Juridique mis à jour le 15 septembre 2026 à 09:26 5 min de lecture

Cyber Resilience Act : la sécurité by design devient une obligation

Objet connecté posé sur un bureau d'entreprise, symbole des nouvelles obligations de cybersécurité du Cyber Resilience Act

La réponse en bref

Le Cyber Resilience Act (CRA), règlement européen entré en vigueur en 2024, impose la cybersécurité par conception à tous les produits comportant des éléments numériques vendus dans l'Union européenne. Si vous fabriquez, importez ou distribuez ce type de produits, vous êtes directement concerné : depuis le 11 septembre 2026, le signalement des vulnérabilités activement exploitées et des incidents de sécurité graves est obligatoire (article 14), et la conformité complète, dont le marquage CE cybersécurité, est exigée le 11 décembre 2027. Si votre TPE n'est pas dans ce secteur, vous êtes concerné indirectement : les produits que vous achetez devront être plus sûrs et vos fournisseurs devront se mettre en conformité. Dans tous les cas, il est possible d'agir sans paniquer, à condition d'identifier dès maintenant si vous êtes concerné.

Deux situations très différentes se présentent à une TPE française face à ce règlement européen. Laquelle est la vôtre ?

Suis-je concerné par le Cyber Resilience Act ?

Oui, dans tous les cas. Mais pas de la même manière, et c’est là que tout se joue.

Le Cyber Resilience Act (CRA) s’applique aux produits comportant des éléments numériques : objets connectés, équipements IoT, jouets connectés, assistants domotiques, gestionnaires de mots de passe, logiciels antivirus, et bien d’autres.

Si votre activité consiste à fabriquer, importer ou distribuer ces produits dans l’UE, vous êtes directement concerné. C’est le cas d’un fabricant de dispositifs IoT comme d’un revendeur d’objets connectés.

Si vous n’en vendez pas, vous êtes concerné indirectement, comme acheteur et comme entreprise qui utilise du matériel connecté au quotidien.

Cas 1 : vous fabriquez, importez ou revendez des produits connectés

Vous êtes directement concerné, avec deux échéances précises.

La première est déjà passée. Depuis le 11 septembre 2026, les obligations de signalement sont applicables (article 14 du règlement). Concrètement : toute vulnérabilité activement exploitée et tout incident de sécurité grave concernant vos produits devra être signalé.

La seconde échéance, le 11 décembre 2027, marque l’entrée en application du corps principal des obligations. C’est là qu’intervient la sécurité by design : le produit se conçoit avec la sécurité intégrée dès l’origine, et non sécurisé après coup. Les produits concernés devront aussi porter le marquage CE cybersécurité pour être mis sur le marché européen.

Un point de contexte utile : les normes harmonisées européennes ne sont pas encore référencées. L’ETSI a ouvert à commentaires 17 projets de normes, avec une enquête publique jusqu’à la mi-septembre ou la mi-novembre 2026. Les obligations sont donc définies, mais les référentiels techniques précis se finalisent. C’est le bon moment pour participer à la consultation si vous êtes concerné.

Cas 2 : votre TPE n’a rien à voir avec l’IoT

Vous êtes concerné indirectement, et c’est plutôt une bonne nouvelle.

Le règlement va rendre plus sûrs les produits que vous achetez : box internet, caméras de surveillance, assistant domotique, imprimante connectée. Ceux qui les commercialisent devront se mettre en conformité, et c’est eux qui portent la responsabilité.

Votre rôle se joue à deux niveaux. À l’achat : interrogez vos fournisseurs sur la conformité de leurs produits, privilégiez ceux qui répondent clairement. Au bureau : faites le tour des objets connectés déjà en place, changez les mots de passe par défaut et installez les mises à jour. Deux habitudes simples qui protègent votre activité, sans dépendre d’aucun texte.

Que faire concrètement, sans paniquer ?

Quatre réflexes suffisent, quel que soit votre cas.

  1. Identifiez. Posez la question simple : le produit que vous vendez a-t-il une connexion, un logiciel, une puce ? S’il est commercialisé dans l’UE, il relève probablement du règlement.
  2. Anticipez. Si vos produits relèvent du règlement, structurez votre démarche de conformité dès maintenant, sans attendre la publication des normes finales. La conformité se prépare, elle ne se subit pas.
  3. Vérifiez. En tant qu’acheteur : demandez à vos fournisseurs leur calendrier de conformité. Une réponse claire est un bon signal de sérieux.
  4. Demandez conseil. La Commission européenne publie des ressources officielles sur le règlement, votre organisation professionnelle peut vous orienter, et un expert peut vous accompagner. Sans paniquer : les échéances sont réelles, la première est passée, et la seconde laisse encore du temps pour agir proprement.

Le Cyber Resilience Act ne demande pas à chaque TPE de devenir spécialiste en cybersécurité. Il demande à ceux qui vendent des produits connectés d’assumer leur responsabilité, et aux autres d’acheter plus intelligemment. Deux exigences à votre portée.

Vous voulez vérifier que votre entreprise est prête ? DSR propose un diagnostic gratuit de votre présence en ligne et de vos outils. Et si votre site mérite une remise à niveau, la maquette gratuite vous attend : https://dsr-agency.com

Questions fréquentes

Quelles sont les échéances du Cyber Resilience Act à retenir ?
Le 11 septembre 2026 pour le signalement des vulnérabilités activement exploitées et des incidents de sécurité graves (article 14), le 11 décembre 2027 pour le corps principal des obligations : conception sécurisée et marquage CE cybersécurité.
Quels produits sont concernés par le Cyber Resilience Act ?
Tous les produits comportant des éléments numériques vendus dans l'UE : objets connectés, IoT, jouets connectés, assistants domotiques, gestionnaires de mots de passe, logiciels antivirus. Le champ est large et couvre aussi bien le matériel que certains logiciels.
Que doit faire une TPE qui n'est pas dans ce secteur ?
Vérifier la sécurité des objets connectés utilisés au bureau et interroger ses fournisseurs sur leur conformité au règlement. Les produits achetés deviendront plus sûrs, mais la conformité des fournisseurs se vérifie dès maintenant.

En résumé

Le Cyber Resilience Act, entré en vigueur en 2024, rend la cybersécurité obligatoire pour tous les produits à éléments numériques vendus dans l'Union européenne. Les fabricants, importateurs et distributeurs signalent les vulnérabilités activement exploitées et les incidents graves depuis le 11 septembre 2026, puis respecter la conception sécurisée et le marquage CE cybersécurité au 11 décembre 2027. Pour une TPE hors de ce secteur, l'impact reste indirect : produits achetés plus sûrs, fournisseurs à interroger, objets connectés du bureau à vérifier. L'article détaille les deux cas et les actions concrètes pour anticiper sans paniquer.

Contenu rédigé avec l'aide de l'IA.

Le prochain article, directement chez vous

Ce que vous voulez recevoir

← Tous les articles

On commence par la maquette, gratuite, en un quart d'heure

Votre métier, vos couleurs, vos textes. Sans engagement, et elle est à vous.

Ma maquette gratuite