Votre produit relève-t-il du CRA ?
Quatre étapes rapides pour voir, à titre indicatif, si le Cyber Resilience Act s'applique à votre produit et dans quelle classe — avec les obligations minimales et la documentation technique dont vous aurez besoin.
Étape 1/4
Comment le Cyber Resilience Act classe les produits
Quatre niveaux, une seule règle : ce qui compte est ce que fait le produit, pas la taille de celui qui le fabrique. La classe détermine la procédure de conformité, pas les obligations de notification — celles-ci valent pour tous.
Le règlement (UE) 2024/2847 répartit les produits comportant des éléments numériques en quatre ensembles. Le premier est la règle, les trois autres sont des exceptions énumérées : l’annexe III nomme les produits « importants » en deux classes, l’annexe IV les produits « critiques ». Hors de ces listes, on relève de la catégorie par défaut.
Catégorie par défaut : la règle, non l’exception
C’est là qu’aboutit la grande majorité des produits connectés. Le fabricant auto-évalue la conformité par le contrôle interne : aucun organisme extérieur, aucune certification. Les obligations restent entières — exigences essentielles de l’annexe I, processus de traitement des vulnérabilités, documentation technique, déclaration UE de conformité, marquage CE. « Auto-évaluer » ne veut pas dire « moins d’obligations » : cela veut dire que la preuve, c’est vous qui la produisez.
Produits importants, classe I (annexe III)
Des produits dont la compromission ouvre la voie à d’autres : navigateurs, gestionnaires de mots de passe, antivirus, VPN, systèmes d’exploitation, routeurs, systèmes SIEM, jouets connectés avec géolocalisation. L’auto-évaluation reste possible, mais en appliquant les normes harmonisées pertinentes lorsqu’elles existent ; sinon, la voie passe par un examen de type auprès d’un organisme notifié. La différence avec la catégorie par défaut n’est pas le nombre d’obligations : c’est le degré de démonstrabilité exigé.
Produits importants, classe II (annexe III)
Une liste courte : hyperviseurs et environnements d’exécution de conteneurs, pare-feu et systèmes IDS/IPS, microprocesseurs et microcontrôleurs inviolables. L’évaluation par un tiers y est généralement obligatoire. C’est la classe qui bouleverse le plus les plans de mise sur le marché, car l’agenda d’un organisme notifié ne vous appartient pas : s’en apercevoir trois mois avant le lancement, c’est déjà un problème de calendrier.
Produits critiques (annexe IV)
Dispositifs matériels dotés de boîtiers de sécurité, passerelles de compteurs intelligents, cartes à puce et éléments sécurisés. Pour ceux-là, la Commission peut rendre obligatoire une certification européenne de cybersécurité de niveau « substantiel » ou supérieur — le schéma EUCC est la référence disponible aujourd’hui. C’est la voie la plus longue et la plus documentaire.
Ce qui détermine la classe
La fonctionnalité principale du produit, ni le secteur dans lequel vous vendez, ni votre chiffre d’affaires. Un microcontrôleur devient « important » s’il porte des fonctions de sécurité ; la même pièce sans ces fonctions reste dans la catégorie par défaut. C’est une lecture faite sur le produit réel, composant par composant, et à porter à une personne experte dans les cas limites : la classification définitive demeure la responsabilité du fabricant.
Les termes employés par cet outil — produit comportant des éléments numériques, fabricant, période d’assistance, produit important, produit critique — sont définis dans le glossaire, chacun avec son article du règlement.
Ce que la classe ne change pas
Les obligations de notification de l’art. 14 ne dépendent pas de la classe. Vingt-quatre heures pour l’alerte précoce, soixante-douze pour la notification de vulnérabilité, puis le rapport final : elles valent pour la catégorie par défaut exactement comme pour les produits critiques, et elles valent aussi pour les produits déjà sur le marché. La classe décide comment vous démontrez la conformité ; l’art. 14 décide de ce que vous faites le jour où quelqu’un exploite l’une de vos vulnérabilités.
La chaîne des délais, et les deux événements qui la déclenchent, figurent sur la page consacrée à l’art. 14.
Ce que cet outil ne fait pas
Il ne produit pas une classification opposable à une autorité et ne remplace pas une évaluation de la conformité. Il suit l’arbre de décision du règlement sur les réponses que vous donnez et indique où ces réponses mènent : si une réponse est imprécise, le résultat l’est aussi. Il sert à s’orienter en cinq minutes et à repérer les questions à porter aux personnes dont la conformité est le métier.