Cyber Resilience Act : tous les outils et articles

Règlement (UE) 2024/2847, articles 2, 3 et 24

Vous écrivez du logiciel qui part dans le produit d'un autre. Que vous demande le CRA ?

Dans le champ ?
Oui. Un composant mis sur le marché séparément est lui-même un produit comportant des éléments numériques.
Quelle classe ?
Par défaut pour les micrologiciels, pilotes et bibliothèques. Les systèmes d'exploitation et gestionnaires d'amorçage sont listés.
À partir de quand ?
Notification depuis le 11 septembre 2026 ; tout le reste à partir du 11 décembre 2027.

Que fournissez-vous ?

Il n'y a pas d'exemption open source

L'article 2 énumère ce à quoi le règlement ne s'applique pas : dispositifs médicaux, diagnostics in vitro, véhicules à moteur, produits certifiés pour l'aviation, équipements marins, pièces de rechange fabriquées selon les mêmes spécifications, et sécurité nationale. Les logiciels libres et open source ne figurent pas sur cette liste. La limite tient à la définition : la mise à disposition sur le marché est la fourniture d'un produit destiné à être distribué ou utilisé sur le marché de l'Union dans le cadre d'une activité commerciale, à titre onéreux ou gratuit.

Un intendant de logiciels libres est une personne morale, autre qu'un fabricant, qui soutient de manière durable le développement de logiciels libres destinés à des activités commerciales et en assure la viabilité. L'article 24 lui donne ses propres obligations, plus légères que celles du fabricant.

Où le logiciel seul est listé

PointClasseDans les termes du règlement
III.I.2Classe IStandalone and embedded browsers
III.I.3Classe IPassword managers
III.I.4Classe ISoftware that searches for, removes, or quarantines malicious software
III.I.7Classe ISecurity information and event management (SIEM) systems
III.I.8Classe IBoot managers
III.I.9Classe IPublic key infrastructure and digital certificate issuance software
III.I.11Classe IOperating systems
III.II.1Classe IIHypervisors and container runtime systems that support virtualised execution of operating systems and similar environments

Règlement (UE) 2024/2847, annexe III, lu au Journal officiel avec ses rectificatifs ; les obligations de notification s'appliquent depuis le 11 septembre 2026.

Deux façons d'être prêt

Préparation CRA, 1 500 €, 10 jours ouvrés

Nous délimitons votre produit, listons les écarts au regard de l'annexe I, mettons en place la voie de notification et rédigeons la documentation technique avec vous.

Voir ce qui est couvert

Pack documentation technique CRA, 2 000 €

La même documentation, rédigée par vous à partir de notre modèle et de votre fiche produit, sans prestation.

Voir le pack

Questions fréquentes

Nous fournissons un micrologiciel à un seul fabricant, sous contrat. Est-ce une mise sur le marché ?
La mise à disposition sur le marché est la fourniture pour distribution ou utilisation dans le cadre d'une activité commerciale, à titre onéreux ou gratuit. Un micrologiciel fourni commercialement à un intégrateur est fourni pour utilisation : vous êtes le fabricant de ce composant.
Notre client appose le marquage CE. Cela couvre-t-il notre composant ?
Non. Sa déclaration couvre son produit. L'article 13, paragraphe 5, lui impose une diligence raisonnable sur les composants qu'il intègre : votre conformité devient une condition d'achat au lieu d'être absorbée.
Qui notifie une vulnérabilité dans notre bibliothèque, nous ou l'intégrateur ?
Les deux ont une obligation. Selon l'article 13, paragraphe 6, le fabricant qui identifie une vulnérabilité dans un composant intégré, y compris open source, la signale à celui qui maintient ce composant. Votre propre obligation de l'article 14 porte sur votre produit.
Qu'est-ce qui est dû dès maintenant, avant le 11 décembre 2027 ?
L'obligation de notification. Depuis le 11 septembre 2026, une vulnérabilité activement exploitée ou un incident grave doit être notifié, d'abord sous 24 heures puis sous 72.

Cette page en:EnglishDeutschNederlandsEspañolDansk