Avocat contrats IT, Data & Cybersécurité | Withlaw
  • Le cabinet
  • Qui sommes-nous ?
  • Nos compétences
  • Ce que disent nos clients
  • Analyses
  • Contact
  • EN

Cyber Resilience Act : quelles obligations pour les éditeurs de logiciels et fabricants de produits connectés ?

Le Cyber Resilience Act (CRA) introduit un cadre européen de cybersécurité applicable aux produits comportant des éléments numériques.

Logiciels, applications, équipements connectés ou solutions intégrant des composants logiciels : les produits concernés devront respecter des exigences de cybersécurité dès leur conception et pendant leur cycle de vie.

Pour leurs fabricants, le changement est important. La cybersécurité ne relève plus seulement des engagements pris vis-à-vis des clients : elle devient une exigence réglementaire directement applicable au produit et à son fabricant.

Si l’essentiel du règlement s’appliquera à compter du 11 décembre 2027, certaines obligations sont déjà entrées en application. Depuis le 11 septembre 2026, les fabricants sont notamment soumis aux nouvelles obligations de notification prévues par le CRA concernant certaines vulnérabilités activement exploitées et certains incidents graves.

Le CRA ne concerne pas seulement les objets connectés

L’expression « produits comportant des éléments numériques » couvre les produits logiciels ou matériels ainsi que leurs solutions de traitement de données à distance lorsque celles-ci font partie intégrante du fonctionnement du produit.

Le CRA peut ainsi concerner aussi bien des équipements connectés que des logiciels commercialisés de manière autonome.

Il faut néanmoins vérifier le champ d’application du règlement pour chaque produit : certaines catégories font l’objet de régimes spécifiques ou d’exclusions, notamment lorsqu’elles sont déjà couvertes par certaines réglementations sectorielles européennes.

La première étape consiste donc à qualifier le produit et le rôle de l’entreprise dans sa mise sur le marché.

La cybersécurité doit être intégrée dès la conception du produit

Le CRA impose aux fabricants de concevoir, développer et produire leurs produits conformément à des exigences essentielles de cybersécurité.

Le fabricant doit notamment réaliser une évaluation des risques de cybersécurité associés au produit et en tenir compte pendant sa planification, sa conception, son développement, sa production, sa livraison et sa maintenance.

Il doit également exercer une diligence appropriée lorsqu’il intègre des composants provenant de tiers, y compris des composants open source, afin d’éviter que ceux-ci ne compromettent la cybersécurité du produit.

Le CRA conduit ainsi à intégrer la sécurité dans le cycle de vie du produit, et non à la traiter uniquement au moment de sa commercialisation.

La gestion des vulnérabilités devient une obligation dans la durée

Les obligations du fabricant ne prennent pas fin lorsque le produit est mis sur le marché.

Le CRA impose la mise en place de processus permettant notamment d’identifier et de documenter les vulnérabilités et les composants du produit, de tester régulièrement sa sécurité, de corriger les vulnérabilités sans retard et de distribuer les mises à jour de sécurité de manière sécurisée.

Les fabricants doivent également mettre en place une politique de divulgation coordonnée des vulnérabilités et prévoir un moyen permettant leur signalement.

Cette organisation suppose de savoir qui reçoit l’information, qui l’analyse, qui décide du correctif et comment celui-ci est déployé auprès des utilisateurs.

Le CRA transforme donc la gestion des vulnérabilités en un véritable processus de conformité.

Une durée de support doit être déterminée

Le fabricant doit déterminer une période de support pendant laquelle il assure notamment la gestion effective des vulnérabilités du produit.

Cette période doit correspondre à la durée pendant laquelle le produit est raisonnablement susceptible d’être utilisé, en tenant notamment compte de sa nature, de sa destination et des attentes raisonnables des utilisateurs.

Elle est en principe d’au moins cinq ans. Lorsque la durée d’utilisation attendue du produit est inférieure à cinq ans, la période de support peut correspondre à cette durée plus courte.

La date de fin de la période de support devra par ailleurs être portée clairement à la connaissance de l’utilisateur.

Pour les fabricants, cette exigence doit être anticipée dès la définition du produit : mettre un produit sur le marché implique désormais d’organiser sa sécurité pendant une durée déterminée.

Certaines obligations de notification sont déjà applicables

Le calendrier du CRA est progressif.

Si l’essentiel de ses dispositions s’appliquera à compter du 11 décembre 2027, les obligations de notification prévues à l’article 14 sont applicables depuis le 11 septembre 2026.

Lorsqu’un fabricant a connaissance d’une vulnérabilité activement exploitée affectant son produit, il doit notamment transmettre une alerte précoce sans retard injustifié et, au plus tard, dans les 24 heures.

Une notification plus complète doit ensuite intervenir dans les 72 heures, puis un rapport final selon les modalités prévues par le règlement.

Un dispositif comparable est prévu pour les incidents graves ayant un impact sur la sécurité du produit.

Ces obligations imposent donc aux fabricants concernés de disposer dès maintenant d’une organisation leur permettant d’identifier les événements entrant dans le champ du CRA, de faire remonter l’information et de respecter les délais réglementaires.

La conformité du produit doit pouvoir être démontrée

Le CRA ne se limite pas à imposer des mesures de sécurité.

Le fabricant doit également être en mesure de démontrer la conformité de son produit : évaluation des risques, documentation technique, procédure d’évaluation de conformité, déclaration UE de conformité et marquage CE font partie du dispositif.

Les modalités d’évaluation varient notamment selon la catégorie du produit et son niveau de criticité.

Certains produits qualifiés d’« importants » ou de « critiques » sont ainsi soumis à des exigences particulières en matière d’évaluation de conformité.

La qualification du produit constitue donc un enjeu central pour déterminer le parcours de conformité applicable avant sa mise sur le marché.

Les composants et fournisseurs doivent également être pris en compte

Un produit numérique repose rarement sur les seuls développements de son fabricant.

Bibliothèques logicielles, composants open source, SDK, systèmes d’exploitation, services tiers ou composants matériels peuvent intervenir dans son fonctionnement.

Le CRA impose au fabricant une obligation de diligence lorsqu’il intègre ces composants et lui impose également certaines obligations lorsqu’une vulnérabilité est identifiée dans un composant intégré au produit.

La conformité CRA suppose donc de disposer d’une vision suffisamment précise de la composition du produit et de ses dépendances.

Le règlement prévoit notamment l’établissement d’une nomenclature logicielle – ou Software Bill of Materials (SBOM) couvrant au minimum les dépendances de premier niveau.

Pour les entreprises concernées, le CRA est ainsi autant un sujet d’organisation de la chaîne de développement qu’un sujet strictement juridique.

Les contrats avec les fournisseurs et partenaires doivent être cohérents avec ces obligations

Même lorsque l’obligation réglementaire pèse directement sur le fabricant, celui-ci dépend souvent de tiers pour être en mesure de la respecter.

Il peut donc être nécessaire d’adapter les contrats conclus avec les fournisseurs de composants, éditeurs, développeurs ou autres partenaires intervenant dans le produit.

Le fabricant doit notamment pouvoir obtenir les informations nécessaires sur les composants intégrés, être informé de certaines vulnérabilités, organiser la fourniture des correctifs et disposer d’une coopération suffisante pour satisfaire à ses propres obligations.

Le contrat devient alors un moyen d’organiser la chaîne de conformité du fabricant.

Il ne s’agit pas de répercuter indistinctement l’ensemble du CRA sur chaque fournisseur, mais d’identifier les engagements nécessaires au regard du rôle réel de chacun dans le produit et son cycle de vie.

En pratique

Le Cyber Resilience Act modifie profondément la manière dont la cybersécurité des produits numériques doit être appréhendée.

Pour les fabricants concernés, il ne suffit plus de prévoir quelques engagements de sécurité dans les contrats commerciaux.

Il faut identifier les produits entrant dans le champ du règlement, évaluer leurs risques, organiser la gestion des vulnérabilités, maîtriser les composants intégrés, préparer la documentation de conformité et anticiper la maintenance de sécurité pendant toute la période de support.

Et, depuis le 11 septembre 2026, il faut également être en mesure de respecter les obligations de notification déjà applicables.

Le CRA fait ainsi passer la cybersécurité du produit d’un sujet principalement technique ou contractuel à un véritable sujet de conformité réglementaire tout au long de son cycle de vie.

Comment Withlaw peut vous accompagner

Withlaw accompagne les éditeurs de logiciels et fabricants de produits comportant des éléments numériques dans la préparation et la mise en œuvre du Cyber Resilience Act, notamment pour :

  • déterminer si les produits concernés entrent dans le champ du CRA et identifier leur qualification ;
  • structurer les responsabilités et processus nécessaires à la conformité ;
  • organiser juridiquement la gestion des vulnérabilités et des incidents ;
  • intégrer les exigences du CRA dans les contrats conclus avec les fournisseurs, développeurs et autres partenaires ;
  • revoir les engagements de sécurité, de maintenance et de support associés aux produits ;
  • articuler les exigences du CRA avec les autres réglementations applicables et les engagements contractuels existants.

L’objectif est d’intégrer les exigences du CRA dans le cycle de vie du produit et dans les relations avec les différents acteurs qui y contribuent, en construisant un dispositif de conformité adapté à la réalité de l’entreprise et de ses produits.

© Withlaw 2015 – 2026 – Tous droits réservés

Mentions légales / Politique de confidentialité / Crédits / Contact / Partager / Nous suivre sur Linkedin