- 22/07/2026
Cyber Resilience Act : ce qui change à partir de septembre 2026
- Par Maéva MARMIN
- 10 min
- ACTUALITE & TENDANCES
Le 21 octobre 2016, une partie d'Internet s'arrête. Twitter, Netflix, GitHub, Reddit : injoignables pendant plusieurs heures pour des millions d'utilisateurs en Europe et sur la côte est des États-Unis. La cause n'est pas une cyberattaque sophistiquée, mais une armée de caméras de surveillance et de routeurs domestiques, infectés parce que leur mot de passe d'usine, souvent "admin/admin", n'avait jamais été changé. Le botnet Mirai venait de démontrer ce que coûte un objet connecté vendu sans sécurité minimale. Près de dix ans après, l'Union européenne referme cette porte avec le Cyber Resilience Act (CRA) et la première échéance contraignante tombe dans quelques semaines.
SBOM (Software Bill of Materials) : inventaire exhaustif et lisible par machine de tous les composants logiciels d'un produit. | Security by design : intégrer la sécurité dès la conception, pas en correctif après coup. | PSIRT : l'équipe dédiée au traitement des vulnérabilités d'un produit. | CVD : la politique de divulgation responsable des failles par des tiers. | Organisme notifié : tiers indépendant habilité à évaluer la conformité des produits les plus sensibles.
Un marché resté sans filet de sécurité
Pendant l'attaque Mirai, aucune loi n'imposait aux fabricants d'objets connectés un socle minimal de sécurité. Chacun faisait comme il voulait : mots de passe non modifiables, ports ouverts par défaut, mises à jour rares ou inexistantes.
Le botnet n'a rien inventé de sophistiqué : il a simplement essayé une soixantaine de mots de passe évidents sur des millions d'appareils, jusqu'à en trouver assez pour saturer Dyn, le fournisseur DNS derrière la moitié du web américain. Ce silence réglementaire, le Cyber Resilience Act vient officiellement de le combler : c'est le premier texte européen à fixer un socle horizontal de cybersécurité pour tout produit comportant des éléments numériques, qu'il s'agisse d'un routeur domestique ou d'un logiciel métier B2B.
Le calendrier, étape par étape
Contrairement à beaucoup de textes européens, le Règlement (UE) 2024/2847 n'entre pas en application d'un seul bloc. Quatre dates structurent sa mise en œuvre.
Ce que la loi exige, noir sur blanc
L'Annexe I du règlement transforme une série de bonnes pratiques en obligations légales. Pour un produit numérique mis sur le marché européen :
- Aucune vulnérabilité exploitable connue à la livraisonConfiguration sécurisée par défaut, surface d'attaque réduite au strict nécessaire.
- Un SBOM tenu à jourInventaire machine-readable de tous les composants logiciels, disponible pour les autorités sur demande.
- Un canal de divulgation coordonnée (CVD)Un moyen public et fiable pour qu'un tiers signale une faille et une équipe pour la traiter.
- 5 ans de mises à jour de sécurité minimumGratuites, sauf durée d'usage prévue plus courte.
« Un mot de passe d'usine non modifiable est, depuis ce règlement, précisément le type de faille que la sécurité dès la conception rend illégale sur le marché européen. »
Qui porte la responsabilité ?
Le réflexe est de penser « objets connectés grand public ». C'est trop restrictif : le CRA s'applique à tout produit comportant des éléments numériques, et la qualification dépend du rôle exact dans la chaîne, pas de la taille de l'entreprise.
Conçoit ou fait concevoir le produit sous sa propre marque. Porte l'essentiel des obligations : SBOM, security by design, support 5 ans.
Met sur le marché de l'UE un produit conçu hors Union. Doit vérifier la conformité avant toute mise en circulation.
Revend un produit déjà mis sur le marché. Obligations plus légères, mais responsable s'il a connaissance d'une non-conformité.
Trois produits, trois niveaux de contrôle
Plus un produit peut causer de dégâts en cas de faille, plus l'évaluation avant mise sur le marché est stricte.
Ce que le texte laisse de côté
FAQ – Questions fréquentes
Le CRA remplace-t-il la directive NIS2 ?
Non, les deux textes sont complémentaires.
NIS2 encadre la gouvernance cyber des organisations elles-mêmes ; le CRA encadre la sécurité des produits mis sur le marché. Un éditeur peut être soumis aux deux textes, sur deux périmètres différents.
Je revends du matériel connecté tiers, suis-je concerné ?
Potentiellement, oui.
Selon votre rôle réel, fabricant, importateur ou distributeur, les obligations diffèrent. Rebadger un produit tiers sous sa propre marque peut vous requalifier en fabricant.
Que faire concrètement avant septembre 2026 ?
Cartographier ses produits et se doter d'un canal de signalement.
Classer ses produits selon les trois niveaux du règlement, démarrer la production d'un SBOM, et disposer d'un processus de notification sous 24h vers le CERT-FR.
Que risque une entreprise non conforme ?
Jusqu'à 15 M€ ou 2,5 % du chiffre d'affaires mondial.
Le montant le plus élevé étant retenu, en cas de violation des exigences essentielles ou des obligations des fabricants.
Anticipez le Cyber Resilience Act :
sécurisez vos produits avec Sæpiens.
Signalement des vulnérabilités sous 24h, SBOM à jour, sécurité dès la conception : le règlement européen impose un nouveau standard aux fabricants, éditeurs et intégrateurs dès septembre 2026. Sæpiens vous accompagne dans la mise en conformité de vos produits et infrastructures : audit de sécurité, cartographie de vos composants logiciels, durcissement des systèmes et mise en place d'un processus de gestion des vulnérabilités opérationnel.
Vos produits et solutions seront-ils prêts pour l'échéance du 11 septembre 2026 ?
ÉVALUER MA CONFORMITÉ