En vigueur . Les obligations de notification s'appliquent depuis le 11 sept. 2026.

Dites-nous ce que vous vendez. Nous vous disons ce qui s'y applique, et quand.

Les trois dates du règlement sur la cyberrésilience
  1. Organismes notifiés

    Chapitre IV : les organismes d'évaluation de la conformité peuvent être notifiés à partir de cette date.

  2. Obligation de notification

    Article 14 : les vulnérabilités activement exploitées et les incidents graves sont notifiés à partir de cette date, 24 heures pour l'alerte précoce.

  3. Tout le reste

    Les exigences essentielles, la documentation technique et le marquage CE s'appliquent à tout produit mis sur le marché à partir de cette date.

Le Cyber Resilience Act, pour un fabricant de logiciels

Le Cyber Resilience Act atteint tout produit comportant des éléments numériques mis sur le marché de l'UE : l'obligation de notification de l'article 14 depuis le 11 septembre 2026, le reste à partir du 11 décembre 2027.

Que mettez-vous sur le marché de l'UE ?

Répondez ci-dessus pour lire la détermination de votre cas ; l'outil complet reprend vos réponses.

Continuer dans la détermination gratuite

Six outils, gratuits, sans compte

Votre produit est-il dans le champ d'application, et à quel niveau ?

Six questions tirées de l'article 2, de l'article 3, du considérant 12 et des annexes III et IV, avec la description technique de chaque catégorie et le coordinateur de votre État membre.

Chaque obligation, par rôle

Les 85 lignes du règlement qui lient un fabricant, un importateur, un distributeur ou un gestionnaire de logiciels libres, dans les termes du Journal officiel, avec un statut par ligne et la liste de contrôle rédigée en document.

Le calculateur des délais de l'article 14

Les délais de 24 heures, de 72 heures et du rapport final pour les deux déclencheurs, le rapport final ancré là où le règlement l'ancre, les CSIRT coordinateurs des 27 États et le registre des autorités de surveillance.

La documentation technique, l'annexe VII point par point

Ce que le dossier doit contenir, combien des 22 exigences essentielles un produit de classe I doit documenter par rapport à une norme harmonisée qui n'existe pas encore, et ce que StandardOS assemble.

L'annexe I mise en correspondance avec ISO 27001

Chacune des 22 exigences essentielles face aux mesures de l'annexe A qui font tourner le processus derrière elle, et celles que rien dans l'annexe A ne produit : la SBOM, la divulgation publique, la politique de divulgation, les mises à jour gratuites.

Importateurs et distributeurs

Les obligations des articles 19 à 21 pour une entreprise qui revend ou importe un produit comportant des éléments numériques, et les vérifications qui y satisfont.

Chaque modèle gratuit sur une page

Trois dates

S'applique

11 septembre 2026

Article 14 : une vulnérabilité activement exploitée ou un incident grave déclenche une alerte précoce sous 24 heures, une notification sous 72 heures et un rapport final, déposés sur la plateforme unique de notification de l'ENISA. Tout produit dans le champ d'application, y compris ceux déjà sur le marché.

S'applique

11 juin 2026

Chapitre IV : les règles relatives aux organismes notifiés, pour que les organismes d'évaluation de la conformité des produits importants et critiques puissent être désignés. Aucun ne l'était le 11 septembre 2026.

S'applique à partir du

11 décembre 2027

Application intégrale : les exigences essentielles de l'annexe I, l'évaluation de la conformité, la documentation technique, le marquage CE et la période d'assistance, pour tout produit mis sur le marché à partir de ce jour, et pour les produits plus anciens dès qu'ils sont substantiellement modifiés.

Le CRA et le règlement sur l'IA, depuis le 27 juillet 2026

Un produit comportant des éléments numériques peut aussi être un système d'IA à haut risque au titre de l'article 6 du règlement sur l'IA. L'article 12, paragraphe 1, du CRA et, depuis le 27 juillet 2026, l'article 42, paragraphe 3, du règlement sur l'IA modifié réputent un tel système conforme aux exigences de cybersécurité de l'article 15 du règlement sur l'IA lorsque le produit satisfait aux exigences de l'annexe I, partie I, que les processus du fabricant satisfont à la partie II et que le niveau de protection est démontré dans la déclaration UE de conformité au titre du CRA. Une seule évaluation de la conformité, au titre de l'article 43 du règlement sur l'IA, couvre les deux.

Votre produit est-il aussi un système d'IA à haut risque ? La détermination, gratuite

32 articles, d'après les sources primaires

S'applique-t-il à vous, et dans quelle mesure

La notification, depuis le 11 septembre 2026

Constituer le dossier, pour le 11 décembre 2027

L'enregistrement qui fait de l'obligation une page plutôt qu'un projet

StandardOS conserve la détermination du champ d'application, le coordinateur, le déclarant et son suppléant nommés, chaque événement notifiable avec son horodatage de prise de connaissance et ses trois délais, la SBOM, l'évaluation des risques et la documentation technique sous forme d'enregistrements vivants, pour que la première heure d'un incident soit de la saisie, pas de la lecture. La notification est comprise dans l'abonnement ; le pack de documentation technique coûte 5 000 € en plus.

Les dates sont lues dans l'article 71 du règlement et jamais saisies sur cette page. Ceci n'est pas un avis juridique, et le règlement est le texte à lire : Règlement (UE) 2024/2847.