À l’approche du 11 septembre 2026, le Cyber Resilience Act cesse d’être un sujet réservé aux fabricants de logiciels et d’objets connectés. L’importateur établi en France et le distributeur qui met un produit numérique à disposition doivent déjà pouvoir expliquer ce qu’ils ont vérifié, quels documents ils détiennent et quelle procédure ils appliqueront si une vulnérabilité est découverte. Une vente réalisée sans dossier de conformité peut devenir un problème de retrait, de rappel, de rupture contractuelle ou de responsabilité.
Le règlement (UE) 2024/2847 vise les produits comportant des éléments numériques : matériel connecté, logiciel vendu séparément, composant, équipement professionnel, objet domotique ou solution de traitement à distance indispensable à une fonction du produit. Le calendrier est progressif, mais la préparation contractuelle et documentaire ne peut pas attendre la date de plein effet. Un importateur qui fait entrer un produit fabriqué hors de l’Union ou un revendeur qui distribue une gamme sous la marque d’un tiers doit qualifier son rôle avant toute mise sur le marché.
La question utile n’est donc pas seulement de savoir si le fabricant a apposé un marquage CE. Il faut identifier le produit, le fabricant réel, la chaîne d’approvisionnement, la période d’assistance, les procédures de correction et les preuves disponibles. Le présent article traite le cas distinct de l’importateur et du distributeur, sans confondre leurs obligations avec celles du fabricant. Pour une entreprise parisienne ou francilienne, cette vérification peut être déclenchée par un appel d’offres, un audit client, une mise en référencement ou une alerte de cybersécurité.
I. Importateur ou distributeur : comment savoir ce que le CRA impose avant la vente ?
A. Importateur : quels documents et contrôles faut-il obtenir avant la mise sur le marché ?
Le premier travail consiste à qualifier précisément le rôle de l’entreprise. Le règlement distingue le fabricant, le mandataire, l’importateur et le distributeur. L’importateur est établi dans l’Union européenne et met sur le marché un produit comportant des éléments numériques fabriqué en dehors de l’Union. Le distributeur appartient à la chaîne d’approvisionnement et met le produit à disposition sans en modifier les propriétés. La différence ne dépend pas du titre utilisé dans le contrat commercial. Elle dépend du chemin réel du produit et de la première mise à disposition sur le marché de l’Union.
Cette qualification doit être reprise produit par produit. Une société française qui achète directement des caméras IP à un fabricant chinois pour les revendre en France est susceptible d’être importatrice. Une société qui achète les mêmes caméras auprès d’un importateur européen et les revend sans modification intervient plutôt comme distributeur. Une société qui appose sa propre marque, fait développer un logiciel embarqué ou modifie une fonction de sécurité peut basculer vers les obligations du fabricant. L’article 21 du CRA prévoit en effet, dans une formulation directement applicable, qu’« un importateur ou un distributeur est considéré comme un fabricant […] lorsqu’il met un produit comportant des éléments numériques sur le marché sous son propre nom ou sa propre marque, ou lorsqu’il apporte une modification substantielle ». La source officielle est le règlement (UE) 2024/2847 sur EUR-Lex.
L’importateur doit ensuite constituer un dossier de pré-commercialisation. L’article 19 du CRA pose une règle simple : « Un importateur ne met sur le marché que des produits comportant des éléments numériques conformes aux exigences essentielles de cybersécurité ». Ce principe ne transforme pas l’importateur en laboratoire technique, mais il lui interdit de se contenter d’une déclaration commerciale vague du fournisseur. Il doit obtenir des éléments vérifiables et organiser la conservation de ces éléments.
Avant la première vente, le dossier devrait comprendre au minimum :
- l’identité complète du fabricant et son adresse de contact dans l’Union lorsqu’elle est requise ;
- la référence exacte du produit, sa version logicielle, son numéro de lot ou de série et ses composants numériques ;
- la déclaration UE de conformité et le marquage CE réellement associé au produit ;
- la preuve que la procédure d’évaluation de la conformité prévue par le CRA a été menée ;
- la documentation technique ou, à défaut, une procédure contractuelle permettant de l’obtenir rapidement ;
- les informations et instructions destinées à l’utilisateur dans une langue compréhensible ;
- la période d’assistance annoncée, le calendrier des mises à jour et le point de contact chargé des vulnérabilités ;
- les conditions de retrait, de rappel et d’information des clients en cas de non-conformité.
Le marquage CE ne doit pas être traité comme une preuve isolée. Il faut vérifier qu’il correspond à la bonne référence et à la bonne version du produit. Une photographie d’étiquette récupérée dans un catalogue ne suffit pas à établir que le lot importé est couvert. L’importateur doit aussi vérifier que les coordonnées du fabricant, les instructions et la déclaration sont cohérentes. Une différence de version, de nom commercial ou de composant peut rendre le dossier inopérant lors d’un contrôle.
Le contrôle doit porter sur la chaîne logicielle. Un matériel peut dépendre d’une application mobile, d’un service distant, d’un micrologiciel ou d’un mécanisme de mise à jour. Si l’absence du service à distance empêche une fonction du produit, cette dépendance doit être identifiée. Il faut demander qui développe le service, qui corrige la vulnérabilité, qui diffuse la mise à jour et qui avertit les utilisateurs. Un contrat qui ne vise que le boîtier physique laisse une zone de risque si la faille se trouve dans l’application ou dans le serveur indispensable.
La période d’assistance mérite une vérification autonome. Le fabricant doit annoncer une période pendant laquelle les vulnérabilités sont traitées. L’importateur doit pouvoir expliquer cette période à ses clients et vérifier qu’elle correspond à la durée de commercialisation annoncée. Une promesse de support « pendant toute la durée de vie » sans définition de la durée ni du niveau de correction crée une incertitude contractuelle. Il faut identifier la date de fin, les versions couvertes, les modalités d’alerte et le délai de mise à disposition des correctifs.
La preuve du contrôle est aussi importante que le contrôle lui-même. L’article 23 du CRA impose aux opérateurs économiques de pouvoir communiquer l’identité de leur fournisseur et, lorsqu’ils la connaissent, celle des opérateurs auxquels ils ont fourni le produit. Les informations doivent rester disponibles pendant dix ans à compter de la fourniture et pendant dix ans à compter de la fourniture à leur propre client. L’importateur doit donc conserver les factures, bons de livraison, lots, échanges de conformité, certificats, versions, alertes et décisions de suspension dans un espace organisé.
Le droit français renforce cette exigence de traçabilité. L’article L. 411-1 du Code de la consommation prévoit que, dès la première mise sur le marché, les produits et les services doivent répondre aux prescriptions de sécurité et que le responsable de cette première mise sur le marché vérifie leur conformité. Le texte ajoute qu’à la demande des agents habilités, il « justifie des vérifications et contrôles effectués ». Un importateur qui ne peut produire aucun dossier risque donc de rencontrer une difficulté probatoire même s’il soutient que le fabricant étranger lui avait affirmé que tout était conforme.
Le contrat d’importation doit traduire ces exigences. Il doit prévoir l’accès aux documents, la notification immédiate des vulnérabilités, la coopération avec les autorités, la fourniture des correctifs, la prise en charge des frais de retrait ou de rappel, la conservation des preuves, l’assurance et l’indemnisation des conséquences d’une non-conformité. Une clause générale de garantie ne suffit pas toujours. Il faut savoir qui répond dans les heures qui suivent une alerte, qui peut décider de suspendre la vente et qui paie les frais de communication aux clients.
Les clauses de continuité doivent aussi couvrir la disparition du fabricant. L’article 19 prévoit des obligations particulières lorsque l’importateur apprend que le fabricant a cessé ses activités. Il doit alors informer les autorités de surveillance du marché et, dans la mesure du possible, les utilisateurs. Le contrat doit anticiper ce scénario : contact de secours, accès aux mises à jour, conservation d’une copie des documents, mécanisme d’escrow lorsque le logiciel est indispensable, transfert des droits d’utilisation des correctifs et identification d’un fournisseur de remplacement.
Dans la relation entre professionnels, les articles 1103 et 1104 du Code civil et du Code civil sur la bonne foi contractuelle donnent un cadre utile. Le premier dispose que « les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits ». Le second prévoit que « les contrats doivent être négociés, formés et exécutés de bonne foi ». Ces textes ne remplacent pas les obligations CRA, mais ils justifient une rédaction précise des engagements de conformité, d’alerte et de coopération.
L’importateur doit enfin éviter de présenter le produit comme sûr sur la seule base d’un argument marketing. L’article L. 441-1 du Code de la consommation interdit de tromper le contractant notamment sur « l’aptitude à l’emploi, les risques inhérents à l’utilisation du produit, les contrôles effectués, les modes d’emploi ou les précautions à prendre ». Une fiche commerciale qui promet des mises à jour ou une certification inexistante peut donc aggraver la responsabilité de l’entreprise.
B. Distributeur : quelles vérifications effectuer lorsque les pièces manquent ?
Le distributeur n’a pas la même mission que l’importateur, mais son rôle n’est pas passif. L’article 20 du CRA prévoit que, lorsqu’ils mettent un produit à disposition, « les distributeurs agissent avec la diligence requise en ce qui concerne les exigences énoncées au présent règlement ». Avant la vente, ils doivent vérifier le marquage CE, certaines obligations du fabricant et de l’importateur, ainsi que la remise des documents nécessaires.
Pour un revendeur, la vérification doit être opérationnelle. Il faut contrôler le produit physiquement ou dans son conditionnement, puis comparer les informations avec le dossier transmis par le fabricant ou l’importateur. Le distributeur doit vérifier la présence du marquage CE, les coordonnées utiles, les instructions, la période d’assistance et la référence du produit. Il doit aussi s’assurer que le fabricant et l’importateur ont communiqué les documents que l’article 20 vise. Cette étape peut être intégrée dans une fiche d’entrée en stock avec la date, le responsable, la version contrôlée et les pièces jointes.
La diligence ne signifie pas que le distributeur doit refaire toute l’évaluation de cybersécurité. Elle signifie qu’il ne peut pas ignorer un signal visible ou une information qui lui est communiquée. Si la documentation manque, si le marquage est incohérent, si l’importateur est introuvable, si une version différente est livrée ou si le fabricant refuse de préciser la période de support, la vente doit être suspendue jusqu’à clarification. Le risque vient surtout de la poursuite de la distribution après l’apparition d’un doute sérieux.
L’article 20 prévoit expressément que le distributeur qui considère, ou a des raisons de croire, qu’un produit ou les processus du fabricant ne sont pas conformes ne le met pas à disposition tant que la conformité n’est pas rétablie. Lorsqu’un risque important apparaît, il doit informer le fabricant et les autorités de surveillance du marché sans retard injustifié. Si le produit a déjà été vendu, il doit contribuer aux mesures correctives, au retrait ou au rappel lorsque cela est nécessaire. Le distributeur doit donc avoir une procédure d’escalade, même s’il ne dispose pas d’équipe de sécurité interne.
La procédure peut être courte. Elle doit identifier le destinataire de l’alerte, le délai de réponse, la personne qui bloque les commandes, le responsable de la relation avec l’importateur et le responsable qui conserve les preuves. Elle doit prévoir un registre des décisions : alerte reçue, analyse effectuée, lots concernés, ventes suspendues, clients informés, réponse du fabricant et date de réouverture de la distribution. Une procédure non datée ou jamais testée sera difficile à défendre lorsqu’un client demande la chronologie exacte.
Le distributeur doit également transmettre les informations pertinentes dans la chaîne. L’article L. 411-2 du Code de la consommation prévoit qu’un opérateur qui connaît, après avoir acquis ou cédé des produits, une non-conformité portant sur une qualité substantielle « en informe sans délai, par tous moyens dont il peut justifier, celui qui lui a fourni ces produits et ceux à qui il les a cédés ». La conservation de la preuve de l’envoi est donc essentielle : courriel identifié, accusé de réception, message dans le portail fournisseur ou courrier recommandé selon la gravité.
Le non-respect d’une obligation d’information peut avoir des conséquences pénales dans le cadre du Code de la consommation. L’article L. 451-1 prévoit qu’un opérateur qui ne procède pas à l’information prévue à l’article L. 411-2 encourt une peine d’un an d’emprisonnement et de 150 000 euros d’amende. L’article L. 451-5 permet, dans les conditions prévues par le texte, de porter le montant de l’amende à 10 % du chiffre d’affaires moyen annuel en fonction des avantages tirés du délit. Ces dispositions ne constituent pas une grille automatique des sanctions CRA, mais elles montrent pourquoi une entreprise doit traiter les alertes et la traçabilité comme des obligations réelles.
Le distributeur doit distinguer une simple demande de document d’un risque de cybersécurité important. Une déclaration UE absente n’a pas la même urgence qu’une faille activement exploitée sur une version vendue à un hôpital ou à une entreprise d’Île-de-France. Mais les deux situations doivent laisser une trace. Le dossier doit permettre de démontrer ce que l’entreprise savait au moment de la vente et la décision qu’elle a prise à partir de cette information.
Le risque de requalification doit aussi être contrôlé. Une marketplace ou un revendeur qui vend sous sa propre marque peut être regardé comme fabricant. Un intégrateur qui installe un logiciel différent, modifie le firmware, désactive une fonction de sécurité ou assemble un produit avec un service distant peut apporter une modification substantielle. L’article sur la modification substantielle et le basculement vers le statut de fabricant détaille ce risque sous cet angle. Le distributeur qui personnalise une gamme ne doit pas se présenter comme simple revendeur sans analyser ses actes techniques et commerciaux.
La responsabilité civile du fournisseur peut s’ajouter au régime CRA. L’article 1245 du Code civil dispose que « le producteur est responsable du dommage causé par un défaut de son produit, qu’il soit ou non lié par un contrat avec la victime ». L’article 1245-5 assimile au producteur, dans certaines conditions, la personne qui importe un produit dans la Communauté européenne en vue d’une vente ou d’une autre forme de distribution. Un importateur français ne peut donc pas compter sur l’éloignement du fabricant étranger pour rendre toute action impossible.
La Cour de cassation a rappelé, dans son arrêt de première chambre civile du 21 octobre 2020, pourvoi n° 19-18.689, que « la mise en circulation du produit correspond à l’entrée dans le processus de commercialisation » et qu’un produit fabriqué en série est mis en circulation à la date de commercialisation du lot auquel il appartient. L’arrêt est accessible sur le site officiel de la Cour de cassation. Pour un importateur, cette règle aide à fixer la date du produit, la version concernée et le régime applicable lorsque le litige survient plusieurs années après la première livraison.
L’article 1245-6 du Code civil prévoit en outre que, si le producteur ne peut être identifié, le vendeur ou tout autre fournisseur professionnel peut être responsable du défaut de sécurité dans les mêmes conditions, sauf à désigner son propre fournisseur ou le producteur dans le délai prévu. L’importateur et le distributeur doivent donc conserver la chaîne d’approvisionnement et ne pas perdre les informations d’identité derrière une marketplace ou une succession de grossistes.
II. Vulnérabilité ou non-conformité : quelles preuves, quels recours et quels délais ?
A. Que faire dès qu’une vulnérabilité ou un défaut de conformité est connu ?
Une alerte doit être traitée en distinguant quatre questions : quel produit est concerné, quel rôle joue l’entreprise, quel risque est identifié et quelle mesure immédiate protège les utilisateurs. Il ne faut pas attendre une expertise complète pour suspendre une vente lorsqu’un signal crédible révèle que la conformité déclarée est absente ou qu’une vulnérabilité expose directement le produit.
À partir du 11 septembre 2026, l’article 14 du CRA devient applicable. Il prévoit que « un fabricant notifie toute vulnérabilité activement exploitée contenue dans le produit comportant des éléments numériques dont il prend connaissance simultanément au CSIRT désigné comme coordinateur […] et à l’ENISA ». L’alerte précoce doit être transmise sans retard injustifié et au plus tard 24 heures après la connaissance de la vulnérabilité. La notification principale intervient au plus tard 72 heures après cette connaissance. Un rapport final suit la mise à disposition d’une mesure de correction ou d’atténuation dans le délai prévu par le texte. L’entrée en application progressive et le calendrier officiel sont rappelés par l’ANSSI dans son cadre réglementaire du CRA.
Ces obligations de notification pèsent d’abord sur le fabricant. L’importateur ou le distributeur n’est pas automatiquement chargé de remplir la notification à la place du fabricant. En revanche, il doit remonter immédiatement l’information, préserver les preuves, arrêter la mise sur le marché ou la mise à disposition lorsque le produit présente un risque, coopérer avec les autorités et informer les personnes nécessaires. S’il porte sa propre marque ou a apporté une modification substantielle, l’article 21 peut lui appliquer les obligations du fabricant, y compris l’article 14.
La première décision interne doit être une décision de gel proportionnée. Elle peut concerner une version, un lot, une référence, un canal de distribution ou toute la gamme. Il faut éviter la destruction des preuves : captures de l’alerte, ticket fournisseur, journaux de mise à jour, numéro de série, factures, liste des clients, version du logiciel, analyse du risque et échanges avec le fabricant doivent être conservés. Le gel commercial et la préservation de la preuve peuvent être conduits en même temps.
La deuxième décision consiste à informer le fabricant ou l’importateur par un canal qui permet de démontrer la réception. Le message doit décrire le produit, la version, la nature de la vulnérabilité, la date de découverte, les clients potentiellement exposés, les mesures déjà prises et la demande de réponse. Il faut demander un interlocuteur sécurité, un délai de correction, une instruction de communication et la confirmation de la notification éventuelle aux autorités.
La troisième décision consiste à qualifier les autres régimes juridiques. Une vulnérabilité peut entraîner une atteinte à des données personnelles, un incident de sécurité d’un système d’information, une interruption de service, une atteinte au secret des affaires ou une violation de contrat. Le CRA n’efface pas le RGPD, la directive NIS2, les clauses de confidentialité ou les obligations d’assurance. Chaque régime doit être analysé selon les faits, les acteurs et les délais qui lui sont propres.
Le distributeur qui a déjà vendu le produit doit préparer une communication client mesurée. Il ne doit ni minimiser le risque ni diffuser une information technique non vérifiée. Le message peut indiquer la référence, la version concernée, la consigne de suspension ou de mise à jour, le canal d’assistance et le point de contact. Les clients professionnels peuvent demander si leurs propres systèmes ou données sont exposés. Les réponses doivent rester cohérentes avec l’analyse du fabricant et les consignes de l’autorité.
Lorsque la correction est disponible, la décision de reprise doit être documentée. Il faut vérifier la version corrigée, la date de publication, les tests effectués, la compatibilité, la mise à jour des instructions et les éventuelles limitations. Le distributeur ne doit pas réouvrir les ventes uniquement parce qu’un fichier est annoncé comme correctif. Il doit pouvoir relier la correction au produit et au défaut identifiés.
Les autorités peuvent demander des documents et des données utiles. L’article 53 du CRA prévoit que les autorités de surveillance du marché, sur demande motivée, ont accès aux données nécessaires pour évaluer la conception, le développement, la production et le traitement des vulnérabilités, y compris la documentation interne de l’opérateur économique. Un importateur ou un distributeur doit donc organiser ses dossiers pour répondre sans délai inutile, dans une langue comprise par l’autorité, avec des documents datés et identifiables.
La surveillance française sera organisée dans le cadre du dispositif national annoncé par l’ANSSI. L’entreprise doit connaître son interlocuteur, son fournisseur, le fabricant réel et le canal de signalement applicable. Une procédure qui renvoie simplement vers « le service informatique » ne suffit pas lorsque le dirigeant doit décider d’un retrait, d’une information client ou d’une réponse à une autorité.
Le risque contractuel doit être traité en parallèle. L’article 1217 du Code civil donne au créancier d’une obligation imparfaitement exécutée plusieurs options : « refuser d’exécuter ou suspendre l’exécution de sa propre obligation », poursuivre l’exécution forcée, obtenir une réduction du prix, provoquer la résolution du contrat ou demander réparation. Dans un contrat de distribution, la suspension des commandes, la retenue d’un paiement ou la demande de remplacement doivent toutefois respecter le contrat, la proportionnalité et les règles de preuve.
L’article 1231-1 du Code civil prévoit que le débiteur peut être condamné à des dommages et intérêts en cas d’inexécution ou de retard, sauf force majeure. L’entreprise doit donc réunir les éléments qui relient la non-conformité au préjudice : ventes bloquées, frais d’analyse, coûts de rappel, pénalités client, perte de marge, dépenses de communication, interruption d’exploitation ou atteinte à l’image. Une demande globale sans chronologie ni justificatifs est plus difficile à faire aboutir.
Les mesures d’urgence doivent être conservées dans une chronologie unique. Elle devrait indiquer l’heure de l’alerte, l’heure de la qualification, l’heure du gel, les interlocuteurs contactés, les lots visés, les clients informés, les réponses reçues, les actions correctives et la décision finale. Cette chronologie protège l’entreprise si elle doit démontrer qu’elle a réagi rapidement, mais elle peut aussi révéler une inertie. Il faut donc la commencer dès le premier signal crédible.
B. Comment protéger l’entreprise par la responsabilité, le contrat et la preuve ?
Un produit numérique défectueux peut donner lieu à plusieurs fondements. Le contrat de vente ou de distribution encadre la conformité promise, la livraison, les mises à jour et les garanties. Le régime de responsabilité du fait des produits défectueux peut s’appliquer lorsqu’un défaut cause un dommage. La responsabilité extracontractuelle peut être discutée en présence d’une faute distincte. Une violation de la réglementation peut aussi déclencher une mesure administrative, une sanction ou un rappel. L’entreprise doit éviter de choisir trop vite un seul fondement et perdre les autres preuves utiles.
L’article 1245-3 du Code civil définit le défaut : « un produit est défectueux au sens du présent chapitre lorsqu’il n’offre pas la sécurité à laquelle on peut légitimement s’attendre ». Le texte demande de tenir compte de la présentation du produit, de l’usage raisonnablement attendu et du moment de sa mise en circulation. Pour un produit connecté, la sécurité ne se limite pas à l’absence d’un choc physique. Elle peut inclure l’authentification, la gestion des mises à jour, la protection d’une interface, la réaction à une vulnérabilité connue et les informations données à l’utilisateur.
La Cour de cassation, dans son arrêt de première chambre civile du 27 juin 2018, pourvoi n° 17-17.469, a rappelé que « la simple imputabilité du dommage au produit incriminé ne suffit pas à établir son défaut ni le lien de causalité entre ce défaut et le dommage ». La décision, publiée au Bulletin, est disponible sur le site officiel de la Cour de cassation. Cette règle est importante pour une faille informatique : le fait qu’un produit ait été utilisé au moment d’un incident ne prouve pas, à lui seul, que sa conception était défectueuse ni que la faille a causé le dommage allégué.
Dans son arrêt de première chambre civile du 9 décembre 2020, pourvoi n° 19-17.724, la Cour a repris le même cadre : « un produit est défectueux lorsqu’il n’offre pas la sécurité à laquelle on peut légitimement s’attendre » et, pour apprécier cette sécurité, « il doit être tenu compte de toutes les circonstances et notamment, de la présentation du produit et de l’usage qui peut en être raisonnablement attendu ». L’arrêt est accessible sur le site officiel de la Cour de cassation. Pour un litige numérique, les circonstances peuvent inclure les avertissements, la période d’assistance annoncée, les mises à jour disponibles, l’usage professionnel prévisible et la date de la première mise en circulation.
L’importateur doit être particulièrement attentif à l’article 1245-5 du Code civil. Le texte assimile au producteur, dans certaines hypothèses, toute personne qui importe un produit dans la Communauté européenne pour le vendre ou le distribuer. Le fournisseur qui ne connaît pas l’identité du producteur peut aussi engager sa responsabilité dans les conditions de l’article 1245-6. Ces règles expliquent pourquoi les contrats doivent identifier clairement le fabricant réel et conserver les documents douaniers, factures, certificats et lots.
Le distributeur doit, de son côté, éviter de promettre davantage que ce que son dossier permet de démontrer. Une fiche produit annonçant « sécurité garantie », « mises à jour à vie » ou « conformité CRA » doit être soutenue par des documents correspondants. Si la conformité relève encore d’un calendrier progressif, la communication doit distinguer ce qui est déjà obligatoire, ce qui est en préparation et ce qui dépend du fabricant. Une formulation imprécise peut être opposée par le client ou par une autorité.
Le contrat fournisseur doit répartir les responsabilités sans prétendre effacer les obligations légales. Les clauses utiles portent notamment sur :
- la définition du produit et de ses composants numériques ;
- le rôle de chaque partie au regard du CRA ;
- la remise de la déclaration UE, de la documentation technique et des instructions ;
- la notification des vulnérabilités et incidents avec un délai inférieur au délai réglementaire lorsque cela est nécessaire ;
- la fourniture des correctifs, leur test et leur maintien pendant la période d’assistance ;
- l’accès aux informations, audits et preuves de conformité ;
- la suspension, le retrait, le rappel et l’information des clients ;
- la prise en charge des coûts et la coopération avec les autorités ;
- l’assurance, l’indemnisation, la sous-traitance et la continuité en cas de disparition du fournisseur ;
- la loi applicable, la juridiction et la procédure d’urgence.
Une clause d’indemnisation ne protège que si le fournisseur peut payer et si la preuve de son manquement est disponible. Il faut donc vérifier sa solvabilité, son assurance cyber et responsabilité produit, ses exclusions, ses plafonds et la durée de maintien de la garantie. Une assurance qui exclut les produits modifiés ou les dommages liés à une absence de mise à jour peut laisser l’importateur sans recours au moment le plus critique.
Les clauses limitatives de responsabilité doivent être lues avec le régime des produits défectueux. L’article 1245-14 du Code civil dispose que les clauses destinées à écarter ou limiter la responsabilité du fait des produits défectueux sont interdites et réputées non écrites, avec une règle particulière pour certains dommages aux biens utilisés entre professionnels. Le texte ne doit pas être résumé par une promesse de protection automatique. Il faut vérifier la nature du dommage, la qualité des parties, l’usage du bien, le contrat et les règles impératives applicables.
La preuve se prépare avant le litige. Pour chaque produit, l’entreprise doit pouvoir produire la fiche de qualification, l’identité du fabricant, la date de mise sur le marché, la version logicielle, la déclaration de conformité, les instructions, les échanges d’alerte, les tests de correction, la liste des clients concernés et les décisions de distribution. Les dossiers doivent être datés, protégés contre les modifications non tracées et accessibles aux personnes qui devront répondre au client ou à l’autorité.
La preuve technique doit rester lisible pour un juge ou un assureur. Un export de journal sans explication ne permet pas toujours de comprendre la chronologie. Il faut conserver une note qui décrit le système, la version, la source du log, la méthode de conservation, le lien entre l’événement et le produit et les limites de l’analyse. Une expertise peut être nécessaire lorsque la causalité, le caractère exploité de la vulnérabilité ou l’origine de la modification est contestée.
La responsabilité fondée sur l’article 1240 du Code civil ne doit pas être mélangée avec la responsabilité du fait des produits. Cet article prévoit que « tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer ». Une faute de sélection du fournisseur, une poursuite consciente de la vente après une alerte, une communication trompeuse ou une destruction de preuves peut être discutée indépendamment du défaut intrinsèque du produit. L’analyse dépend des faits et de la relation entre les parties.
Les délais doivent être calculés séparément. L’action fondée sur le régime des produits défectueux se prescrit par trois ans à compter du jour où le demandeur a connu ou aurait dû connaître le dommage, le défaut et l’identité du producteur, conformément à l’article 1245-16 du Code civil. Cette prescription ne doit pas être appliquée automatiquement à une action contractuelle ou à une autre action : le fondement, la qualité des parties et les événements interruptifs doivent être vérifiés. Une entreprise qui reçoit une réclamation doit donc enregistrer la date de la première alerte et la date de chaque demande, expertise ou mise en demeure.
À Paris et en Île-de-France, le dossier est souvent déclenché dans un contexte commercial précis : intégration d’un équipement dans un bâtiment, réponse à un marché, référencement par une grande entreprise, audit d’une start-up, levée de fonds, cession d’une activité ou incident affectant plusieurs clients. Le tribunal compétent dépendra du contrat, de la qualité des parties, de la clause attributive et de la nature de l’action. Une clause de juridiction mal choisie ou une mise en demeure adressée au mauvais opérateur peut retarder une mesure urgente. Le contrôle doit donc associer le produit, le contrat, la preuve technique et la procédure.
Un importateur ou un distributeur qui reçoit une alerte peut agir selon une séquence claire : suspendre la mise sur le marché si le risque le justifie, préserver les données, notifier le fabricant, vérifier les clients exposés, consulter l’assureur, envoyer les demandes contractuelles et préparer la réponse à l’autorité. Si le fabricant ne répond pas, l’entreprise doit décider si elle informe directement l’autorité, si elle organise le retrait ou si elle engage une mesure judiciaire pour obtenir des documents et faire cesser une distribution. Le choix dépendra du risque, du contrat, de l’urgence et du dommage déjà réalisé.
Le dossier peut aussi servir à négocier. Un importateur qui possède les éléments de traçabilité et qui a documenté ses contrôles dispose d’une position plus solide pour demander au fabricant une correction, un remplacement, une prise en charge ou une indemnisation. Un distributeur qui peut démontrer qu’il a bloqué rapidement un produit non conforme pourra mieux discuter une pénalité client ou une demande de remboursement. La conformité n’est donc pas uniquement un coût : elle crée la preuve nécessaire pour gérer le conflit.
Conclusion
Le Cyber Resilience Act impose une discipline nouvelle à l’importateur et au distributeur. Avant la vente, l’entreprise doit qualifier son rôle, vérifier la référence du produit, obtenir les documents de conformité, contrôler le marquage CE, identifier la période d’assistance et organiser la chaîne de notification. Lorsque les documents manquent ou qu’un risque sérieux apparaît, la mise sur le marché ou la mise à disposition doit être suspendue jusqu’à clarification et les échanges doivent être conservés.
Le 11 septembre 2026 marque l’entrée en application des obligations de signalement de l’article 14, mais l’entreprise ne doit pas attendre cette date pour créer son dossier. Les obligations contractuelles, la traçabilité du Code de la consommation et la responsabilité civile existent déjà. Un importateur qui appose sa marque ou modifie substantiellement le produit peut en outre être traité comme fabricant. Le bon réflexe consiste à réunir les équipes achats, produit, sécurité, direction et juridique autour d’une fiche par produit et d’une procédure d’incident testée.
Les développements généraux sur le signalement d’une faille exploitée sous 24 heures complètent le présent angle consacré à la chaîne d’importation et de distribution. Pour sécuriser les contrats, la répartition des rôles, les preuves et la stratégie de recours, l’entreprise peut également consulter la page dédiée au droit des affaires et aux contrats commerciaux.
Besoin d’un avis rapide sur votre dossier.
Consultation téléphonique en 48 heures avec un avocat du cabinet.
Analyse de votre rôle d’importateur ou de distributeur, de vos contrats fournisseurs et de votre dossier de conformité.
Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact du cabinet.
Le cabinet intervient pour les entreprises à Paris et en Île-de-France.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.