Le 27 juillet 2026, la Commission européenne a publié ses premières orientations officielles sur le Cyber Resilience Act (CRA), fournissant aux fabricants de produits à éléments numériques l'interprétation pratique dont ils ont besoin avant que les obligations de signalement des vulnérabilités et des incidents ne s'appliquent le 11 septembre 2026. La Communication C(2026) 5252, adoptée en vertu de l'article 26 du règlement (UE) 2024/2847, remplace le projet de mars 2026 et tranche les questions que les parties prenantes ont le plus soulevées concernant le périmètre, la modification substantielle, les périodes de support et le signalement. La Commission a publié cette Communication avec son annexe détaillée, et a annoncé la sortie sur sa page de bibliothèque de stratégie numérique.

Bien qu'elles ne soient pas contraignantes, ces orientations constituent le texte de référence auquel les équipes de conformité CE et de sécurité produit seront évaluées à mesure que l'application approche. Elles comportent 67 exemples concrets, cas d'usage, organigrammes et graphiques, et précisent que des orientations ultérieures pourront suivre à mesure que la mise en œuvre soulève de nouvelles questions.

Qui doit agir, et d'ici quand ?

Le CRA s'applique à tout fabricant qui met des produits à éléments numériques sur le marché de l'UE, des babyphones et montres connectées jusqu'aux logiciels de contrôle industriel. Deux échéances dictent l'urgence. Les obligations de signalement des vulnérabilités et des incidents prévues à l'article 14 s'appliquent à partir du 11 septembre 2026, soit environ six semaines après la publication. Les obligations principales de sécurité par conception, de marquage CE et de cycle de vie s'appliquent à partir du 11 décembre 2027. La décision de la Commission de publier maintenant, plutôt que près de l'échéance de 2027, envoie un signal clair : finaliser les préparatifs de conformité avant l'ouverture de la fenêtre de signalement de septembre.

DateCe qui s'applique
10 décembre 2024Entrée en vigueur du CRA (règlement (UE) 2024/2847)
27 juillet 2026La Commission publie les premières orientations au titre de l'article 26, C(2026) 5252
11 septembre 2026Les obligations de signalement des vulnérabilités et des incidents (article 14) s'appliquent
11 décembre 2027Les obligations principales de sécurité par conception, de marquage CE et de cycle de vie s'appliquent

Ce que les orientations clarifient sur le périmètre, le FOSS et le traitement des données à distance

L'annexe traite les quatre questions que le projet de mars 2026 laissait les plus ouvertes. Sur le périmètre, elle trace la ligne pour les solutions de traitement des données à distance et les logiciels libres et open source, les deux catégories où les fabricants se trompaient le plus souvent sur l'applicabilité même du CRA. Sur la modification substantielle, elle explique quand une modification postérieure à la mise sur le marché ramène un produit dans le champ de l'évaluation de conformité. Sur les périodes de support, elle fixe les attentes quant à la durée de diffusion des mises à jour de sécurité après l'expédition d'un appareil. Sur le signalement et l'évaluation des risques, elle opérationnalise l'article 14 afin qu'une équipe de sécurité puisse bâtir un processus de traitement des vulnérabilités exploitable plutôt que de deviner les seuils.

Pour les responsables de la sécurité produit, la conséquence pratique est que les décisions de périmètre prises sur la base du projet de mars doivent désormais être revérifiées au regard du texte final, en particulier pour tout produit qui s'appuie sur un composant de traitement des données à distance ou qui intègre du code open source tiers.

Comment les orientations traitent les microentreprises et les PME

La Commission a construit le document autour des plus petites entreprises, avec 67 exemples concrets, cas d'usage, organigrammes et graphiques concentrés sur les microentreprises et les PME. L'intention est la proportionnalité : une microentreprise qui met sur le marché un appareil connecté ne devrait pas porter la même charge administrative qu'un grand équipementier industriel, mais elle reste redevable des mêmes résultats essentiels de cybersécurité. Les responsables de la sécurité produit dans les PME devraient utiliser les exemples comme un parcours d'auto-évaluation, en parcourant les organigrammes au regard de leur propre portefeuille de produits avant le 11 septembre 2026.

Comment cela s'inscrit dans le Digital Omnibus et ce qui vient ensuite

Ces orientations sont une pièce d'un mouvement de simplification plus large qui inclut la proposition de Digital Omnibus publiée en novembre 2025, qui ajuste plusieurs réglementations numériques dont le CRA. La Commission indique clairement que, au titre de l'article 26, elle envisagera de publier des orientations supplémentaires à mesure que la mise en œuvre soulèvera de nouvelles questions. Les fabricants devraient donc considérer ce texte comme la version un d'une référence vivante, et non comme un texte fermé, et mettre en place un suivi interne pour toute Communication ultérieure.

Une veille continue en temps réel, par juridiction, met au jour ce type d'orientations dès leur publication, plutôt que lorsqu'une revue trimestrielle les rattrape.

Profitez de cette veille en temps réel

Conformité des équipements électriques et électroniques de l'UE : RoHS, RED, CEM et basse tensionEn direct
Surveiller les règles de conformité des produits de l'UE applicables aux équipements électriques et électroniques destinés aux secteurs de la radiocommunication, des télécommunications et des équipements électriques.
Chaque heure Email 10+ actualités
Cette veille en direct a détecté l'actualité que vous lisez.
Activer cette veille gratuitement

Que faire ensuite

Vérifiez l'applicabilité sur l'ensemble de votre portefeuille de produits, confrontez chaque produit aux organigrammes de périmètre et de modification substantielle, confirmez que vos engagements de période de support satisfont aux orientations, et briefez votre équipe de traitement des vulnérabilités avant l'échéance de signalement du 11 septembre 2026. Les obligations du CRA sont désormais fixées par la loi ; la Commission vient de vous indiquer comment elle s'attend à ce que vous les respectiez.