Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
Cyber Resilience Act

CRA : qui est concerné et comment le vérifier ?

CRA : vérifiez le produit, le rôle de votre entreprise et les exclusions. Logiciels, SaaS, open source et acteurs de la chaîne commerciale.

Vous commercialisez un logiciel, un équipement connecté ou un composant numérique dans l’Union européenne ? Pour savoir si le Cyber Resilience Act vous concerne, partez du produit et de votre rôle dans sa mise sur le marché. La taille de l’entreprise, la gratuité du téléchargement ou l’étiquette « SaaS » ne suffisent pas à conclure.

Premier filtre : produit, connexion et marché

L’Art. 2(1) du règlement (UE) 2024/2847 vise les produits comportant des éléments numériques mis à disposition sur le marché dont l’usage prévu ou raisonnablement prévisible implique une connexion logique ou physique, directe ou indirecte, à un dispositif ou un réseau.

La définition inclut les logiciels, les matériels, certaines solutions de traitement de données à distance et les composants logiciels ou matériels commercialisés séparément. Une connexion permanente à internet n’est donc pas une condition nécessaire.

La mise à disposition sur le marché suppose une fourniture pour distribution ou utilisation dans l’Union dans le cadre d’une activité commerciale, à titre payant ou gratuit : Art. 3(22). Un outil exclusivement interne appelle une analyse différente d’un produit fourni à des clients. Documentez les faits avant de retenir une exclusion.

Deuxième filtre : quel rôle exerce l’entreprise ?

Situation à examiner Qualification possible Point de contrôle
Développer ou faire développer et commercialiser sous son nom ou sa marque Fabricant, Art. 3(13) Qui décide du produit et le présente sur le marché ?
Être établi dans l’Union et mettre sur le marché le produit d’un fabricant extérieur Importateur, Art. 3(16) Qui réalise la première mise sur le marché européen ?
Fournir le produit dans la chaîne commerciale sans être fabricant ou importateur Distributeur, Art. 3(17) Quelles vérifications précèdent la vente ?
Exécuter un mandat écrit du fabricant depuis l’Union Mandataire, Art. 3(15) Quelles tâches figurent au mandat ?
Soutenir durablement certains logiciels ouverts destinés à une activité commerciale, sans être fabricant Intendant de logiciels ouverts, Art. 3(14) La structure et son activité répondent-elles à la définition ?

Le contrat de sous-traitance technique ne décide pas à lui seul de la qualification. Exemple hypothétique : une entreprise fait développer un micrologiciel par une ESN et commercialise son équipement sous sa propre marque. Elle doit examiner ses obligations de fabricant, même si l’ESN écrit le code.

L’Art. 21 soumet aussi aux obligations du fabricant un importateur ou distributeur qui commercialise sous son propre nom ou apporte une modification substantielle. L’Art. 22 traite des autres personnes réalisant une telle modification puis mettant le produit à disposition. Consultez les obligations des importateurs et distributeurs pour organiser les preuves de la chaîne commerciale.

SaaS : analyser la fonction distante

Un service en ligne n’entre pas automatiquement dans le champ parce qu’il traite des données. Mais il n’est pas automatiquement exclu parce qu’aucun boîtier physique n’est vendu.

L’Art. 3(2) vise le traitement distant pour lequel le logiciel est conçu et développé par le fabricant, ou sous sa responsabilité, et dont l’absence empêcherait le produit d’assurer l’une de ses fonctions. Le produit associé peut lui-même être logiciel. Pour chaque architecture, identifiez donc le logiciel fourni, les fonctions dépendantes du service distant et l’acteur responsable de ce service. Notre analyse CRA pour les éditeurs SaaS développe cette qualification.

Exclusions : citer le texte qui couvre effectivement le produit

Les Art. 2(2) à (7) prévoient notamment des exclusions pour les produits relevant des règlements sur les dispositifs médicaux 2017/745 et 2017/746, certains produits automobiles relevant du règlement 2019/2144, les équipements marins couverts par la directive 2014/90/UE et les produits certifiés au titre du règlement aéronautique 2018/1139.

Le texte prévoit également le cas des pièces de rechange remplaçant des composants identiques selon les mêmes spécifications et celui des produits développés ou modifiés exclusivement pour la sécurité nationale ou la défense, ou spécialement conçus pour traiter des informations classifiées.

Une simple proximité avec un secteur ne démontre pas l’exclusion. Conservez la référence du régime applicable, le périmètre du produit et la justification. Pour une pièce réutilisée dans plusieurs marchés, examinez chaque commercialisation.

Open source : la licence ne règle pas toute la question

Il faut distinguer la contribution non commerciale, la commercialisation d’un produit intégrant du code ouvert et l’activité d’un intendant. Le fabricant d’un produit commercial ne transfère pas ses responsabilités au contributeur d’une bibliothèque. À l’inverse, toute fondation ou tout contributeur n’est pas automatiquement fabricant. Le dossier CRA et open source précise ces rôles et le régime spécifique des intendants.

Une fois le champ établi, la classification du produit détermine sa procédure de conformité. Ne classez pas un système d’exploitation ou un routeur dans une catégorie plus élevée sur la seule base d’un usage industriel : vérifiez les catégories et les définitions applicables dans le guide des produits importants et critiques CRA.

Votre fiche de qualification en six lignes

Pour chaque référence ou famille homogène, consignez : produit et version ; fonction de connexion ; mode de fourniture et activité commerciale ; rôle de l’entreprise ; exclusion éventuelle avec preuve ; date de première mise sur le marché. Ajoutez la personne responsable de réexaminer la fiche après une évolution du produit.

Au 28 septembre 2026, le signalement prévu à l’article 14 est déjà applicable. Le chapitre IV sur les organismes d’évaluation s’applique depuis le 11 juin 2026 ; l’application générale intervient le 11 décembre 2027. Les produits antérieurs ne sont pas tous dispensés de signalement : l’Art. 69(3), corrigé par le rectificatif du 2 juillet 2025, les inclut. Le calendrier CRA détaille cette transition.

Constituer un dossier que les équipes pourront réutiliser

La fiche de qualification doit permettre de retrouver les faits sur lesquels repose la décision. Une réponse « concerné » dans un tableur aide peu si personne ne sait quel logiciel, quelle version ou quelle offre a été examinée. Pour chaque produit, rassemblez un petit dossier avec trois ensembles de pièces : description technique, présentation commerciale et organisation de la fourniture. Cette organisation est une méthode proposée, pas un format imposé par le CRA.

La description technique précise ce qui est livré et ce qui fonctionne à distance. Demandez un schéma suffisamment simple pour identifier les connexions, les dépendances et les fonctions concernées. Une capture de l’interface ne révèle pas nécessairement la présence d’un service distant indispensable. À l’inverse, la présence d’un lien vers un service externe ne permet pas, seule, de qualifier ce service comme une solution de traitement de données à distance du produit.

La présentation commerciale comprend la notice, l’offre et le nom sous lequel le produit est vendu. Comparez ces éléments aux fonctions décrites par l’équipe technique. Une notice parlant d’un équipement autonome alors que la démonstration commerciale promet une fonction distante constitue un point à résoudre. Conservez les versions examinées : une modification ultérieure du site ne doit pas effacer les informations ayant servi à l’analyse.

L’organisation de la fourniture identifie les personnes morales intervenantes, leur établissement et leurs tâches. Demandez qui développe, qui fait développer, qui appose sa marque et qui fournit le produit dans l’Union. Une adresse de facturation ou le nom d’un groupe ne remplace pas l’identité de l’entreprise qui intervient effectivement.

Cas fictif : une nouvelle marque sur un équipement existant

L’entreprise fictive Jonquille envisage de distribuer sous sa marque un boîtier de suivi technique accompagné d’une application. Son fournisseur indique que « le produit est déjà conforme ». Le dossier contient une notice ancienne, mais aucune explication sur la fonction distante utilisée par l’application. Jonquille ne sait pas encore si cette fonction est développée sous la responsabilité du fabricant ou fournie indépendamment.

La première décision consiste à séparer les questions. La commercialisation sous sa propre marque appelle l’examen de l’Art. 21 ; l’affirmation du fournisseur ne suffit pas à écarter ce rôle. Le périmètre du produit et de son traitement distant appelle une vérification technique distincte. Enfin, une éventuelle catégorie de produit important ou critique doit être examinée après cette délimitation. Il serait prématuré de déduire la procédure de conformité du seul mot « boîtier ».

Pour avancer, Jonquille demande l’identification de la référence exacte, la documentation correspondant à la version proposée et une explication écrite des fonctions distantes. Elle inscrit l’incertitude dans sa fiche, nomme un interlocuteur chargé d’obtenir la réponse et prévoit une nouvelle lecture avant de valider le lancement. Cet exemple n’établit aucune conformité réelle ; il montre comment transformer une information manquante en démarche vérifiable.

Réexaminer la qualification au bon moment

Vous pouvez organiser le réexamen autour des décisions qui changent le produit ou sa distribution : ajout d’une fonction distante, nouvelle marque, changement de fabricant, commercialisation séparée d’un composant ou nouveau marché sectoriel. Ces événements sont des occasions de vérification ; ils ne constituent pas tous, automatiquement, une modification substantielle au sens de l’Art. 3(30).

Dans la fiche, distinguez les faits confirmés, la conclusion juridique et les points encore ouverts. Pour une exclusion, indiquez le texte invoqué et la pièce qui rattache effectivement le produit à son champ. Pour une conclusion provisoire, formulez précisément la question restante. « Vérifier le CRA » est moins exploitable que « déterminer si le service distant est développé sous la responsabilité du fabricant ».

Une fois l’analyse stabilisée, transmettez aux équipes concernées les conséquences à traiter : suivi du signalement déjà applicable, préparation de la conformité générale, interlocuteurs et documents manquants. La qualification ouvre ce travail ; elle ne prouve pas que les obligations correspondantes sont exécutées.

Ce qu’il faut retenir

  • Qualifiez le produit, sa connexion, sa commercialisation et votre rôle.
  • Un logiciel autonome ou un composant vendu séparément peut être couvert.
  • SaaS, gratuité et open source ne constituent pas des exemptions générales.
  • Justifiez les exclusions et réexaminez-les après une modification substantielle.

FAQ

Une petite entreprise peut-elle être fabricant ?

Oui. La définition du fabricant ne comporte pas de seuil général d’effectif ou de chiffre d’affaires. Les mesures particulières prévues ailleurs dans le CRA doivent être examinées séparément.

Un logiciel sans connexion permanente est-il exclu ?

Pas nécessairement. Une connexion indirecte, logique ou physique, prévue ou raisonnablement prévisible peut suffire. Il faut examiner les fonctions et l’usage du produit.

Un revendeur peut-il devenir fabricant ?

Oui, notamment s’il commercialise sous son propre nom ou sa marque, ou apporte une modification substantielle répondant aux conditions du règlement. Le simple intitulé « revendeur » dans un contrat ne clôt pas l’analyse.

Recevez nos analyses conformité dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la conformité numérique.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →