
Le règlement (UE) 2024/2847 relatif à la cyber-résilience (CRA) (1) ne se limite pas à fixer des exigences essentielles de sécurité au moment de la mise sur le marché. Il institue un régime de responsabilité continue portant sur le traitement des vulnérabilités pendant toute la période d’assistance du produit (art. 13, § 8).
Le défaut de correction d’une vulnérabilité constitue ainsi l’un des manquements les plus sévèrement sanctionnés par le texte, avec des amendes administratives pouvant atteindre 15 millions d’euros ou 2,5 % du chiffre d’affaires annuel mondial (art. 64, § 2).
La gestion des vulnérabilités, obligation de fond du CRA
L’annexe I, partie II, du CRA impose au fabricant de recenser et documenter les vulnérabilités des produits, de les gérer et de les corriger sans retard, notamment par des mises à jour de sécurité, de soumettre le produit à des tests réguliers et de mettre en œuvre une politique de divulgation coordonnée des vulnérabilités. Ces obligations sont précisées à l’article 13, qui impose au fabricant de fixer une période d’assistance d’au moins cinq ans (art. 13, § 8) et de garantir la disponibilité des mises à jour de sécurité pendant dix ans au minimum après leur émission, ou pendant le reste de la période d’assistance si celle-ci est plus longue (art. 13, § 9).
Ce régime ne concerne pas le seul fabricant au sens strict.
L’importateur doit vérifier, avant la mise sur le marché, que les procédures d’évaluation de la conformité ont été menées à bien et que le fabricant a respecté ses obligations (art. 19) ; il doit informer sans retard injustifié le fabricant de toute vulnérabilité dont il prend connaissance, et les autorités de surveillance du marché si le risque de cybersécurité est important (art. 19, § 5).
Le distributeur est soumis à une obligation de diligence équivalente (art. 20, § 4).
Enfin, l’importateur ou le distributeur qui met un produit sur le marché sous son propre nom, ou qui lui apporte une modification substantielle, est réputé fabricant et se trouve directement soumis aux articles 13 et 14 (art. 21 et 22). La qualification d’opérateur économique, retenue de manière fonctionnelle par le CRA, conditionne ainsi l’étendue exacte de la responsabilité pesant sur chaque acteur de la chaîne d’approvisionnement.
L’obligation de notification et le calendrier d’application anticipée du CRA
L’article 14 du CRA impose au fabricant qui prend connaissance d’une vulnérabilité activement exploitée de la notifier à l’ENISA, par l’intermédiaire de la plateforme unique de signalement instituée à l’article 16. L’ENISA a annoncé dans un communiqué de presse du 11 septembre 2026 (2) que la plateforme (3) était opérationnelle.
Cette notification s’effectue en trois temps :
• une alerte précoce dans les 24 heures suivant la connaissance de la vulnérabilité (art. 14, § 2, a),
• une notification détaillée dans les 72 heures (art. 14, § 2, b),
• puis un rapport final dans les 14 jours suivant la mise à disposition d’une mesure corrective (art. 14, § 2, c).
Un régime symétrique s’applique aux incidents graves ayant des répercussions sur la sécurité du produit (art. 14, § 3 et 4).
Cette obligation de signalement entretient un lien direct avec le défaut de correction des vulnérabilités : à défaut de correctif disponible dans les délais, le fabricant reste néanmoins tenu de notifier la vulnérabilité et d’informer les utilisateurs des mesures d’atténuation disponibles (art. 14, § 8). Le manquement à cette obligation de notification s’ajoute alors, sur le plan des sanctions, au manquement de fond tenant à l’absence de correction.
Il convient à cet égard de souligner le calendrier d’application différencié du CRA, fixé par l’article 71. Si le règlement s’applique de manière générale à compter du 11 décembre 2027, l’article 14 relatif à la notification des vulnérabilités et incidents est entré en application depuis le 11 septembre 2026, tandis que le chapitre IV relatif à la notification des organismes d’évaluation de la conformité s’applique depuis le 11 juin 2026 (art. 71, § 2).
Le régime de sanctions du Chapitre VII du CRA
Le chapitre VII du CRA (art. 63 à 65) organise le dispositif répressif applicable en cas de manquement.
L’article 64 structure les sanctions financières selon la gravité du manquement :
• le non-respect des exigences essentielles de cybersécurité énoncées à l’annexe I et des obligations prévues aux articles 13 et 14 (soit précisément la gestion des vulnérabilités et leur notification) est passible d’une amende pouvant atteindre 15 000 000 euros ou 2,5 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu (art. 64, § 2) ;
• le non-respect d’obligations procédurales telles que celles relatives aux mandataires, importateurs et distributeurs (art. 18 à 23), à la déclaration UE de conformité (art. 28), au marquage CE (art. 30, § 1 à 4), à la documentation technique (art. 31, § 1 à 4) ou aux procédures d’évaluation de la conformité (art. 32, § 1 à 3) expose à une amende pouvant atteindre 10 000 000 euros ou 2 % du chiffre d’affaires mondial (art. 64, § 3) ;
• la fourniture d’informations inexactes, incomplètes ou trompeuses aux organismes notifiés et aux autorités de surveillance du marché est sanctionnée jusqu’à 5 000 000 euros ou 1 % du chiffre d’affaires mondial (art. 64, § 4).
Le défaut de correction d’une vulnérabilité relève ainsi structurellement du palier le plus élevé, dès lors qu’il caractérise un manquement à l’annexe I, partie II, combiné le cas échéant à une violation de l’obligation de notification de l’article 14.
L’article 64, § 5, impose de tenir compte, pour la fixation du montant, de la nature, de la gravité et de la durée de l’infraction, de l’existence de sanctions antérieures pour un manquement similaire, ainsi que de la taille de l’entreprise, en particulier pour les microentreprises et les PME, y compris les jeunes entreprises.
L’article 64, § 10, écarte l’application des amendes administratives dans deux hypothèses :
• d’une part, pour les fabricants qualifiés de microentreprises ou petites entreprises en cas de simple dépassement du délai de notification de 24 heures prévu à l’article 14, § 2, a), ou § 4, a) ;
• d’autre part, pour toute violation du règlement commise par un intendant de logiciels ouverts au sens de l’article 3, point 14.
Les amendes administratives peuvent s’ajouter, en application de l’article 64, § 9, à toute autre mesure corrective ou restrictive prononcée par l’autorité de surveillance du marché pour le même manquement, notamment les mesures de retrait ou de rappel prévues aux articles 54 et 58, ou les mesures adoptées à l’échelle de l’Union en application de l’article 55. Un défaut de correction de vulnérabilité peut ainsi donner lieu, simultanément, à une amende, à une mise en demeure de mise en conformité et à un retrait du produit du marché.
La possibilité d’une action de groupe
L’article 65 du CRA renvoie enfin à la directive (UE) 2020/1828 (4), rendant possibles des actions représentatives intentées par des associations qualifiées lorsque le manquement porte atteinte aux intérêts collectifs des consommateurs, hypothèse pertinente en cas d’exposition prolongée des utilisateurs à une vulnérabilité connue et non corrigée.
Cette directive a été transposée par la loi n° 2025-391 du 30 avril 2025 portant diverses dispositions d’adaptation au droit de l’Union européenne (5) qui permet d’exercer une action de groupe « pour le compte de plusieurs personnes physiques ou morales, placées dans une situation similaire, résultant d’un même manquement ou d’un manquement de même nature à ses obligations légales ou contractuelles commis par une personne agissant dans l’exercice ou à l’occasion de son activité professionnelle, par une personne morale de droit public ou par un organisme de droit privé chargé de la gestion d’un service public. »
Une telle action peut permettre d’obtenir la cessation du manquement et/ou la réparation des préjudices.
Portée pratique du CRA pour l’ensemble des opérateurs économiques
Ce régime de sanctions ne vise pas le seul fabricant originel. Tout importateur ou distributeur requalifié en fabricant au sens des articles 21 et 22 (mise sur le marché sous marque propre, modification substantielle du produit) se trouve exposé au même palier de sanction de 15 millions d’euros ou 2,5 % du chiffre d’affaires dès lors qu’il ne respecte pas les obligations de gestion des vulnérabilités désormais applicables à sa charge.
Compte tenu de l’entrée en application de l’obligation de notification depuis le 11 septembre 2026, les opérateurs économiques ont intérêt à structurer leur processus de gestion des vulnérabilités et leur politique de divulgation coordonnée requise par l’annexe I, partie II, point 5. L’anticipation de la documentation technique exigée par l’annexe VII, incluant la justification des périodes d’assistance retenues (art. 13, § 8, dernier alinéa), constitue à cet égard un élément déterminant pour démontrer, en cas de contrôle, la diligence de l’opérateur économique dans le traitement des vulnérabilités de ses produits.
Notes de bas de page :
(1) Règlement (UE) 2024/2847 du Parlement européen et du Conseil du 23 octobre 2024 (consolidé) concernant des exigences de cybersécurité horizontales pour les produits comportant des éléments numériques (règlement sur la cyberrésilience)
(2) La plateforme de déclaration unique des ARC est lancée Communiqué de presse du 11 septembre 2026
(3) ENISA, CRA single reporting plateform
(4) Directive (UE) 2020/1828 du Parlement européen et du Conseil du 25 novembre 2020 relative aux actions représentatives visant à protéger les intérêts collectifs des consommateurs
(5) Loi n° 2025-391 du 30 avril 2025 portant diverses dispositions d’adaptation au droit de l’Union européenne en matière économique, financière, environnementale, énergétique, de transport, de santé et de circulation des personnes

Avocate, Directrice du département Informatique contentieux complexe

Avocate, collaboratrice du département Informatique contentieux complexe

