[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:fr:votre-produit-est-il-important-ou-critique-au-sens-du-cyber-resilience-act":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"fr","votre-produit-est-il-important-ou-critique-au-sens-du-cyber-resilience-act","Votre produit est-il important ou critique au sens du règlement sur la cyberrésilience ? Les annexes III et IV en entier","Une fois qu'un produit entre dans le champ du CRA, il est par défaut, important (classe I ou II) ou critique, et le palier décide si vous pouvez vous auto-évaluer ou s'il vous faut un organisme notifié. Voici les 19, 4 et 3 catégories mot pour mot depuis le Journal officiel, ce que chaque palier change au titre de l'article 32, et la seule chose que le palier ne change pas.","2026-09-11","\nLe règlement sur la cyberrésilience, règlement (UE) 2024\u002F2847, applique les mêmes exigences essentielles à tout produit comportant des éléments numériques dans son champ. Ce qui diffère selon le produit, c'est la façon dont vous prouvez que vous les respectez. L'article 32 laisse la plupart des fabricants s'évaluer eux-mêmes ; pour les produits énumérés à l'annexe III il restreint les options, et pour les trois catégories de l'annexe IV il renvoie à la certification européenne. Après la question du champ d'application, que [nous avons traitée à part](\u002Farticles\u002Fis-your-product-in-scope-of-the-cyber-resilience-act), la suivante est donc : mon produit figure-t-il sur l'une des listes ?\n\nCet article reproduit les deux listes mot pour mot. Il existe parce que les listes qui circulent sur le web sont souvent celles de la proposition de la Commission de 2022, qui comptait 23 lignes en classe I et 15 en classe II, plaçait les systèmes d'exploitation, les microprocesseurs polyvalents et l'infrastructure à clé publique en classe II, et numérotait tout autrement. Le texte final est plus court et différent, et un fabricant qui classe d'après la proposition obtiendra la mauvaise réponse.\n\n## Les trois paliers, et ce que chacun change\n\nTout ce qui est dans le champ et sur aucune liste est **par défaut**. Au titre de l'article 32, paragraphe 1, un produit par défaut peut être évalué par le fabricant seul selon la procédure de contrôle interne (module A de l'annexe VIII) ou, s'il le préfère, par l'une des voies faisant intervenir un tiers.\n\n**Important, classe I** (annexe III, 19 catégories). L'auto-évaluation reste possible seulement si le fabricant applique des normes harmonisées, des spécifications communes ou un schéma européen de certification de cybersécurité au niveau d'assurance au moins « substantiel », et les applique intégralement. Là où ils n'existent pas, ou ne sont appliqués qu'en partie, l'article 32, paragraphe 2, exige un organisme notifié : examen UE de type suivi de la conformité au type (modules B et C), ou assurance qualité complète (module H). En septembre 2026, aucune norme harmonisée au titre du CRA n'a été publiée au Journal officiel, donc aujourd'hui la réponse pratique pour un produit de classe I est un organisme notifié ; et aucun organisme n'a encore été notifié au titre du CRA non plus, de sorte que pour l'instant [il n'y a pas de voie à mener à terme](\u002Farticles\u002Fthe-eu-s-own-cra-machinery-on-the-day-the-duty-started), seulement un dossier à préparer.\n\n**Important, classe II** (annexe III, 4 catégories). Article 32, paragraphe 3 : un organisme notifié selon les modules B et C ou le module H, ou un schéma européen de certification de cybersécurité au niveau d'assurance au moins « substantiel ». L'auto-évaluation n'est pas une option.\n\n**Critique** (annexe IV, 3 catégories). Article 32, paragraphe 4 : un schéma européen de certification de cybersécurité là où la Commission en a exigé un au titre de l'article 8, paragraphe 1 ; sinon les procédures de la classe II.\n\nDeux choses que le palier ne change pas. Les exigences essentielles de l'annexe I sont les mêmes pour les quatre paliers. Et l'obligation de notification de l'article 14, en vigueur depuis le 11 septembre 2026, s'applique à l'identique à un produit par défaut et à un produit critique : [24 heures pour l'alerte précoce, 72 pour la notification](\u002Farticles\u002Fcra-final-report-clock-does-not-start-when-you-become-aware), au [CSIRT de votre État membre](\u002Farticles\u002Fwhich-csirt-do-you-report-to-under-cra-article-14) et à l'ENISA.\n\n## Annexe III, classe I : produits importants\n\n| Référence | Libellé du règlement |\n| --- | --- |\n| Annexe III, classe I, point 1 | Systèmes de gestion des identités et logiciels et dispositifs de gestion des accès privilégiés, dont lecteurs d’authentification et de contrôle d’accès et lecteurs biométriques |\n| Annexe III, classe I, point 2 | Navigateurs autonomes et intégrés |\n| Annexe III, classe I, point 3 | Gestionnaires de mots de passe |\n| Annexe III, classe I, point 4 | Logiciels qui recherchent, suppriment ou mettent en quarantaine des logiciels malveillants |\n| Annexe III, classe I, point 5 | Produits comportant des éléments numériques avec la fonction de réseau privé virtuel (VPN) |\n| Annexe III, classe I, point 6 | Systèmes de gestion de la qualité |\n| Annexe III, classe I, point 7 | Systèmes de gestion des informations et des événements de sécurité (SIEM) |\n| Annexe III, classe I, point 8 | Gestionnaires de démarrage |\n| Annexe III, classe I, point 9 | Infrastructure à clé publique et logiciels d’émission de certificats numériques |\n| Annexe III, classe I, point 10 | Interfaces réseau physiques et virtuelles |\n| Annexe III, classe I, point 11 | Systèmes d’exploitation |\n| Annexe III, classe I, point 12 | Routeurs, modems destinés à la connexion à l’internet et commutateurs |\n| Annexe III, classe I, point 13 | Microprocesseurs dotés de fonctionnalités liées à la sécurité |\n| Annexe III, classe I, point 14 | Microcontrôleurs dotés de fonctionnalités liées à la sécurité |\n| Annexe III, classe I, point 15 | Circuits intégrés spécifiques à l’application (ASIC) et réseaux de portes programmables (FPGA) dotés de fonctionnalités liées à la sécurité |\n| Annexe III, classe I, point 16 | Assistants virtuels polyvalents pour maison intelligente |\n| Annexe III, classe I, point 17 | Produits domestiques intelligents dotés de fonctionnalités de sécurité, notamment serrures, caméras de sécurité, systèmes de surveillance pour bébé et systèmes d’alarme |\n| Annexe III, classe I, point 18 | Jouets connectés couverts par la directive 2009\u002F48\u002FCE du Parlement européen et du Conseil  qui présentent des caractéristiques sociales interactives (par exemple, parler ou filmer) ou qui possèdent des fonctions de localisation |\n| Annexe III, classe I, point 19 | Produits portables personnels destinés à être portés ou mis sur un corps humain à des fins de surveillance de la santé (suivi par exemple) et auxquels le règlement (UE) 2017\u002F745 ou (UE) 2017\u002F746 ne s’appliquent pas, ou produits portables personnels destinés à être utilisés par et pour les enfants |\n\n## Annexe III, classe II : produits importants\n\n| Référence | Libellé du règlement |\n| --- | --- |\n| Annexe III, classe II, point 1 | Hyperviseurs et systèmes d’exécution de conteneurs prenant en charge l’exécution virtualisée de systèmes d’exploitation et d’environnements similaires |\n| Annexe III, classe II, point 2 | Pare-feu, systèmes de détection et de prévention des intrusions |\n| Annexe III, classe II, point 3 | Microprocesseurs résistants aux manipulations |\n| Annexe III, classe II, point 4 | Microcontrôleurs résistants aux manipulations |\n\n## Annexe IV : produits critiques\n\n| Référence | Libellé du règlement |\n| --- | --- |\n| Annexe IV, point 1 | Dispositifs matériels avec boîtier de sécurité |\n| Annexe IV, point 2 | «Passerelles pour compteur intelligent» au sein des systèmes intelligents de mesure tels que définis à l’article 2, point 23), de la directive (UE) 2019\u002F944 du Parlement européen et du Conseil  et autres dispositifs à des fins de sécurité avancées, y compris pour un traitement cryptographique sécurisé |\n| Annexe IV, point 3 | Cartes à puce ou dispositifs similaires, y compris éléments sécurisés |\n\n## Lire les listes\n\n**Elles décrivent des fonctions, pas des types de produits.** « Produits comportant des éléments numériques avec la fonction de réseau privé virtuel » attrape un routeur doté d'une fonction VPN, une application VPN et une bibliothèque VPN. « Microprocesseurs dotés de fonctionnalités liées à la sécurité » est plus étroit que « microprocesseurs », que la proposition listait tels quels. Lisez la ligne comme une fonction que votre produit exécute, pas comme une catégorie dans laquelle il est vendu.\n\n**Une particularité du texte français.** Le sixième point de la classe I se lit « Systèmes de gestion de la qualité » dans la version française du Journal officiel, là où les versions anglaise, allemande, néerlandaise, espagnole et danoise disent toutes « systèmes de gestion de réseau ». Nous le reproduisons tel quel parce que c'est le texte publié ; classez d'après la fonction de gestion de réseau, et gardez la trace de cet écart dans votre dossier.\n\n**La classe II est petite et précise.** Quatre lignes : hyperviseurs et systèmes d'exécution de conteneurs, pare-feu et systèmes de détection ou de prévention des intrusions, microprocesseurs résistants aux manipulations, microcontrôleurs résistants aux manipulations. Les systèmes d'exploitation, que la proposition mettait en classe II, sont en classe I dans le texte final.\n\n**Les produits grand public sont sur la liste.** Serrures connectées, caméras de sécurité, systèmes de surveillance pour bébé et systèmes d'alarme, assistants virtuels polyvalents pour maison intelligente, jouets connectés avec interaction sociale ou localisation, et produits portables pour la surveillance de la santé ou pour les enfants sont tous en classe I. Une jeune pousse matérielle qui livre une caméra avec une application est fabricant d'un produit important.\n\n**Le logiciel libre a sa propre voie.** Article 32, paragraphe 5 : un produit libre et ouvert relevant d'une catégorie de l'annexe III peut encore utiliser la procédure d'auto-évaluation, à condition que la documentation technique soit rendue publique lors de la mise sur le marché.\n\n**Les redevances doivent tenir compte de la taille.** L'article 32, paragraphe 6, exige que les redevances des procédures d'évaluation de la conformité tiennent compte des intérêts et besoins spécifiques des microentreprises et des petites et moyennes entreprises, y compris les jeunes pousses, et soient réduites en proportion. Posez la question à l'organisme notifié avant d'accepter un devis.\n\n## Quoi consigner\n\nLa classification fait partie de la [détermination du champ d'application](\u002Farticles\u002Fis-your-product-in-scope-of-the-cyber-resilience-act) et va dans le dossier technique. Une ligne par produit : par défaut, ou l'annexe et le point dont il relève, avec le libellé cité, et la voie de l'article 32 qui en découle. Si un produit pouvait être lu dans une ligne, notez pourquoi vous avez conclu qu'il en relève ou non, parce que ce raisonnement est ce qu'une autorité de surveillance du marché lit en premier, et dans la plupart des États membres [cette autorité n'a pas encore été nommée](\u002Farticles\u002Fwho-enforces-the-cyber-resilience-act-in-your-member-state).\n\nLes dates : l'obligation de notification de l'article 14 s'applique maintenant. L'annexe I, le dossier technique, l'évaluation de la conformité et le marquage CE s'appliquent à partir du 11 décembre 2027, et au titre de l'article 69 un produit déjà sur le marché avant cette date n'y est soumis que s'il fait ensuite l'objet d'une modification substantielle.\n\nDepuis le 21 décembre 2025, chacune des 26 catégories a une description technique dans le règlement d'exécution (UE) 2025\u002F2392 de la Commission, et les orientations de la Commission du 27 juillet 2026 disent que la classification se fait par la seule fonctionnalité de base : [les 26 descriptions textuellement, avec les six règles et leurs exemples](\u002Farticles\u002Fdefault-important-or-critical-the-26-technical-descriptions-and-the-core-functionality-test).\n\n## Sources\n\n- Règlement (UE) 2024\u002F2847, annexe III et annexe IV (libellé mot pour mot, appels de note retirés), article 32, paragraphes 1 à 6, article 8, paragraphe 1, article 14, article 69, article 71, paragraphe 2, annexe VIII pour les modules. Lu dans le texte du Journal officiel sur EUR-Lex le 11 septembre 2026.\n- La proposition de la Commission de 2022, COM(2022) 454, pour l'annexe III antérieure que certaines pages reproduisent encore.\n\nCeci n'est pas un avis juridique. Les listes sont citées pour que vous puissiez classer d'après le texte plutôt que d'après notre lecture.\n",1789383974088]