Les dates du Cyber Resilience Act : ce qui s’applique, et à partir de quand
Le règlement n’entre pas en vigueur d’un seul coup. Quatre dates, pas une — et celle que presque personne n’a au calendrier est la première qui rend un fabricant passible de sanctions.
1. Quatre dates, et pourquoi le législateur les a séparées
Le règlement (UE) 2024/2847 est en vigueur depuis le 10 décembre 2024, mais l’art. 71 en échelonne l’application. Le 11 juin 2026 s’applique le chapitre sur les organismes d’évaluation de la conformité : il sert à ce que les organismes notifiés existent avant que quelqu’un en ait besoin. Le 11 septembre 2026 s’applique l’art. 14, la notification. Le 11 décembre 2027 s’applique tout le reste.
La séquence est voulue. Les autorités veulent voir le trafic réel des vulnérabilités avant d’exiger la conformité du produit : d’abord comment vous réagissez, ensuite comment vous construisez. C’est l’inverse de l’ordre auquel presque toutes les directives produit ont habitué, et c’est pourquoi ce calendrier surprend.
Pour un fabricant, cela signifie que l’obligation qui tombe la première ne porte pas sur le produit mais sur l’organisation. Aucune des quatre dates ne bouge selon la taille de l’entreprise, le secteur ou le chiffre d’affaires.
2. Ce qui s’applique à partir du 11 septembre 2026 — et ce qui ne s’applique pas
L’art. 14 s’applique intégralement : alerte précoce sous 24 heures, notification à 72 heures, rapport final, avis aux utilisateurs et signalement en amont au mainteneur du composant. Cinq obligations distinctes, pas une, et elles valent dès ce jour pour tout produit comportant des éléments numériques que le fabricant a sur le marché de l’Union.
Ne s’appliquent pas encore : les exigences essentielles de l’annexe I, la documentation technique, la déclaration UE de conformité et le marquage CE. Un produit sans marquage CE n’est pas pour autant hors règles le 11 septembre 2026 ; il le devient seulement si, après cette date, il ne notifie pas une vulnérabilité exploitée.
3. Les produits déjà sur le marché n’ont aucune franchise
La date de mise sur le marché n’entre pas dans le calcul. Un produit expédié en 2021, s’il est encore pris en charge et qu’une de ses vulnérabilités est activement exploitée, déclenche l’obligation exactement comme un produit expédié demain. Ce qui compte, c’est le moment où le fabricant prend connaissance de l’exploitation.
C’est la conséquence découverte le plus souvent trop tard, car elle renverse l’intuition : on peut être très loin de la conformité du produit — pas de marquage, pas de dossier technique — et être néanmoins passible de sanctions pour une notification non faite. Conformité de l’objet et conformité de l’obligation courent sur des horloges séparées, et celle de la notification part la première.
4. Ce qui arrive le 11 décembre 2027
À partir de cette date s’applique le reste du règlement : les exigences essentielles de cybersécurité de l’annexe I partie I, le processus de traitement des vulnérabilités de la partie II, la documentation technique de l’annexe VII, l’évaluation de la conformité par la voie qu’impose la classe du produit, la déclaration UE et le marquage CE.
Quinze mois séparent les deux dates, et ce n’est pas une marge généreuse : pour un produit important de classe II ou critique, la voie passe par un organisme notifié, et l’agenda d’un organisme n’appartient pas au fabricant. Qui compte démarrer en 2027 compte sur une capacité de marché qui, en 2027, sera disputée.
5. Les dates que le règlement ne fixe pas
Trois choses importantes n’ont pas de date dans le texte et se vérifient pays par pays. La désignation du CSIRT qui reçoit les notifications des fabricants suit la mise en œuvre nationale. La disponibilité opérationnelle de la plateforme de signalement unique dépend de l’ENISA et des actes associés. Les normes harmonisées qui rendent l’auto-évaluation praticable paraissent progressivement, et toutes ne seront pas publiées à la date d’application.
C’est la partie du calendrier qui vieillit : les dates de l’art. 71 sont fixées dans le texte et ne bougent pas, celles-ci si. Un plan qui les traite comme acquises planifie sur une certitude qui n’existe pas.
6. Si vous vendez dans plusieurs États membres
Les dates sont les mêmes dans toute l’Union : le règlement s’applique directement, sans transposition. Ce qui change d’un pays à l’autre, c’est qui reçoit la notification — le CSIRT désigné — et la langue du dépôt.
Autrement dit, le calendrier est unique, et le canal aussi : l'art. 14, par. 7 adresse la notification au CSIRT de l'État membre où se trouve votre établissement principal dans l'Union, et il n'y en a qu'un. Restent à préparer identifiants, référents et canal pour ce point d'entrée unique — et aucune de ces étapes ne se règle en vingt-quatre heures.
C’est le seul point où une échéance identique pour tous produit des charges de travail très différentes. Mieux vaut le cartographier à l’avance qu’au jour où l’on en a besoin.
Cette page décrit notre lecture du texte réglementaire et ne constitue pas un avis juridique.