Cyber Resilience Act
Règlement (UE) 2024/2847 sur la cyberrésilience des produits numériques
Il vise des produits, pas des organisations
C’est ce qui le distingue des textes voisins. Là où NIS2 encadre le fonctionnement d’une entreprise, celui-ci porte sur ce qu’elle vend : objets connectés, logiciels, composants. Le fabricant répond de la sécurité de son produit pendant sa durée de vie.
Un calendrier en trois temps
L’ensemble devient applicable le 11 décembre 2027. Mais deux morceaux arrivent avant : le chapitre sur la surveillance du marché depuis juin 2026, et l’obligation de notification en septembre 2026. Un produit conçu aujourd’hui devra donc s’y conformer bien avant l’échéance générale.
L’échéance la plus proche
Dès le 11 septembre 2026, un fabricant doit signaler toute vulnérabilité activement exploitée dans son produit, simultanément au centre de réponse désigné comme coordinateur et à l’agence européenne de cybersécurité, par une plateforme unique de signalement.
Mise à jour : 14 août 2026 · Le contenu de ce lexique, livré à titre informatif, n’est en aucun cas un avis juridique.
