CRA Kit
Référence · règlement (UE) 2024/2847 · mis à jour le 2026-09-06

Calendrier et obligations du Cyber Resilience Act pour les éditeurs de logiciels

Les dates, les articles et les chiffres, dans un tableau citable. Source : Journal officiel L du 20 novembre 2024.

DateCe qui s'appliqueArticleQui
10 déc. 2024Entrée en vigueurArt. 71 §1Sans objet
11 juin 2026Dispositions sur les organismes notifiés d'évaluation de la conformité (chapitre IV)Art. 35-51, 71 §2États membres, organismes notifiés
11 sept. 2026 Obligations de notification pour les vulnérabilités activement exploitées et les incidents graves. Alerte précoce 24 h, notification 72 h, rapport final 14 jours après le correctif (vulnérabilité) ou 1 mois après la notification (incident), via la plateforme unique de l'ENISA (art. 16, opérationnelle à cette date). Information des utilisateurs concernés. S'applique aux produits déjà sur le marché (art. 69 §3).Art. 14, 71 §2Fabricants (gestionnaires open source : art. 24 §3, formellement au 11 déc. 2027, mais l'ENISA accepte leurs notifications dès sept. 2026)
11 déc. 2027 Tout le reste du règlement s'applique : exigences essentielles, traitement des vulnérabilités avec SBOM, documentation technique, évaluation de la conformité, déclaration UE de conformité, marquage CE, informations utilisateurs, période d'assistance, obligations des importateurs/distributeurs, sanctions. Pour les produits mis sur le marché avant cette date, seulement en cas de modification substantielle ultérieure (art. 69 §2).Art. 13, 18-21, 24, 27-32, 64, 69, annexes I-VIIITous les acteurs dans le champ

Horloges de notification (article 14)

ÉvénementAlerte précoceNotificationRapport finalÀ qui
Vulnérabilité activement exploitée dans le produit24 h après prise de connaissance72 h après prise de connaissance14 jours après la disponibilité d'une mesure corrective ou d'atténuationCSIRT désigné comme coordinateur (France : ANSSI / CERT-FR) + ENISA, via la plateforme unique
Incident grave ayant un impact sur la sécurité du produit24 h après prise de connaissance72 h après prise de connaissance1 mois après la notificationIdem
Utilisateurs concernésInformés sans retard injustifié de la vulnérabilité/de l'incident et des mesures correctives ou d'atténuation (art. 14 §8)Utilisateurs

Chiffres clés

Période d'assistanceAu moins 5 ans à compter de la mise sur le marché, sauf si le produit est censé être utilisé moins longtemps (art. 13 §8). Les mises à jour de sécurité restent disponibles au moins 10 ans après leur publication ou jusqu'à la fin de la période d'assistance, la durée la plus longue étant retenue (art. 13 §9).
ConservationDocumentation technique et déclaration UE de conformité conservées 10 ans après la mise sur le marché ou pendant la période d'assistance, la durée la plus longue étant retenue (art. 13 §13).
SBOMLisible par machine, elle couvre au moins les dépendances de premier niveau (annexe I partie II (1)). Elle figure dans la documentation technique (annexe VII (8)). Sa publication n'est pas obligatoire.
SanctionsJusqu'à 15 000 000 € ou 2,5 % du chiffre d'affaires annuel mondial (annexe I, art. 13, art. 14) ; jusqu'à 10 000 000 € ou 2 % (autres obligations) ; jusqu'à 5 000 000 € ou 1 % (informations inexactes, incomplètes ou trompeuses). Voir l'article 64, applicable à partir du 11 déc. 2027. Les micro et petites entreprises n'encourent pas d'amende pour le seul dépassement des 24 h de l'alerte précoce. Les gestionnaires de logiciels libres n'en encourent aucune (art. 64 §10).
Voies d'évaluationProduits par défaut : contrôle interne (module A). Importants classe I : contrôle interne seulement si normes harmonisées, spécifications communes ou schéma de certification UE appliqués intégralement, sinon tiers. Importants classe II : tiers (organisme notifié). Critiques : certificat de cybersécurité UE si un acte délégué l'exige (art. 32, annexe VIII). Catégories précisées par le règlement d'exécution (UE) 2025/2392.
Hors champSaaS pur (considérant 12, NIS2 à la place). Logiciel libre hors activité commerciale (considérant 18). Dispositifs médicaux, véhicules, aviation civile, équipements marins, sécurité nationale (art. 2).

À vérifier sur le texte consolidé d'EUR-Lex (CELEX 32024R2847). Cette page est un résumé, pas un conseil juridique.