CRA : produits importants et critiques, quelle évaluation de conformité ?
Par défaut, importants de classe I ou II, critiques : la catégorie d'un produit dans le Cyber Resilience Act décide qui évalue sa conformité. Annexes III et IV, modules A, B, C et H, organismes notifiés et état des textes au 6 octobre 2026.
Dans le Cyber Resilience Act (CRA), les produits importants et critiques sont les produits numériques dont la fonction principale touche à la sécurité ou peut causer des dommages étendus : ils sont listés aux annexes III et IV du règlement et doivent, selon leur catégorie, passer par une évaluation de la conformité plus exigeante, jusqu'à l'intervention obligatoire d'un organisme notifié ou d'une certification européenne. Tous les autres produits relèvent de la catégorie par défaut et peuvent être auto-évalués par leur fabricant. Cet article, qui prolonge notre guide du Cyber Resilience Act, détaille les catégories, les procédures et ce que vous pouvez exiger de vos fournisseurs.
CRA : quatre catégories de produits, quatre niveaux d'exigence
Le règlement (UE) 2024/2847 impose les mêmes exigences essentielles de cybersécurité (annexe I) à tous les produits comportant des éléments numériques. Ce qui change d'une catégorie à l'autre, c'est la manière de démontrer qu'on les respecte, c'est-à-dire la procédure d'évaluation de la conformité fixée par l'article 32. Le règlement distingue quatre niveaux :
- Les produits par défaut, qui ne figurent dans aucune annexe : la grande majorité des produits, comme les applications mobiles, les jeux vidéo, les enceintes connectées ou les puces mémoire (exemples cités par la Commission européenne).
- Les produits importants de classe I (annexe III) : 19 catégories, des gestionnaires de mots de passe aux routeurs.
- Les produits importants de classe II (annexe III) : 4 catégories plus sensibles, comme les pare-feu et les hyperviseurs.
- Les produits critiques (annexe IV) : 3 catégories, dont les cartes à puce.
L'article 7 fixe les critères qui font entrer une catégorie dans l'annexe III. Il suffit qu'elle remplisse l'un des deux : soit le produit sert d'abord à protéger d'autres produits, réseaux ou services (authentification, contrôle d'accès, détection d'intrusion, sécurité des terminaux ou du réseau), soit il remplit une fonction qui présente un risque important d'effets néfastes parce qu'il peut perturber, contrôler ou endommager un grand nombre d'autres produits, ou nuire à la santé et à la sécurité des utilisateurs (gestion de réseau, virtualisation, traitement de données personnelles, par exemple). Pour les produits critiques, l'article 8 ajoute la dépendance des entités essentielles au sens de la directive NIS 2 et le risque de perturbation des chaînes d'approvisionnement critiques.
Les produits importants de classe I (annexe III du CRA)
La classe I réunit 19 catégories, dont le règlement d'exécution (UE) 2025/2392 du 28 novembre 2025 donne la description technique précise. On peut les regrouper ainsi :
- Produits de sécurité : systèmes de gestion des identités et logiciels ou dispositifs de gestion des accès privilégiés (y compris lecteurs d'authentification, de contrôle d'accès et biométriques), gestionnaires de mots de passe, logiciels qui recherchent, suppriment ou mettent en quarantaine des logiciels malveillants, produits ayant une fonction de réseau privé virtuel (VPN), systèmes de gestion des informations et des événements de sécurité (SIEM), infrastructures à clé publique et logiciels d'émission de certificats numériques.
- Briques système et réseau : navigateurs autonomes et intégrés, systèmes de gestion de réseau, gestionnaires de démarrage, interfaces réseau physiques et virtuelles, systèmes d'exploitation, routeurs, modems destinés à la connexion à l'internet et commutateurs.
- Composants matériels : microprocesseurs, microcontrôleurs, circuits intégrés spécifiques (ASIC) et réseaux de portes programmables (FPGA) dotés de fonctionnalités liées à la sécurité.
- Objets connectés grand public : assistants virtuels polyvalents pour la maison intelligente, produits domestiques dotés de fonctionnalités de sécurité (serrures, caméras de sécurité, systèmes de surveillance pour bébé, alarmes), jouets connectés qui parlent, filment ou localisent, et produits portables de surveillance de la santé non couverts par les règlements sur les dispositifs médicaux, ou destinés aux enfants.
Pour une organisation, cette liste a une conséquence très concrète : une bonne partie de votre outillage de sécurité est en classe I. Votre gestionnaire de mots de passe, votre VPN, votre solution d'authentification, votre SIEM, votre antivirus et vos routeurs devront avoir été évalués selon les règles de cette classe pour être mis sur le marché européen après le 11 décembre 2027.
Les produits importants de classe II : le tiers devient obligatoire
La classe II ne compte que quatre catégories, jugées plus risquées :
- les hyperviseurs et systèmes d'exécution de conteneurs qui permettent l'exécution virtualisée de systèmes d'exploitation ;
- les pare-feu et systèmes de détection et de prévention des intrusions (IDS et IPS) ;
- les microprocesseurs résistants aux manipulations ;
- les microcontrôleurs résistants aux manipulations.
Leur point commun : une défaillance compromet tout ce qui repose sur eux. Une faille dans un hyperviseur expose toutes les machines virtuelles qu'il héberge, un pare-feu contourné ouvre tout le réseau qu'il protège. Pour ces produits, le fabricant ne peut jamais se contenter d'une auto-évaluation.
Les produits critiques du CRA (annexe IV)
L'annexe IV vise trois catégories dont dépendent directement les entités essentielles :
- les dispositifs matériels avec boîtier de sécurité, comme les modules matériels de sécurité (HSM) qui protègent les clés cryptographiques ;
- les passerelles pour compteur intelligent au sein des systèmes de mesure intelligents, et les autres dispositifs de sécurité avancée, y compris pour le traitement cryptographique sécurisé ;
- les cartes à puce ou dispositifs similaires, y compris les éléments sécurisés.
L'article 8 permet à la Commission d'imposer, par acte délégué, une certification européenne de cybersécurité de niveau d'assurance au moins « substantiel » pour ces produits, à condition qu'un schéma de certification adapté existe et après une évaluation de l'impact sur le marché. Ce schéma existe déjà pour une partie de ces produits : l'EUCC, schéma européen fondé sur les Critères communs, adopté par le règlement d'exécution (UE) 2024/482. Tant qu'aucun acte délégué n'impose la certification, les produits critiques suivent les mêmes procédures que la classe II.
Évaluation de la conformité CRA : modules A, B, C, H et certification
L'annexe VIII du CRA reprend les « modules » classiques de la législation européenne sur les produits, déjà utilisés pour le marquage CE des machines ou des équipements radio. Chacun répartit différemment le travail entre le fabricant et un organisme notifié, c'est-à-dire un organisme d'évaluation de la conformité habilité par un État membre et déclaré à la Commission.
Module A : le contrôle interne
Le fabricant évalue seul la conformité de son produit et de ses processus de gestion des vulnérabilités, constitue la documentation technique, rédige la déclaration UE de conformité et appose le marquage CE. Aucun tiers n'intervient. C'est la procédure ouverte à tous les produits par défaut.
Modules B et C : l'examen UE de type
Un organisme notifié examine la conception technique du produit et les processus de gestion des vulnérabilités du fabricant (module B). S'ils satisfont aux exigences, il délivre un certificat d'examen UE de type. Le fabricant garantit ensuite que chaque exemplaire produit est conforme à ce type (module C).
Module H : l'assurance complète de la qualité
Le fabricant fait approuver par un organisme notifié son système qualité, qui couvre la conception, le développement, la production et la gestion des vulnérabilités. L'organisme le surveille ensuite dans la durée. Dans ce cas, le marquage CE est suivi du numéro d'identification de l'organisme notifié (article 30).
La certification européenne de cybersécurité
Un produit certifié selon un schéma adopté au titre du règlement (UE) 2019/881 (le « Cybersecurity Act ») peut bénéficier d'une présomption de conformité, dans les conditions que la Commission précise par acte délégué (article 27). Le calendrier publié par la Commission prévoit un tel acte pour l'EUCC au quatrième trimestre 2026.
Quelle procédure pour quelle catégorie ?
L'article 32 combine ces outils selon la catégorie. L'escalier ci-dessous le résume : plus on monte, plus l'intervention d'un tiers devient inévitable.
| Catégorie | Exemples | Procédures possibles | Tiers obligatoire ? |
|---|---|---|---|
| Par défaut | Applications, jeux, enceintes connectées | Module A, ou B et C, ou H, ou certification européenne | Non |
| Importants, classe I (annexe III) | Gestionnaires de mots de passe, VPN, SIEM, systèmes d'exploitation, routeurs | Module A si normes harmonisées, spécifications communes ou certification de niveau au moins « substantiel » appliquées en totalité ; sinon B et C, ou H | Seulement en l'absence de normes ou de certification |
| Importants, classe II (annexe III) | Pare-feu, IDS et IPS, hyperviseurs, microcontrôleurs résistants aux manipulations | B et C, ou H, ou certification de niveau au moins « substantiel » | Oui |
| Critiques (annexe IV) | HSM, passerelles de compteurs intelligents, cartes à puce | Certification européenne si un acte délégué l'impose ; sinon comme la classe II | Oui |
Deux aménagements complètent ce tableau. Les logiciels libres et open source des catégories de l'annexe III peuvent recourir aux procédures ouvertes aux produits par défaut, y compris l'auto-évaluation, s'ils rendent publique leur documentation technique (article 32, paragraphe 5). Et les frais facturés par les organismes notifiés doivent être réduits pour les microentreprises et les PME, en proportion de leurs besoins (paragraphe 6).
Comment un fabricant détermine la catégorie de son produit
La classification se fait produit par produit, en quatre questions :
- Le produit est-il dans le champ du CRA ? Le règlement exclut notamment les dispositifs médicaux et de diagnostic in vitro (règlements 2017/745 et 2017/746), les véhicules soumis à réception par type, les équipements marins, l'aviation civile, et les produits développés exclusivement pour la sécurité nationale ou la défense. Un service purement en ligne n'est concerné que s'il constitue une « solution de traitement de données à distance » indispensable au fonctionnement d'un produit. Le guide du CRA détaille ce périmètre.
- Quelle est sa fonctionnalité principale ? Seule compte la fonction centrale du produit : l'article 7 précise qu'intégrer un produit important dans un autre ne rend pas ce dernier important. Un téléviseur qui embarque un navigateur ne devient pas un navigateur ; un pare-feu vendu comme tel est en classe II.
- Correspond-elle à une description technique ? Le règlement d'exécution 2025/2392, entré en vigueur le 21 décembre 2025, décrit chaque catégorie des annexes III et IV. C'est la référence pour trancher les cas limites.
- Quelles normes pourrai-je appliquer ? Pour un produit de classe I, l'existence d'une norme harmonisée couvrant toutes les exigences décide entre auto-évaluation et organisme notifié. En l'état du calendrier (voir la section suivante), il faut prévoir les deux scénarios.
Les lignes directrices de la Commission publiées le 27 juillet 2026 rappellent aussi qu'une modification substantielle d'un produit déjà sur le marché, c'est-à-dire une modification qui change son profil de risque, impose une nouvelle évaluation de la conformité, alors qu'une mise à jour de sécurité n'en est pas une en règle générale. La catégorie doit donc être réexaminée lorsque la fonction du produit évolue.
Produits importants et critiques : où en est-on au 6 octobre 2026 ?
Les obligations des fabricants s'appliqueront pleinement le 11 décembre 2027. Les règles sur les organismes notifiés s'appliquent depuis le 11 juin 2026 et l'obligation de signaler les vulnérabilités activement exploitées depuis le 11 septembre 2026 (voir notre article sur le signalement des vulnérabilités). Voici ce qui est acquis et ce qui reste en cours.
Ce qui est acquis
- La description technique des catégories : le règlement d'exécution 2025/2392, adopté le 28 novembre 2025 et publié au Journal officiel le 1er décembre 2025, remplit l'obligation de l'article 7, paragraphe 4, qui fixait l'échéance au 11 décembre 2025.
- Les premières lignes directrices de la Commission : la communication C(2026) 5252 du 27 juillet 2026, non contraignante, traite du champ d'application, des solutions de traitement de données à distance, du logiciel libre, de la modification substantielle, de la période de support et du signalement. Elle ne tranche pas de liste de cas de classification.
- La demande de normalisation : CEN, CENELEC et l'ETSI ont accepté le 3 avril 2025 la demande M/606 de la Commission, qui couvre des normes horizontales (pour tous les produits) et verticales (une par catégorie de produits importants ou critiques).
Ce qui est en cours
- Les normes harmonisées : aucune n'est encore citée au Journal officiel de l'UE pour le CRA. Début juillet 2026, la Commission a publié un projet de modification de la demande de normalisation qui décalerait de deux mois les échéances de 2026 (au 31 octobre pour les premières normes horizontales, au 31 décembre pour les normes par produit) ; selon un état des lieux du 6 octobre 2026, il n'était toujours pas publié au Journal officiel, et les premières parties de la série EN 40000 (vocabulaire et principes) ont franchi l'approbation formelle au CEN-CENELEC et l'ETSI a publié en août 2026 dix-sept projets de normes par produit, encore en enquête publique.
- Les organismes notifiés : fin juillet 2026, la page de la Commission sur l'évaluation de la conformité annonçait encore la liste NANDO des organismes notifiés au titre du CRA « une fois disponible ». Le calendrier de la Commission vise un nombre suffisant d'organismes d'ici le 11 décembre 2026, et l'ENISA a publié des exigences de compétence technique pour ces organismes.
- La certification : l'acte délégué ouvrant la présomption de conformité par l'EUCC est annoncé pour le quatrième trimestre 2026. Aucun acte délégué rendant la certification obligatoire pour les produits critiques n'avait été adopté à notre connaissance.
- Les autorités françaises : l'ANSSI indique que l'Agence nationale des fréquences (ANFR) assurera la surveillance du marché et que l'ANSSI sera l'autorité notifiante chargée des organismes d'évaluation, accrédités par le COFRAC. Leur désignation passe par le projet de loi d'adaptation au droit de l'Union (DDADUE), adopté par le Sénat le 18 février 2026 et encore en examen à l'Assemblée nationale selon le dossier législatif consulté le 6 octobre 2026.
- Le paquet « Digital Omnibus » : présenté par la Commission le 19 novembre 2025, il propose un point d'entrée unique pour le signalement des incidents, bâti sur la plateforme de signalement du CRA. Dans sa version proposée, il ne modifie ni les catégories de produits ni les procédures d'évaluation de la conformité.
Conséquence pratique : un fabricant de produit de classe I ne peut pas encore savoir s'il disposera à temps d'une norme harmonisée lui permettant l'auto-évaluation. Le plus prudent est de préparer dès maintenant sa documentation technique comme si un organisme notifié devait l'examiner, et de réserver tôt un créneau auprès d'un organisme, car la demande risque de se concentrer en 2027.
Ce que l'acheteur peut demander à ses fournisseurs
Le CRA vise les fabricants, mais ses effets se mesurent chez leurs clients. Pour une organisation qui achète des produits numériques, et en particulier pour les entités soumises à NIS 2 qui doivent maîtriser la sécurité de leur chaîne d'approvisionnement, la catégorie CRA devient un critère d'évaluation des fournisseurs.
La déclaration UE de conformité
À partir du 11 décembre 2027, tout produit mis sur le marché européen doit être accompagné d'une déclaration UE de conformité (article 28 et annexe V), ou de sa version simplifiée indiquant l'adresse où la consulter. Elle mentionne notamment l'identification du produit, le fabricant, les normes harmonisées, spécifications communes ou certifications appliquées et, le cas échéant, le nom et le numéro de l'organisme notifié, la procédure suivie et le certificat délivré. Pour un produit de classe II, l'absence d'organisme notifié ou de certification dans cette déclaration doit vous alerter.
Les questions à poser dès maintenant
- Quelle catégorie le fournisseur retient-il pour son produit, et sur quelle analyse de la fonctionnalité principale ?
- Quelle procédure prévoit-il, avec quel organisme notifié et quel calendrier ?
- Quelle période de support s'engage-t-il à assurer pour les mises à jour de sécurité ?
- Comment gère-t-il et signale-t-il les vulnérabilités, et dispose-t-il d'une politique de divulgation coordonnée ?
- Peut-il fournir la nomenclature logicielle (SBOM) du produit, ou au moins s'engager à vous informer lorsqu'un composant est touché ?
Ces questions trouvent leur place dans votre questionnaire de sécurité fournisseur, dans les clauses de votre plan d'assurance sécurité et, plus largement, dans votre démarche de gestion des risques tiers. Les dispositifs médicaux, exclus du CRA, restent régis par leur propre réglementation : les établissements de santé devront donc distinguer les deux cadres dans leurs achats.
Pour centraliser ces réponses et suivre vos fournisseurs dans la durée, voyez notre module d'évaluation des tiers.
Synthèse
La catégorie décide du tiers
Par défaut, le fabricant s'auto-évalue. En classe I, il ne le peut qu'avec des normes harmonisées ou une certification. En classe II et pour les produits critiques, un organisme notifié ou une certification européenne est requis.
C'est la fonction principale qui compte
Un produit est important ou critique si sa fonctionnalité principale correspond à une catégorie des annexes III ou IV, décrite précisément par le règlement d'exécution 2025/2392. Intégrer un composant important ne suffit pas.
Des pièces encore manquantes
Au 6 octobre 2026, aucune norme harmonisée n'est citée au Journal officiel et les organismes notifiés commencent à peine à être désignés. Les fabricants de produits de classe I ou II doivent anticiper.
Questions fréquentes
Qu'est-ce qu'un produit important au sens du CRA ?
C'est un produit comportant des éléments numériques dont la fonctionnalité principale correspond à l'une des catégories de l'annexe III du règlement (UE) 2024/2847 : gestion des identités, navigateurs, gestionnaires de mots de passe, VPN, SIEM, systèmes d'exploitation, routeurs, pare-feu, hyperviseurs, etc. L'annexe les répartit en classe I (19 catégories) et classe II (4 catégories), la seconde étant soumise à une évaluation par un tiers.
Quelle différence entre classe I et classe II ?
Un produit de classe I peut être auto-évalué par son fabricant (module A) s'il applique entièrement des normes harmonisées, des spécifications communes ou une certification européenne de niveau au moins « substantiel ». Sinon, il passe par un organisme notifié. Un produit de classe II doit toujours passer par un organisme notifié (modules B et C, ou H) ou par une certification européenne de niveau au moins « substantiel ».
Quels sont les produits critiques du CRA ?
L'annexe IV en compte trois catégories : les dispositifs matériels avec boîtier de sécurité (comme les modules matériels de sécurité, HSM), les passerelles de compteurs intelligents et autres dispositifs de sécurité avancée, et les cartes à puce ou dispositifs similaires, y compris les éléments sécurisés. La Commission peut leur imposer une certification européenne par acte délégué ; à défaut, ils suivent les procédures de la classe II.
Qu'est-ce que les modules A, B, C et H ?
Ce sont les procédures d'évaluation de la conformité décrites à l'annexe VIII du CRA. Le module A est un contrôle interne par le fabricant. Le module B est un examen UE de type par un organisme notifié, complété par le module C (conformité au type en production). Le module H est une assurance complète de la qualité : l'organisme notifié approuve et surveille le système qualité du fabricant.
Les organismes notifiés CRA sont-ils déjà désignés ?
Les règles sur les organismes notifiés s'appliquent depuis le 11 juin 2026. Fin juillet 2026, la Commission indiquait encore que la liste des organismes notifiés au titre du CRA dans sa base NANDO serait publiée « une fois disponible ». Le calendrier de la Commission vise un nombre suffisant d'organismes notifiés d'ici le 11 décembre 2026.
Que demander à un fournisseur pour vérifier la conformité CRA de son produit ?
À partir du 11 décembre 2027, la déclaration UE de conformité, qui indique notamment les normes appliquées et, le cas échéant, l'organisme notifié, la procédure suivie et le certificat. Demandez aussi la catégorie retenue et sa justification, la période de support, les modalités de signalement des vulnérabilités et le SBOM si le fournisseur accepte de le partager.
Sources (12)
- EUR-Lex — Règlement (UE) 2024/2847 (Cyber Resilience Act), articles 7, 8, 27, 28, 30, 32, annexes III, IV, V et VIII
- EUR-Lex — Règlement d'exécution (UE) 2025/2392 du 28 novembre 2025 (description technique des catégories de produits importants et critiques)
- EUR-Lex — Règlement d'exécution (UE) 2024/482 (schéma de certification EUCC)
- Commission européenne — The Cyber Resilience Act, summary of the legislative text
- Commission européenne — Cyber Resilience Act, conformity assessment (mise à jour du 31 juillet 2026)
- Commission européenne — Cyber Resilience Act, implementation (calendrier, mise à jour du 27 juillet 2026)
- Commission européenne — Lignes directrices sur l'application du CRA, C(2026) 5252, 27 juillet 2026
- ANSSI — Cadre réglementaire du CRA
- CEN-CENELEC — Acceptation de la demande de normalisation M/606 (CRA), mai 2025
- IBF Solutions — État de la normalisation pour le CRA (mise à jour du 6 octobre 2026)
- Assemblée nationale — Projet de loi DDADUE (dossier législatif)
- Sidley — EU Digital Omnibus, 9 décembre 2025
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.