Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
Cyber Resilience Act

Sanctions CRA : plafonds, exceptions et calendrier

Sanctions CRA : trois plafonds, exceptions pour les petites entreprises et les intendants, mesures de retrait et calendrier applicable.

Le défaut de signalement d’une vulnérabilité activement exploitée relève du palier le plus élevé prévu par le Cyber Resilience Act : jusqu’à 15 millions d’euros ou 2,5 % du chiffre d’affaires mondial annuel précédent. Mais il faut distinguer l’obligation de signaler, applicable depuis le 11 septembre 2026, du régime de sanctions de l’article 64, applicable à partir du 11 décembre 2027. Confondre ces dates fausse le diagnostic juridique comme le budget de conformité.

Trois plafonds, selon l’obligation violée

Le règlement (UE) 2024/2847, Art. 64(2) à (4) répartit les manquements ainsi :

Plafond prévu Manquements concernés Pièce à préparer
15 millions d’euros ou 2,5 % Exigences essentielles de l’annexe I ; obligations des fabricants des articles 13 et 14 Analyse des risques, traitement des vulnérabilités, preuve des signalements
10 millions d’euros ou 2 % Obligations expressément énumérées à l’Art. 64(3), notamment importateurs, distributeurs, déclaration UE, marquage et certaines procédures d’évaluation Vérifications de la chaîne commerciale, déclaration, dossier de conformité
5 millions d’euros ou 1 % Informations inexactes, incomplètes ou trompeuses fournies en réponse à une demande d’un organisme notifié ou d’une autorité de surveillance Réponse validée et pièces justifiant chaque affirmation

Pour une entreprise, le montant le plus élevé entre la somme fixe et le pourcentage constitue le plafond. Il ne s’agit ni d’un tarif automatique ni d’un minimum. L’assiette est le chiffre d’affaires annuel mondial total de l’exercice précédent.

L’absence d’évaluation de conformité CRA et le défaut de signalement CRA ne se rangent donc pas indistinctement dans une même case. L’analyse doit identifier le texte violé, le rôle de l’opérateur et la date des faits.

Deux exceptions à ne pas élargir

L’Art. 64(10) écarte les amendes visées aux paragraphes 2 à 9 pour :

  • les fabricants qualifiés de microentreprises ou de petites entreprises, uniquement pour le non-respect du délai d’alerte de 24 heures prévu aux Art. 14(2)(a) ou 14(4)(a) ;
  • les violations du règlement commises par les intendants de logiciels ouverts.

Le rectificatif publié le 2 juillet 2025 corrige expressément le renvoi : il faut lire « 2 à 9 ». Ces exceptions ne suppriment pas les obligations concernées. Une petite entreprise ne bénéficie pas d’une exemption générale pour les autres délais, la sécurité du produit ou les informations trompeuses. Le régime des logiciels ouverts et de leurs intendants exige par ailleurs une qualification précise de l’acteur.

Comment le montant est-il déterminé ?

L’Art. 64(5) impose de prendre en compte les circonstances du cas et cite notamment la nature, la gravité, la durée et les conséquences de l’infraction ; les amendes déjà infligées au même opérateur pour une infraction similaire ; sa taille et sa part de marché, avec une attention particulière aux microentreprises, PME et jeunes entreprises.

Il serait inexact de recopier la liste des critères du RGPD et de la présenter comme le contenu de cet article. Pour préparer un contrôle, documentez plutôt les faits vérifiables : produits touchés, dates de connaissance, décisions prises, corrections livrées et personnes informées. Conservez aussi les éléments permettant de justifier la taille de l’entreprise.

Retrait et rappel : un risque opérationnel distinct

Lorsqu’une évaluation révèle une non-conformité, l’Art. 54(1) prévoit des mesures correctives pouvant aller jusqu’au retrait du marché ou au rappel, dans un délai proportionné au risque. L’Art. 64(9) permet d’ajouter une amende à d’autres mesures correctives ou restrictives.

Un distributeur doit donc pouvoir retrouver ses fournisseurs et ses clients professionnels ; un fabricant doit pouvoir identifier les versions concernées et joindre les utilisateurs. Le dossier des importateurs et distributeurs CRA doit prévoir ces échanges avant l’incident.

Le CRA ne désigne pas une autorité française unique dans son texte : l’Art. 52(2) demande aux États membres de désigner une ou plusieurs autorités. La compétence de contrôle et la procédure nationale doivent être vérifiées pour le cas concerné.

Préparer un dossier exploitable

Pour chaque produit, créez une fiche comportant : le rôle de l’entreprise, la date de première mise sur le marché, les obligations applicables, le responsable de chaque preuve, les anomalies connues et leur correction. Associez à chaque réponse à une autorité une source interne et une validation technique.

La coexistence du CRA, du RGPD ou de NIS2 n’autorise pas à additionner mécaniquement leurs plafonds. Il faut examiner les faits, les obligations distinctes, les procédures et les garanties applicables. Le calendrier CRA permet d’abord de séparer ce qui s’applique déjà de ce qui doit être prêt en décembre 2027.

Qualifier le dossier avant de présenter un montant

Une note destinée à la direction peut commencer par cinq lignes : produit et version, opérateur concerné, obligation examinée, période des faits, éléments encore manquants. Ce format évite de transformer un incident technique en conclusion juridique prématurée. La découverte d’une faille ne prouve, à elle seule, ni un manquement aux exigences essentielles ni le respect de toutes les obligations du fabricant.

Le rôle mérite une vérification séparée. Acheter un équipement pour son propre usage, importer un produit et commercialiser un logiciel sous son nom ne conduisent pas aux mêmes obligations. Conservez les contrats, factures, notices et présentations commerciales utiles à cette qualification. Si plusieurs sociétés interviennent, attribuez les faits à chacune avant de construire une analyse commune.

Pour le calendrier, relevez la date de connaissance de l’événement et celle de chaque transmission. Si le dossier porte sur septembre 2026, n’appliquez pas par anticipation le régime de l’article 64 prévu pour décembre 2027. Cela ne permet pas de reporter une notification déjà obligatoire. Une autre responsabilité éventuelle exige son propre fondement ; elle ne se déduit pas du tableau des plafonds CRA.

Calcul illustratif : un plafond n’est pas une provision

Prenons deux entreprises entièrement fictives et supposons, pour le seul calcul, qu’un manquement relève du premier palier. Avec un chiffre d’affaires annuel mondial précédent de 500 millions d’euros, 2,5 % représente 12,5 millions : le plafond comparé reste 15 millions. Avec 800 millions, le pourcentage donne 20 millions, montant supérieur au seuil fixe.

Ces calculs n’estiment aucune sanction effective. Ils ne règlent ni la qualification du manquement, ni l’identification de l’entreprise pertinente, ni les circonstances du cas. La direction financière doit conserver la source et le périmètre du chiffre d’affaires utilisé. Une provision comptable ou une décision d’assurance requiert une analyse propre ; reprendre automatiquement le plafond comme perte probable produirait une information trompeuse pour la gestion.

Répondre à une demande sans fabriquer de certitude

Le risque lié aux réponses justifie un circuit de validation court. Désignez une personne pour centraliser les demandes, sans lui attribuer artificiellement toutes les compétences techniques. Conservez le texte reçu, son auteur, la date, le périmètre et le délai indiqué. Vérifiez l’autorité ou l’organisme concerné et faites préciser une ambiguïté ; une demande de précision ne suspend pas automatiquement le délai de réponse.

Une grille interne peut relier chaque question à quatre éléments :

Élément Utilité pour préparer la réponse
Affirmation envisagée Délimiter ce que l’entreprise s’apprête à certifier
Pièce et version Retrouver le document effectivement utilisé
Responsable de la vérification Faire contrôler le point par la personne compétente
Réserve ou complément attendu Distinguer le fait acquis de l’investigation en cours

Une réserve explicite ne constitue pas une immunité au titre de l’Art. 64(4). Elle sert à ne pas présenter une hypothèse comme un fait établi. Si une information demandée manque, expliquez précisément son absence, les recherches entreprises et la manière proposée de compléter la réponse. Faites examiner la conduite à tenir au regard de la demande reçue ; n’inventez pas un droit général à répondre partiellement.

Conservez la réponse finalement envoyée avec ses annexes et son accusé de réception. Une synthèse commerciale, une ancienne documentation et un ticket de correction peuvent décrire trois états différents du produit. Le rapprochement des dates est donc aussi important que la quantité de documents rassemblés.

Organiser les corrections et leur suivi commercial

Le plan de correction doit identifier les versions, les territoires et les canaux concernés. L’Art. 54(4) impose à l’opérateur de prendre les mesures appropriées pour tous les produits concernés qu’il a mis à disposition dans l’Union. Une correction limitée à la vente directe peut laisser de côté les produits distribués par un partenaire.

Pour préparer cette traçabilité, l’Art. 23 prévoit la communication, sur demande, de l’identité des opérateurs fournisseurs et, lorsque l’information est disponible, des opérateurs destinataires. Ces informations doivent pouvoir être fournies pendant dix ans à compter des dates respectives de réception et de fourniture. Cette règle ne crée pas, par elle-même, une obligation de collecter l’identité de tous les utilisateurs particuliers.

Associez enfin à chaque mesure un responsable, une échéance, la population visée et une preuve de réalisation attendue. « Correctif disponible » et « correctif installé » décrivent deux situations différentes : le suivi doit conserver cette distinction. Le coût des rappels, de l’assistance et de l’interruption commerciale se documente séparément du risque d’amende. La direction dispose alors d’un dossier de décision vérifiable, sans prétendre qu’une correction efface automatiquement les manquements antérieurs.

Ce qu’il faut retenir

  • Les trois plafonds sont 15 millions/2,5 %, 10 millions/2 % et 5 millions/1 %.
  • Les obligations de signalement relèvent du premier palier, sous réserve des exceptions précises.
  • Le régime de l’article 64 s’applique en décembre 2027 ; l’article 14 s’applique déjà depuis septembre 2026.
  • Une amende peut accompagner des mesures de retrait ou de rappel.

FAQ

Une PME est-elle exonérée des sanctions CRA ?

Non. L’exception de délai concerne les fabricants qualifiés de microentreprises ou de petites entreprises et les alertes de 24 heures désignées par le texte. Elle ne couvre pas toutes les PME ni tous les manquements.

Une réponse incomplète peut-elle être sanctionnée ?

Oui. L’Art. 64(4) vise aussi les informations incomplètes fournies en réponse à une demande d’un organisme notifié ou d’une autorité de surveillance. Indiquez explicitement les points encore inconnus et organisez leur vérification.

Les 15 millions d’euros sont-ils automatiquement dus ?

Non. C’est un plafond, comparé au pourcentage lorsque l’auteur est une entreprise. Le montant effectif dépend du cas et des critères du règlement.

Recevez nos analyses conformité dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la conformité numérique.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →