// CLUBIC — CYBERSECURITY
Dans quelques jours, le Cyber Resilience Act va changer la sécurité de presque tous vos objets connectés
Dès le 11 septembre 2026, le Cyber Resilience Act imposera aux fabricants de signaler les failles et incidents graves touchant leurs objets connectés. Voici ce que ce règlement européen change concrètement pour vous.
La sécurité numérique change de dimension en France et en Europe. Qu'il s'agisse des téléphones portables, routeurs, jouets connectés ou gestionnaires de mots de passe, plus aucun produit numérique vendu dans l'Union européenne n'échappera, à partir du vendredi 11 septembre, aux nouvelles règles de cybersécurité imposées par Bruxelles. Le Cyber Resilience Act (CRA), dont l'application progressive a démarré cette année, prévoit un calendrier serré, des obligations de signalement inédites et des amendes pouvant grimper jusqu'à 15 millions d'euros. Une révolution silencieuse, peut-être, mais qui concerne autant les géants de la tech que les petits éditeurs de logiciels libres.
Adopté par les institutions européennes, le règlement n°2024/2847, plus connu sous le nom de Cyber Resilience Act, commence à pas mal faire parler « dans le monde » de la sécurité informatique. Celui-ci a pour objectif d'imposer un socle commun de cybersécurité à tous les produits qui comporte des éléments numériques vendus dans l'Union. Fabricants, importateurs et distributeurs devront désormais penser sécurité dès la conception, et non plus seulement en cas de crise. Le fameux marquage CE, déjà familier, attestera bientôt aussi de cette conformité numérique. Quelques secteurs déjà réglementés par ailleurs (dispositifs médicaux, automobile, aviation civile, équipements marins, défense) restent hors du champ pour des raisons assez évidentes.
Concrètement, quatre catégories de produits sont concernées, avec un niveau d'exigence croissant. La grande majorité, comme les brosses à dents électriques, smartphones, ordinateurs, relève de la catégorie par défaut. Les produits jugés plus sensibles, comme les gestionnaires de mots de passe, les systèmes d'exploitation, les routeurs ou encore les objets domotiques, entrent dans les catégories dites « importantes », aux côtés des hyperviseurs et des pare-feux, encore plus surveillés. Tout en haut de l'échelle trônent les produits critiques, à savoir les modules matériels de sécurité, cartes à puce ou passerelles de compteurs intelligents.
L'entrée en application du CRA se fait par étapes, depuis juin 2026 et jusqu'en décembre 2027, de façon à laisser aux acteurs le temps de s'adapter. Depuis cette année, les organismes chargés d'évaluer la conformité des produits les plus sensibles peuvent être accrédités, un régime transitoire permettant même à certains d'évaluer un nombre limité de produits avant d'obtenir leur accréditation définitive. Le 11 septembre 2026 marque, lui, le lancement d'une obligation inédite, qui consiste à signaler les failles activement exploitées. C'est une vraie petite révolution. Et à partir de décembre 2027, plus aucun produit ne pourra être commercialisé sans respecter l'intégralité des règles. C'est dit !
Dans le détail, dès le 11 septembre, une nouvelle plateforme va être lancée, la Single Reporting Platform, pilotée par l'ENISA, l'agence européenne de cybersécurité. Elle va centraliser en un seul endroit toutes les déclarations de vulnérabilités exploitées ou d'incidents graves, pour éviter aux fabricants de multiplier les démarches auprès de chaque pays. Un simple clic suffira, et en théorie, la déclaration suivra le chemin suivant : le CSIRT national reçoit l'alerte, la relaie sans délai vers les CSIRT des autres pays concernés, pendant que l'ENISA est informée en parallèle. La plateforme intègrera par ailleurs des mesures de confidentialité, et particuliers comme entreprises pourront aussi s'en servir pour signaler un problème de leur propre initiative.
Alors, qui est concerné par cette obligation ? Il y a les fabricants, bien sûr, mais aussi ceux qui procèdent à la maintenance de logiciels open source, dès lors qu'ils participent au développement d'un produit numérique