Le Cyber Resilience Act entre dans une phase concrète. Depuis le printemps 2026, les entreprises qui fabriquent, importent, distribuent ou reconditionnent des produits numériques ne peuvent plus traiter le sujet comme une simple veille réglementaire. Le premier jalon opérationnel arrive le 11 septembre 2026 : les fabricants devront signaler les vulnérabilités activement exploitées et les incidents graves affectant la sécurité de leurs produits via la plateforme européenne de signalement.
La question pratique est donc simple : votre entreprise vend-elle un produit comportant des éléments numériques, et dans quel rôle intervient-elle ? Un éditeur de logiciel, une société qui vend un objet connecté sous sa marque, un importateur de caméras IP, un distributeur de routeurs, un fabricant d’équipements industriels connectés ou une entreprise qui modifie un produit avant de le revendre ne sont pas exposés de la même manière. Mais tous doivent vérifier leur place dans la chaîne de conformité.
Les données Google Ads confirment l’intérêt du sujet. Les requêtes « cyber resilience act » et « cyber résilience act » atteignent chacune 1 900 recherches mensuelles en France, avec une concurrence basse et un CPC haut constaté à 4,99 euros. À Paris, les mêmes requêtes atteignent 480 recherches mensuelles. Le signal est plus qualifié que beaucoup de requêtes cyber générales : le lecteur ne cherche pas seulement une définition, il veut savoir si son produit, son logiciel, son importation ou son contrat est concerné.
L’angle est distinct de NIS2. NIS2 vise des entités et des secteurs. Le Cyber Resilience Act vise d’abord les produits comportant des éléments numériques mis sur le marché de l’Union européenne. Pour une entreprise française, le sujet se traite donc à la fois comme un chantier de conformité produit, un chantier contractuel et un chantier de preuve.
Cet article relève du droit des affaires : contrats commerciaux, responsabilité, clauses fournisseur, documentation de conformité, gestion d’incident, rappel de produit, relation avec les autorités et exposition du dirigeant.
Cyber Resilience Act : pourquoi le sujet devient urgent en 2026
Le règlement européen 2024/2847, dit Cyber Resilience Act ou CRA, a été publié au Journal officiel de l’Union européenne en 2024. Il prévoit une application progressive. Les obligations les plus visibles se déploient entre 2026 et 2027.
L’ANSSI indique que, dès le 11 septembre 2026, les fabricants devront signaler les vulnérabilités activement exploitées et les incidents graves affectant des produits comportant des éléments numériques. Ces signalements passeront par la plateforme unique de signalement gérée par l’ENISA et seront transmis au CSIRT coordinateur national. Pour la France, il s’agit du CERT-FR de l’ANSSI.
Le deuxième jalon est décembre 2027. À cette date, les produits mis sur le marché devront être conformes au CRA. La surveillance du marché sera assurée en France par l’ANFR. L’ANSSI annonce également son implication dans la certification, le soutien technique et la coordination des signalements.
Ce calendrier laisse encore du temps en apparence. En pratique, le délai est court. Un produit déjà en conception, un logiciel embarqué dans une gamme, un équipement importé d’un fabricant extra-européen ou une solution vendue sous marque blanche ne se met pas en conformité en quelques semaines. Il faut qualifier le rôle de l’entreprise, cartographier les produits, revoir la documentation technique, organiser la gestion des vulnérabilités et modifier les contrats.
Quels produits sont concernés ?
Le CRA concerne les produits comportant des éléments numériques. L’ANSSI les définit, en reprenant le règlement, comme des produits logiciels ou matériels et leurs solutions de traitement de données à distance, y compris les composants logiciels ou matériels mis sur le marché séparément.
La catégorie peut donc viser un objet connecté, un routeur, un système domotique, un logiciel autonome, un micrologiciel, un équipement industriel connecté, un composant logiciel vendu séparément, ou une solution de traitement à distance indispensable au fonctionnement du produit.
Ce point est décisif. Une entreprise peut penser qu’elle vend seulement du matériel. Si ce matériel embarque un logiciel, communique avec une application, reçoit des mises à jour ou dépend d’un service distant, l’analyse change. À l’inverse, un service SaaS autonome peut relever d’une autre logique, notamment NIS2, sans entrer automatiquement dans le CRA. La qualification dépend du produit, de sa fonction et de sa mise sur le marché.
Le règlement prévoit aussi des exclusions. Certains dispositifs médicaux, systèmes automobiles, produits d’aviation civile, équipements marins, produits de défense ou produits développés exclusivement pour la sécurité nationale relèvent de régimes spécifiques. Il ne faut donc pas raisonner par secteur de manière trop rapide. Il faut partir de la fiche produit, de son usage, de ses fonctions numériques et de son circuit commercial.
Fabricant, importateur, distributeur : le rôle change les obligations
Le fabricant supporte le coeur des obligations. Il conçoit, développe, fabrique ou fait fabriquer un produit comportant des éléments numériques, puis le met sur le marché sous son nom ou sa marque. Un éditeur de logiciel, un fabricant d’objets connectés, une société qui vend un équipement sous sa marque ou une entreprise qui fait développer une solution pour la commercialiser peuvent entrer dans cette catégorie.
Le fabricant doit intégrer la cybersécurité dès la conception, gérer les vulnérabilités, tenir une documentation technique, organiser l’évaluation de conformité, préparer la déclaration UE de conformité et assurer les mises à jour de sécurité pendant la période de support. Le marquage CE devient un signal de conformité aux exigences du CRA.
L’importateur n’a pas seulement un rôle logistique. Il place sur le marché européen un produit venant d’un pays tiers. Le règlement lui impose de vérifier que le fabricant a accompli certaines démarches : procédure d’évaluation, documentation technique, marquage CE, déclaration UE de conformité, instructions utilisateur et exigences d’information. S’il a des raisons de croire que le produit n’est pas conforme, il ne doit pas le mettre sur le marché.
Le distributeur intervient dans la chaîne de mise à disposition du produit. Il doit, lui aussi, vérifier certains éléments avant de vendre ou mettre à disposition le produit. S’il sait ou doit savoir que le produit présente un risque, il doit agir. Selon les cas, cela peut impliquer l’arrêt de la distribution, l’information du fabricant, la coopération avec les autorités ou des mesures de retrait.
Une entreprise peut aussi basculer d’un rôle à l’autre. Celui qui modifie substantiellement un produit, le revend sous son propre nom ou l’intègre dans un nouveau produit peut être regardé comme fabricant. C’est un risque fréquent pour les marques blanches, les intégrateurs, les distributeurs qui personnalisent fortement un équipement et les sociétés qui assemblent matériel, logiciel et service distant.
Importateur français : les points à vérifier avant de vendre
Un importateur français doit éviter le réflexe dangereux : se contenter d’un bon de commande, d’une fiche technique et d’une promesse commerciale du fournisseur.
Avant la mise sur le marché, il faut demander la déclaration UE de conformité, vérifier le marquage CE, obtenir les informations utilisateur, contrôler l’identité du fabricant, vérifier la documentation disponible et identifier la période de support. Il faut aussi comprendre comment les vulnérabilités seront remontées, qui corrigera, dans quel délai, et comment les utilisateurs seront informés.
Le contrat d’achat ou de distribution doit être revu. Il doit organiser la coopération en cas d’incident, l’accès à la documentation, la prise en charge des correctifs, les frais de rappel, les obligations d’information, la responsabilité du fournisseur et les garanties en cas de non-conformité. Sans clause précise, l’importateur peut se retrouver exposé vis-à-vis de ses clients et des autorités alors que la maîtrise technique du produit se situe chez le fabricant.
Il faut aussi prévoir le cas où le fabricant cesse son activité. Le règlement impose à l’importateur qui en a connaissance d’informer les autorités de surveillance du marché et, autant que possible, les utilisateurs. En pratique, ce risque doit être anticipé dans le contrat : accès aux sources, engagement de support, escrow, documentation minimale, continuité des correctifs, désignation d’un contact de sécurité.
Distributeur ou revendeur : le risque n’est pas neutre
Le distributeur peut croire qu’il n’est concerné que de loin. C’est inexact. Il n’a pas les mêmes obligations que le fabricant, mais il doit vérifier les signaux de conformité avant de vendre.
Si le produit ne porte pas le marquage attendu, si la documentation est absente, si les instructions sont incomplètes, si le fabricant n’est pas identifiable, si une vulnérabilité connue circule ou si le produit présente un risque de cybersécurité significatif, le distributeur ne peut pas fermer les yeux.
Le dossier doit donc être organisé en amont. Pour chaque gamme concernée, le distributeur doit conserver les éléments transmis par le fabricant ou l’importateur, les échanges sur la conformité, les alertes de vulnérabilité, les mesures correctives, les décisions de retrait ou de suspension et les informations données aux clients.
Cette documentation protège l’entreprise. Elle permet de montrer qu’elle a effectué des vérifications raisonnables, qu’elle a réagi à un signal de risque, et qu’elle n’a pas poursuivi la commercialisation d’un produit douteux en connaissance de cause.
Sanctions : retrait du marché et amendes
Le risque n’est pas seulement théorique. L’ANSSI indique que la surveillance du marché sera assurée en France par l’ANFR et que les entreprises ne respectant pas leurs obligations pourront s’exposer à des sanctions.
Les conséquences peuvent être lourdes : retrait du marché, mesures correctives, rappel du produit, interdiction de mise à disposition et amendes pouvant atteindre 15 millions d’euros ou 2,5 % du chiffre d’affaires annuel mondial du fabricant selon les manquements.
Pour une PME, le risque principal n’est pas seulement l’amende maximale. Il peut venir d’une interruption de vente, d’un rappel produit, d’une rupture de contrat avec un client B2B, d’un refus de référencement par une marketplace, d’un assureur qui demande des preuves ou d’un acheteur professionnel qui exige une documentation CRA dans son audit fournisseur.
Le contentieux peut aussi devenir contractuel. Un client professionnel peut reprocher la livraison d’un produit non conforme. Un distributeur peut rechercher la responsabilité de l’importateur. Un importateur peut se retourner contre un fabricant étranger. Une clause limitative de responsabilité peut être discutée si elle vide la garantie de sa substance ou si elle ne couvre pas les obligations réglementaires attendues.
Les pièces à préparer dès maintenant
La conformité CRA se prouve par des documents. Une entreprise doit donc construire un dossier par produit ou par gamme.
Le premier document est la cartographie des produits concernés : nom commercial, version, fabricant, pays d’origine, marque, logiciel embarqué, service distant, composants numériques, clients visés, marché de destination et rôle de l’entreprise.
Le deuxième document est la qualification juridique : fabricant, importateur, distributeur, intégrateur, revendeur sous marque propre ou simple utilisateur professionnel. Cette qualification doit être justifiée. Elle ne doit pas rester dans un échange oral avec le fournisseur.
Le troisième document est le dossier de conformité : déclaration UE, marquage CE, documentation technique disponible, instructions utilisateur, évaluation de conformité, période de support, procédure de mise à jour et procédure de traitement des vulnérabilités.
Le quatrième document est le dossier contractuel : contrat fournisseur, conditions générales, garanties, clauses d’audit, clauses de rappel, clauses de coopération avec les autorités, délais de correction, indemnisation, assurance et loi applicable.
Le cinquième document est le dossier incident : contact sécurité, procédure d’alerte, modèle de notification, répartition des rôles, preuves d’information des clients, journal des décisions et historique des correctifs.
Que faire en cas de vulnérabilité ou d’incident ?
À partir du 11 septembre 2026, le fabricant devra signaler les vulnérabilités activement exploitées et les incidents graves via la plateforme européenne. Mais l’entreprise ne doit pas attendre cette date pour organiser sa réaction.
En cas d’alerte, il faut d’abord identifier le produit et la version concernés. Il faut ensuite qualifier le rôle de chaque acteur : fabricant, importateur, distributeur, prestataire de maintenance, client professionnel. La chaîne doit être claire, car un retard d’information peut aggraver le risque.
Il faut aussi distinguer l’incident produit de l’incident RGPD ou NIS2. Une vulnérabilité affectant un objet connecté peut déclencher une obligation CRA. Si des données personnelles sont compromises, une analyse RGPD s’ajoute. Si l’entreprise est soumise à NIS2, une autre couche de notification peut exister. Les régimes ne se remplacent pas.
Le bon réflexe est de conserver toutes les preuves : alerte reçue, logs, tickets, échanges fournisseur, analyse technique, décision de mise à jour, information des clients, suspension de vente, retrait éventuel, communication aux autorités et mesures de correction.
Paris et Île-de-France : pourquoi l’angle local compte
À Paris et en Île-de-France, beaucoup d’entreprises concernées sont des éditeurs de logiciels, intégrateurs, distributeurs de matériel professionnel, sociétés de cybersécurité, importateurs d’équipements connectés, startups industrielles ou revendeurs B2B.
Le sujet se traite souvent dans l’urgence lors d’un audit client, d’une levée de fonds, d’une cession, d’une réponse à appel d’offres ou d’un incident sécurité. Dans ces situations, l’entreprise doit pouvoir produire rapidement un dossier lisible : produits concernés, rôle juridique, documents de conformité, clauses fournisseur et procédure incident.
Le tribunal compétent dépendra du contrat, du siège des parties, de la clause attributive de compétence et de la nature du litige. En pratique, les contentieux B2B liés aux produits numériques peuvent relever du tribunal de commerce, d’une clause de juridiction ou d’une procédure d’urgence si la commercialisation d’un produit est bloquée.
Un audit juridique ciblé peut donc être utile avant le contrôle. Il permet d’identifier les produits à risque, les contrats faibles, les fournisseurs qui ne transmettent pas de documents, les clauses à renégocier et les preuves à conserver.
Plan d’action en 10 jours
Le premier jour, listez les produits matériels ou logiciels vendus, importés, distribués ou modifiés par l’entreprise.
Le deuxième jour, classez chaque produit : logiciel autonome, produit matériel connecté, composant, solution avec service distant, produit sous marque propre, produit importé ou simple revente.
Le troisième jour, identifiez le rôle de l’entreprise pour chaque produit. Ne raisonnez pas à partir de l’organigramme. Raisonnez à partir de la mise sur le marché.
Le quatrième jour, demandez les documents de conformité aux fabricants et fournisseurs.
Le cinquième jour, relisez les contrats. Les clauses de coopération, support, correctifs, rappel, responsabilité et assurance doivent être compréhensibles.
Le sixième jour, désignez un responsable interne du dossier CRA. Il doit pouvoir dialoguer avec les équipes produit, juridique, achats, sécurité et direction.
Le septième jour, construisez une procédure vulnérabilité. Elle doit prévoir qui reçoit l’alerte, qui qualifie, qui décide, qui notifie, qui informe les clients et qui conserve les preuves.
Le huitième jour, contrôlez les produits importés ou vendus sous marque propre. Ce sont souvent les plus exposés.
Le neuvième jour, préparez un dossier client. Beaucoup d’acheteurs B2B demanderont des preuves avant même les contrôles publics.
Le dixième jour, arbitrez : continuer la vente, suspendre une gamme, renégocier un contrat fournisseur, demander une documentation complémentaire ou lancer un audit produit.
Sources officielles utilisées
Les sources officielles consultées pour cet article sont la page ANSSI « Cyber Resilience Act (CRA) », le règlement (UE) 2024/2847 sur EUR-Lex, la page de mise en oeuvre de la Commission européenne sur le Cyber Resilience Act et la présentation ANFR du dispositif CRA. La recherche Legifrance menée pendant la rédaction n’a pas identifié, à cette date, d’article national consolidé spécifique désignant déjà les sanctions françaises du CRA ; l’analyse retient donc les sources européennes et les pages officielles ANSSI/ANFR disponibles.
Besoin d’un avis rapide sur votre dossier.
Consultation téléphonique en 48 heures avec un avocat du cabinet.
Analyse de vos contrats, de votre rôle dans la chaîne de conformité et de vos pièces à préparer.
Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact.
Le cabinet intervient pour les entreprises à Paris et en Île-de-France.