Cyber Resilience Act : tous les outils et articles
Règlement (UE) 2024/2847, articles 2 et 30, et considérant 12
Vos clients installent votre logiciel. Le CRA vous impose-t-il le marquage CE ?
- Dans le champ ?
- Oui, s'ils l'installent. Un produit comportant des éléments numériques peut être du logiciel seul.
- Quel texte ?
- Le CRA s'ils l'installent. S'ils se connectent seulement, le considérant 12 renvoie à NIS2.
- À partir de quand ?
- Notification depuis le 11 septembre 2026 ; tout le reste à partir du 11 décembre 2027.
Comment vos clients l'obtiennent-ils ?
Le marquage CE d'un logiciel va sur la déclaration ou sur le site web
L'article 30 est explicite : pour les produits comportant des éléments numériques qui se présentent sous la forme d'un logiciel, le marquage CE est apposé soit sur la déclaration UE de conformité, soit sur le site web accompagnant le produit logiciel. Pas d'étiquette, pas de matériel, et il est apposé avant la mise sur le marché.
La même entreprise, lue sous deux textes
Quel texte
S'ils l'installent: Règlement (UE) 2024/2847, le Cyber Resilience Act
S'ils se connectent seulement: Directive (UE) 2022/2555, telle que transposée par votre État membre
Ce que vous êtes
S'ils l'installent: Le fabricant d'un produit comportant des éléments numériques
S'ils se connectent seulement: Un fournisseur de services d'informatique en nuage, essentiel ou important selon la taille
Marquage et preuves
S'ils l'installent: Marquage CE, déclaration UE de conformité et documentation technique conservée dix ans
S'ils se connectent seulement: Pas de marquage. Les mesures de gestion des risques de l'article 21, et vos informations sur la liste nationale
Signaler un problème
S'ils l'installent: Vulnérabilité activement exploitée ou incident grave : alerte précoce sous 24 heures, notification sous 72
S'ils se connectent seulement: Incident important : alerte précoce 24 heures, notification 72 heures, rapport final sous 1 mois
Règlement (UE) 2024/2847 et directive (UE) 2022/2555, lus au Journal officiel avec leurs rectificatifs. La frontière entre les deux tient au considérant 12 du Cyber Resilience Act, qui est la lecture que l'Union fait de son propre champ d'application et non une disposition normative.
Deux façons d'être prêt
Préparation CRA, 1 500 €, 10 jours ouvrés
Nous délimitons votre produit, listons les écarts au regard de l'annexe I, mettons en place la voie de notification et rédigeons la documentation technique avec vous.
Voir ce qui est couvertPack documentation technique CRA, 2 000 €
La même documentation, rédigée par vous à partir de notre modèle et de votre fiche produit, sans prestation.
Voir le packQuestions fréquentes
- Nous vendons du logiciel sur site et aucun matériel. Devons-nous vraiment apposer le marquage CE ?
- Oui. Un produit comportant des éléments numériques est un produit logiciel ou matériel, et l'article 30 dit où va le marquage pour un logiciel : sur la déclaration UE de conformité, ou sur le site web accompagnant le produit.
- Nous ne faisons que du SaaS. Sommes-nous simplement hors du CRA ?
- En grande partie, et dans NIS2 à la place. Le considérant 12 désigne les modèles de services en nuage comme le SaaS comme relevant de la directive (UE) 2022/2555. L'exception est un cloud qui sert un produit que vous fabriquez : c'est une solution de traitement à distance, et elle revient dans le CRA avec ce produit.
- Nous livrons un produit installé et un produit hébergé. Devons-nous les deux ?
- Oui, et l'un ne remplace pas l'autre. Vous êtes fabricant au titre du CRA pour ce qui est installé et fournisseur de services au titre de NIS2 pour ce qui est hébergé, avec des circuits de notification et des autorités distincts.
- Qu'est-ce qui est dû dès maintenant, avant le 11 décembre 2027 ?
- L'obligation de notification. Depuis le 11 septembre 2026, une vulnérabilité activement exploitée ou un incident grave doit être notifié, d'abord sous 24 heures puis sous 72.