pages reproduisent encore.

Ceci n'est pas un avis juridique. Les listes sont citées pour que vous puissiez classer d'après le texte plutôt que d'après notre lecture.