Cyber Resilience Act

Règlement (UE) 2024/2847 sur la cyberrésilience des produits numériques

Le Cyber Resilience Act est le règlement européen qui impose des exigences de cybersécurité aux produits comportant des éléments numériques, de leur conception à leur mise sur le marché, et pendant toute leur durée de vie.

Il vise des produits, pas des organisations

C’est ce qui le distingue des textes voisins. Là où NIS2 encadre le fonctionnement d’une entreprise, celui-ci porte sur ce qu’elle vend : objets connectés, logiciels, composants. Le fabricant répond de la sécurité de son produit pendant sa durée de vie.

Un calendrier en trois temps

L’ensemble devient applicable le 11 décembre 2027. Mais deux morceaux arrivent avant : le chapitre sur la surveillance du marché depuis juin 2026, et l’obligation de notification en septembre 2026. Un produit conçu aujourd’hui devra donc s’y conformer bien avant l’échéance générale.

L’échéance la plus proche

Dès le 11 septembre 2026, un fabricant doit signaler toute vulnérabilité activement exploitée dans son produit, simultanément au centre de réponse désigné comme coordinateur et à l’agence européenne de cybersécurité, par une plateforme unique de signalement.

Mise à jour : 14 août 2026 · Le contenu de ce lexique, livré à titre informatif, n’est en aucun cas un avis juridique.