Cyber Resilience Act
Règlement (UE) 2024/2847 sur la cyberrésilience des produits numériques
Il vise des produits, pas des organisations
C’est ce qui le distingue des textes voisins. Là où NIS2 encadre le fonctionnement d’une entreprise, celui-ci porte sur ce qu’elle vend : objets connectés, logiciels, composants. Le fabricant répond de la sécurité de son produit pendant sa durée de vie.
Un calendrier en trois temps
L’ensemble devient applicable le 11 décembre 2027. Mais deux morceaux sont déjà en vigueur : le chapitre sur la surveillance du marché depuis juin 2026, et l’obligation de notification depuis le 11 septembre 2026. Un produit conçu aujourd’hui devra donc s’y conformer bien avant l’échéance générale.
L’obligation déjà en vigueur
Depuis le 11 septembre 2026, un fabricant doit signaler toute vulnérabilité activement exploitée dans son produit, et tout incident grave touchant sa sécurité, simultanément au centre de réponse désigné comme coordinateur et à l’agence européenne de cybersécurité, par une plateforme unique de signalement. Les délais sont fixés : alerte précoce sous 24 heures, notification sous 72 heures, puis un rapport final.
Mise à jour : 10 septembre 2026 · Le contenu de ce lexique, livré à titre informatif, n’est en aucun cas un avis juridique.
