Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
Cyber Resilience Act

Marquage CE et CRA : déclaration et contrôles

Marquage CE CRA : où l’apposer, que déclarer et quelles preuves conserver ? Le parcours du fabricant et les règles propres aux logiciels.

Le marquage CE au titre du CRA matérialise une démarche de conformité du fabricant. Il n’est pas une garantie d’absence de vulnérabilité ni, dans tous les cas, un certificat délivré par un tiers. Avant de l’apposer, il faut démontrer la conformité du produit et des processus, établir la déclaration UE et prévoir le suivi après commercialisation.

À partir de quand le CRA entre-t-il dans ce dossier ?

Les règles générales du règlement (UE) 2024/2847, Art. 71, s’appliquent le 11 décembre 2027. Les signalements de l’article 14 s’appliquent depuis le 11 septembre 2026 ; le chapitre IV relatif aux organismes d’évaluation depuis le 11 juin 2026.

Un marquage CE présent aujourd’hui peut répondre à d’autres législations. Il ne démontre pas automatiquement une évaluation CRA. Les produits déjà mis sur le marché relèvent en outre des dispositions transitoires : vérifiez le calendrier CRA, la date et les éventuelles modifications substantielles.

Le parcours avant apposition

  1. Délimiter le produit, sa version, son usage prévu et le rôle du fabricant.
  2. Identifier les exigences applicables et réaliser l’analyse des risques.
  3. Choisir et exécuter la procédure d’évaluation correspondant à sa catégorie.
  4. Constituer la documentation et établir la déclaration UE.
  5. Apposer le marquage selon la nature du produit et organiser l’assistance.

L’évaluation CRA peut relever du contrôle interne ou d’autres voies. Les conditions des produits importants, critiques et de certains logiciels ouverts doivent être vérifiées : le raccourci « tous les produits numériques doivent être certifiés par un laboratoire » est inexact.

Où apposer le marquage ?

L’Art. 30(1) prévoit un marquage visible, lisible et indélébile sur le produit. Si sa nature ne le permet pas ou ne le justifie pas, le marquage est porté sur l’emballage et la déclaration UE accompagnant le produit.

Pour un produit logiciel, le marquage figure soit sur la déclaration UE, soit sur le site internet accompagnant le logiciel. Dans ce dernier cas, la section concernée doit être aisément et directement accessible aux consommateurs.

L’Art. 30(2) autorise une hauteur inférieure à cinq millimètres en raison de la nature du produit, à condition de préserver visibilité et lisibilité. L’Art. 30(4) prévoit le numéro de l’organisme notifié après le marquage lorsqu’il participe à la procédure d’assurance complète de la qualité, module H : ce numéro ne s’ajoute pas indistinctement à toute intervention d’un organisme.

Déclaration UE : identifier exactement ce qui est déclaré

Les Art. 28 et 13(20), complétés par les annexes V et VI, encadrent le document. Il doit permettre d’identifier le produit et le fabricant, les textes applicables, les références utilisées et, le cas échéant, l’organisme, la procédure et le certificat. Il comporte la signature, la fonction, le lieu et la date d’établissement.

Le fabricant fournit une copie de la déclaration ou une déclaration simplifiée comportant l’adresse internet exacte du texte complet. Lorsque plusieurs actes imposent une déclaration UE, l’Art. 28(3) prévoit une déclaration unique mentionnant ces actes. Les langues requises dépendent de l’État membre de mise sur le marché ou de mise à disposition.

La déclaration doit correspondre au produit livré. Une évolution de version peut demander une mise à jour du dossier ou une nouvelle analyse : conserver une signature ancienne sur un périmètre modifié n’est pas une méthode de suivi.

La documentation technique CRA réunit l’analyse des risques, les solutions retenues, les résultats des examens et les processus de gestion des vulnérabilités. Elle est établie avant mise sur le marché et actualisée lorsque nécessaire au moins pendant l’assistance : Art. 31(2).

L’Art. 13(13) impose la conservation de la documentation et de la déclaration pendant au moins dix ans après mise sur le marché, ou pendant l’assistance si elle est plus longue. La politique de support doit donc être cohérente avec les pièces archivées et les informations remises aux utilisateurs.

Contrôle pratique avant lancement

Vérifiez que le nom du produit, la version, le périmètre évalué, la déclaration et le support annoncé concordent. Ouvrez l’adresse de la déclaration simplifiée comme le ferait un acheteur. Contrôlez que le marquage et le numéro éventuel correspondent à la procédure réellement suivie.

L’Art. 64(3) rattache notamment les violations des Art. 30(1) à (4) au palier de 10 millions d’euros ou 2 % du chiffre d’affaires mondial précédent, le montant le plus élevé étant retenu pour une entreprise. Le palier de 5 millions/1 % concerne les réponses inexactes, incomplètes ou trompeuses visées à l’Art. 64(4). Les sanctions CRA doivent être analysées selon les faits et leur date.

Préparer une revue de lancement entre métier et technique

La décision d’apposer le CE doit reposer sur un dossier que plusieurs fonctions peuvent comprendre. Le développement connaît le contenu de la version ; la conformité examine les exigences et la procédure ; les personnes chargées de la distribution préparent les documents remis à l’acheteur. Désignez qui réunit ces éléments et qui peut constater qu’une réserve reste ouverte.

Une grille de réception proposée peut comporter les contrôles suivants :

Élément à rapprocher Vérification attendue Suite si l’information manque
Produit livré et description Même édition, version et fonctions couvertes Faire préciser le périmètre
Exigences et justificatifs Preuve identifiable pour chaque exigence applicable Demander la justification ou la correction
Procédure choisie et résultat Voie adaptée et étapes effectivement achevées Reprendre l’analyse de conformité
Déclaration et signataire Document complet, responsabilité et habilitation identifiées Compléter avant émission
Information destinée à l’acheteur Document accessible et cohérent avec la livraison Corriger les supports concernés

Cette grille ne remplace pas le contenu réglementaire des annexes ni la procédure d’évaluation. Elle sert à détecter les ruptures entre des pièces préparées séparément. Un rapport portant sur une version antérieure peut rester pertinent pour certains éléments, mais il faut établir ce qu’il couvre encore et quelles évolutions demandent un complément.

Ne donnez pas le même statut à une preuve disponible, une preuve demandée et une vérification non réalisée. La décision de lancement doit faire apparaître les réserves qui empêchent de démontrer la conformité. Une échéance commerciale ne transforme pas une action prévue en résultat obtenu.

Examiner la déclaration comme un ensemble traçable

Attribuez à la déclaration une référence permettant de retrouver la version du document et le produit concerné. Il s’agit d’une méthode d’organisation ; elle aide à satisfaire l’exigence d’identification sans imposer un système de numérotation particulier. Conservez également les éléments qui justifient la fonction et le pouvoir du signataire.

L’annexe V demande notamment les références pertinentes utilisées pour déclarer la conformité. Évitez une mention imprécise telle que « respecte les normes européennes ». Il faut pouvoir retrouver les textes ou références réellement retenus et leur relation avec l’évaluation. L’annexe VII demande, lorsque des normes, spécifications communes ou schémas sont appliqués partiellement, de préciser les parties appliquées.

Lorsqu’un organisme intervient, rapprochez son rôle, la procédure et le document délivré. Une prestation d’essai ne suffit pas à établir que toutes les étapes d’une procédure avec organisme notifié sont remplies. N’ajoutez pas son numéro au marquage par simple association avec son nom : vérifiez la condition propre au module H prévue à l’Art. 30(4).

Pour la déclaration simplifiée, prévoyez qui maintient l’adresse du texte complet. Un changement de site, une migration documentaire ou la disparition d’une page produit peut rompre l’accès. Conservez la correspondance entre les références livrées et les déclarations applicables, afin que l’acheteur retrouve le document de son produit plutôt que celui de la dernière édition seulement.

Exemple fictif : une version livrée différente de la version évaluée

L’éditeur fictif Hêtre prépare un logiciel commercialisé en version 4.2. Le dossier technique décrit la version 4.1 ; une note indique que la nouvelle version ajoute une interface d’administration distante. La déclaration préparée mentionne seulement le nom commercial du logiciel, sans élément permettant de résoudre cette différence de périmètre.

La revue doit déterminer quelles fonctions ont changé, leurs effets sur les risques et les preuves supplémentaires nécessaires. Elle doit aussi vérifier si la description et la procédure retenues restent adaptées. Cet exemple ne permet pas de conclure automatiquement à une catégorie CRA ou à une modification substantielle : ces qualifications demandent les caractéristiques et les circonstances précises.

La bonne suite consiste à attribuer l’analyse, compléter les éléments manquants et mettre les documents en cohérence avant la déclaration et l’apposition. Remplacer seulement « 4.1 » par « 4.2 » dans le rapport ne démontre pas que les nouvelles fonctions ont été examinées. Le compte rendu doit permettre de retrouver les travaux réellement réalisés et leur conclusion, sans inventer un essai réussi.

Garder le dossier exploitable après commercialisation

Organisez l’archivage pour retrouver les pièces par produit, version et période. Un répertoire contenant uniquement la déclaration signée laisse de côté les éléments techniques qui la soutiennent. L’Art. 13(13) vise bien la documentation technique et la déclaration, pendant la durée applicable à chacune dans ce cadre.

Attribuez également la mise à jour du dossier. Un changement de composant, de processus de production ou de référence utilisée dans l’évaluation peut nécessiter un examen ; l’Art. 13(14) impose de tenir compte de ces évolutions pour la conformité des produits fabriqués en série. Consignez l’effet analysé et les pièces modifiées, au lieu d’effacer l’historique sans explication.

Enfin, distinguez l’accès des utilisateurs aux documents qui doivent les accompagner et la disponibilité du dossier pour les autorités. Ces besoins n’impliquent pas une publication générale de toute la documentation technique. Une équipe doit pouvoir fournir la bonne pièce au bon destinataire et identifier rapidement les informations encore à réunir.

Ce qu’il faut retenir

  • Le CE matérialise une conformité démontrée ; il ne garantit pas l’absence future de faille.
  • Le logiciel dispose de modalités propres d’apposition.
  • La déclaration, le dossier et la version livrée doivent correspondre.
  • Les autres réglementations et les transitions restent à examiner.

FAQ

Faut-il un logo CRA supplémentaire ?

Le règlement organise le marquage CE et permet certains actes complémentaires sur les marquages. Il ne faut pas inventer un label commercial « certifié CRA » pour remplacer les obligations de démonstration et de déclaration.

Un certificat de tiers est-il toujours nécessaire ?

Non. Certaines voies permettent le contrôle interne. La procédure dépend de la classification et des conditions légales applicables au produit.

Peut-on fournir seulement une adresse de déclaration ?

Le texte prévoit une déclaration simplifiée selon l’annexe VI avec l’adresse exacte du texte complet. Un lien générique vers une page commerciale ne suffit pas à remplir cette fonction.

Recevez nos analyses conformité dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la conformité numérique.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →