{"id":7307,"date":"2026-03-04T09:15:00","date_gmt":"2026-03-04T09:15:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/02\/post_id-5457\/"},"modified":"2026-07-04T16:20:01","modified_gmt":"2026-07-04T16:20:01","slug":"loi-de-lue-sur-la-resilience-cybernetique-a-partir-de-2026-ce-que-les-dsi-doivent-verifier-lors-de-lachat-de-produits-numeriques","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/fr\/2026\/03\/04\/loi-de-lue-sur-la-resilience-cybernetique-a-partir-de-2026-ce-que-les-dsi-doivent-verifier-lors-de-lachat-de-produits-numeriques\/","title":{"rendered":"Loi de l&rsquo;UE sur la r\u00e9silience cybern\u00e9tique \u00e0 partir de 2026 : Ce que les DSI doivent v\u00e9rifier lors de l&rsquo;achat de produits num\u00e9riques"},"content":{"rendered":"<p style=\"display:inline-block;background:#69d8ed;color:#fff;padding:4px 14px;border-radius:20px;font-size:0.85em;margin-bottom:18px;\">3 min de lecture<\/p>\n<p><strong>La loi de l&rsquo;UE sur la r\u00e9silience cybern\u00e9tique (CRA) est entr\u00e9e en vigueur le 10 d\u00e9cembre 2024. \u00c0 compter de septembre 2026, les obligations de d\u00e9claration s&rsquo;appliqueront, et \u00e0 partir de d\u00e9cembre 2027, tous les produits num\u00e9riques sur le march\u00e9 europ\u00e9en devront satisfaire aux exigences compl\u00e8tes en mati\u00e8re de s\u00e9curit\u00e9. Pour les DSI, ce n&rsquo;est pas seulement la conformit\u00e9 propre qui change, mais toute la logique d&rsquo;approvisionnement : pas de marquage CE sans preuve de cybers\u00e9curit\u00e9, pas d&rsquo;acc\u00e8s au march\u00e9 europ\u00e9en sans d\u00e9claration de conformit\u00e9.<\/strong><\/p>\n<h2>L&rsquo;essentiel<\/h2>\n<ul>\n<li>\ud83d\udd12 Le CRA s&rsquo;applique en tant que r\u00e8glement europ\u00e9en directement dans tous les \u00c9tats membres. Aucune transposition nationale n&rsquo;est n\u00e9cessaire (contrairement \u00e0 NIS2).<\/li>\n<li>\u26a0\ufe0f \u00c0 partir du 11 septembre 2026 : obligation de d\u00e9clarer aux 24 heures pr\u00e8s \u00e0 l&rsquo;ENISA les vuln\u00e9rabilit\u00e9s activement exploit\u00e9es.<\/li>\n<li>\ud83d\udee1\ufe0f \u00c0 partir du 11 d\u00e9cembre 2027 : conformit\u00e9 compl\u00e8te. Sans marquage CE conforme au CRA, pas de commercialisation dans l&rsquo;UE.<\/li>\n<li>\ud83d\udcca Amendes : jusqu&rsquo;\u00e0 15 millions d&rsquo;euros ou 2,5 % du chiffre d&rsquo;affaires mondial annuel.<\/li>\n<li>\ud83d\udd27 Les DSI ont besoin de nouveaux crit\u00e8res d&rsquo;achat : d\u00e9claration de conformit\u00e9, SBOM, dur\u00e9e de support, politique de mise \u00e0 jour.<\/li>\n<\/ul>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Ce que r\u00e9gule le CRA<\/h2>\n<p>Le CRA concerne tous les \u00ab produits dot\u00e9s d&rsquo;\u00e9l\u00e9ments num\u00e9riques \u00bb : mat\u00e9riels et logiciels mis sur le march\u00e9 europ\u00e9en. Peu importe que le fabricant ait son si\u00e8ge dans l&rsquo;UE. Un capteur IoT de Shenzhen, un client VPN de Californie et un pare-feu de Munich sont soumis aux m\u00eames r\u00e8gles.<\/p>\n<p>La loi distingue trois classes. Les produits standard (la majorit\u00e9) peuvent \u00eatre certifi\u00e9s par auto-\u00e9valuation. Les produits de classe I (notamment les gestionnaires de mots de passe, les produits VPN, les navigateurs web, les appareils domotiques et les syst\u00e8mes d&rsquo;exploitation) sont soumis \u00e0 des proc\u00e9dures plus strictes. Les produits de classe II (pare-feux, syst\u00e8mes de d\u00e9tection d&rsquo;intrusion, microprocesseurs inviolables) n\u00e9cessitent une \u00e9valuation tierce par un organisme notifi\u00e9.<\/p>\n<p>Sont exclus les logiciels open source \u00e0 but non commercial, les dispositifs m\u00e9dicaux, les v\u00e9hicules et les produits destin\u00e9s \u00e0 la s\u00e9curit\u00e9 nationale. Tout le reste qui est num\u00e9rique et vendu rel\u00e8ve du CRA.<\/p>\n<div class=\"evm-stat evm-stat-row\" style=\"display:flex;gap:16px;margin:32px 0;\">\n<div style=\"flex:1;text-align:center;background:#f0f9fa;border-radius:8px;padding:20px 12px;border-top:3px solid #69d8ed;\">\n<div style=\"font-size:20px;font-weight:700;color:#69d8ed;\">Sept. 2026<\/div>\n<div style=\"font-size:12px;color:#b8c5ce;margin-top:4px;\">Obligations de d\u00e9claration actives<\/div>\n<\/div>\n<div style=\"flex:1;text-align:center;background:#f0f9fa;border-radius:8px;padding:20px 12px;border-top:3px solid #69d8ed;\">\n<div style=\"font-size:20px;font-weight:700;color:#69d8ed;\">Dez. 2027<\/div>\n<div style=\"font-size:12px;color:#b8c5ce;margin-top:4px;\">Conformit\u00e9 compl\u00e8te<\/div>\n<\/div>\n<div style=\"flex:1;text-align:center;background:#f0f9fa;border-radius:8px;padding:20px 12px;border-top:3px solid #69d8ed;\">\n<div style=\"font-size:20px;font-weight:700;color:#69d8ed;\">15 Mio. \u20ac<\/div>\n<div style=\"font-size:12px;color:#b8c5ce;margin-top:4px;\">Amende maximale<\/div>\n<\/div>\n<\/div>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Les cinq obligations principales pour les fabricants<\/h2>\n<p><strong>1. S\u00e9curit\u00e9 int\u00e9gr\u00e9e d\u00e8s la conception et par d\u00e9faut.<\/strong> La cybers\u00e9curit\u00e9 doit \u00eatre int\u00e9gr\u00e9e d\u00e8s le d\u00e9but du d\u00e9veloppement. Pas de mots de passe par d\u00e9faut faibles, surface d&rsquo;attaque minimis\u00e9e, chiffrement des donn\u00e9es stock\u00e9es et transmises. La possibilit\u00e9 de mises \u00e0 jour automatiques de s\u00e9curit\u00e9 doit \u00eatre assur\u00e9e.<\/p>\n<p><strong>2. Gestion des vuln\u00e9rabilit\u00e9s et SBOM.<\/strong> Les fabricants doivent \u00e9tablir une nomenclature des composants logiciels (Software Bill of Materials, SBOM). Nuance importante : la publication de la SBOM n&rsquo;est pas obligatoire. Elle sert au traitement interne des vuln\u00e9rabilit\u00e9s et doit \u00eatre pr\u00e9sent\u00e9e sur demande de l&rsquo;autorit\u00e9 de surveillance du march\u00e9. En outre, un processus de divulgation coordonn\u00e9e des vuln\u00e9rabilit\u00e9s doit \u00eatre mis en place.<\/p>\n<p><strong>3. Obligations de d\u00e9claration \u00e0 partir de septembre 2026.<\/strong> En cas de vuln\u00e9rabilit\u00e9s activement exploit\u00e9es, les fabricants doivent envoyer un avertissement pr\u00e9coce \u00e0 l&rsquo;ENISA dans les 24 heures. Un rapport d\u00e9taill\u00e9 doit suivre dans les 72 heures. Le rapport final est exig\u00e9 apr\u00e8s 14 jours.<\/p>\n<p><strong>4. Marquage CE pour la cybers\u00e9curit\u00e9.<\/strong> Sans conformit\u00e9 au CRA, pas de marquage CE. Sans marquage CE, pas d&rsquo;acc\u00e8s au march\u00e9 europ\u00e9en. Les fabricants doivent \u00e9tablir une d\u00e9claration de conformit\u00e9 UE. Les importateurs doivent conserver ce document pendant dix ans.<\/p>\n<p><strong>5. Mises \u00e0 jour de s\u00e9curit\u00e9 gratuites pendant au moins cinq ans.<\/strong> Les fabricants doivent communiquer la date de fin de support et fournir gratuitement des mises \u00e0 jour de s\u00e9curit\u00e9 pendant toute la dur\u00e9e du support.<\/p>\n<blockquote style=\"border-left:4px solid #69d8ed;margin:32px 0;padding:20px 24px;background:#fafafa;border-radius:0 8px 8px 0;font-size:1.1em;line-height:1.6;color:#333;\"><p>\n\u00ab Le CRA change les r\u00e8gles du jeu pour l&rsquo;ensemble du march\u00e9 num\u00e9rique europ\u00e9en. Pour la premi\u00e8re fois, la cybers\u00e9curit\u00e9 devient une condition pr\u00e9alable au marquage CE des produits num\u00e9riques. \u00bb<br \/>\n<cite style=\"display:block;margin-top:12px;font-size:0.8em;color:#888;font-style:normal;\">BSI (Office f\u00e9d\u00e9ral de la s\u00e9curit\u00e9 informatique), page d&rsquo;information sur la loi sur la r\u00e9silience cybern\u00e9tique<\/cite>\n<\/p><\/blockquote>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Ce que les DSI doivent modifier d\u00e8s maintenant dans leurs achats<\/h2>\n<p>Le CRA n&rsquo;oblige pas uniquement les fabricants, mais tous les acteurs \u00e9conomiques de la cha\u00eene d&rsquo;approvisionnement. Pour les DSI et les acheteurs informatiques, cela signifie : les crit\u00e8res d&rsquo;achat doivent \u00eatre mis \u00e0 jour.<\/p>\n<p><strong>Sept questions que les achats devront poser \u00e0 partir de 2026 :<\/strong><\/p>\n<p>1. Une d\u00e9claration de conformit\u00e9 UE (DoC) au CRA est-elle disponible ?<\/p>\n<p>2. Le marquage CE est-il pr\u00e9sent et li\u00e9 aux exigences du CRA ?<\/p>\n<p>3. Quelle est la dur\u00e9e du support annonc\u00e9e ? Que se passe-t-il \u00e0 la fin du support ?<\/p>\n<p>4. Une SBOM est-elle disponible (sur demande) ?<\/p>\n<p>5. Quelle voie d&rsquo;\u00e9valuation de la conformit\u00e9 a \u00e9t\u00e9 choisie ?<\/p>\n<p>6. Existe-t-il un processus document\u00e9 de divulgation coordonn\u00e9e des vuln\u00e9rabilit\u00e9s ?<\/p>\n<p>7. Le fabricant dispose-t-il d&rsquo;une politique de mises \u00e0 jour automatiques de s\u00e9curit\u00e9 ?<\/p>\n<p>Les contrats d&rsquo;achat devraient inclure explicitement les preuves de conformit\u00e9 au CRA, les obligations de mise \u00e0 jour et les modalit\u00e9s de fin de support. Le CRA fixe la norme pour ce qui constitue un d\u00e9faut de produit.<\/p>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Distinction : CRA, NIS2, DORA et AI Act<\/h2>\n<p>Le CRA r\u00e9gule <strong>les produits<\/strong> avant leur mise sur le march\u00e9. <a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/03\/20\/post_id-5461\/\">NIS2<\/a> r\u00e9gule <strong>les organisations<\/strong> en exploitation. <a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/03\/15\/post_id-5311\/\">DORA<\/a> r\u00e9gule <strong>les entreprises financi\u00e8res<\/strong> et leurs fournisseurs TIC. L&rsquo;AI Act r\u00e9gule <strong>les syst\u00e8mes d&rsquo;IA<\/strong> selon des classes de risque. Le CRA et NIS2 peuvent s&rsquo;appliquer simultan\u00e9ment.<\/p>\n<div class=\"evm-stat evm-stat-highlight\" style=\"text-align:center;background:#f0f9fa;border-radius:12px;padding:32px 24px;margin:32px 0;\">\n<div style=\"font-size:48px;font-weight:700;color:#69d8ed;letter-spacing:-0.03em;\">24 h<\/div>\n<div style=\"font-size:15px;color:#444;margin-top:8px;\">D\u00e9lai de d\u00e9claration des vuln\u00e9rabilit\u00e9s activement exploit\u00e9es \u00e0 l&rsquo;ENISA (\u00e0 partir de sept. 2026)<\/div>\n<div style=\"font-size:12px;color:#888;margin-top:8px;\">Source : R\u00e8glement europ\u00e9en 2024\/2847 (Cyber Resilience Act)<\/div>\n<\/div>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Conclusion : la cybers\u00e9curit\u00e9 devient une condition d&rsquo;acc\u00e8s au march\u00e9<\/h2>\n<p>Le CRA fait de la cybers\u00e9curit\u00e9 un sas d&rsquo;entr\u00e9e sur le march\u00e9 europ\u00e9en. Pas de marquage CE sans preuve de s\u00e9curit\u00e9, pas de commercialisation sans d\u00e9claration de conformit\u00e9, aucune vuln\u00e9rabilit\u00e9 sans d\u00e9claration dans les 24 heures. Les obligations de d\u00e9claration entrent d\u00e9j\u00e0 en vigueur en septembre 2026. Celui qui attend jusque-l\u00e0 aura un probl\u00e8me de timing.<\/p>\n<h2>Questions fr\u00e9quentes<\/h2>\n<p class=\"st-faq-hint\">Chaque question est verrouill\u00e9e. Un clic d\u00e9verrouille la r\u00e9ponse.<\/p>\n<details>\n<summary><strong>Le CRA s&rsquo;applique-t-il aussi aux logiciels ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Oui. Le CRA concerne tous les \u00ab produits dot\u00e9s d&rsquo;\u00e9l\u00e9ments num\u00e9riques \u00bb, donc mat\u00e9riels et logiciels. Les logiciels open source \u00e0 but non commercial sont exclus.<\/p>\n<\/details>\n<details>\n<summary><strong>La SBOM doit-elle \u00eatre publi\u00e9e ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Non. La SBOM doit \u00eatre \u00e9tablie et pouvoir \u00eatre pr\u00e9sent\u00e9e sur demande de l&rsquo;autorit\u00e9 de surveillance du march\u00e9. Une publication obligatoire n&rsquo;est pas pr\u00e9vue.<\/p>\n<\/details>\n<details>\n<summary><strong>Que se passe-t-il en cas de non-conformit\u00e9 ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Des amendes allant jusqu&rsquo;\u00e0 15 millions d&rsquo;euros ou 2,5 % du chiffre d&rsquo;affaires mondial annuel. En outre, les autorit\u00e9s de surveillance du march\u00e9 peuvent interdire la commercialisation ou ordonner des rappels de produits. En Allemagne, le BSI (Office f\u00e9d\u00e9ral de la s\u00e9curit\u00e9 informatique) est comp\u00e9tent.<\/p>\n<\/details>\n<details>\n<summary><strong>Quel lien existe-t-il entre CRA et NIS2 ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Le CRA r\u00e9gule les produits (avant la mise sur le march\u00e9), NIS2 r\u00e9gule les organisations (en exploitation). Les deux peuvent s&rsquo;appliquer simultan\u00e9ment.<\/p>\n<\/details>\n<details>\n<summary><strong>Que doit faire le DSI d&rsquo;ici septembre 2026 ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Mettre \u00e0 jour les crit\u00e8res d&rsquo;achat, v\u00e9rifier la pr\u00e9paration au CRA des fournisseurs existants, compl\u00e9ter les contrats d&rsquo;achat par des preuves de conformit\u00e9 et des obligations de mise \u00e0 jour.<\/p>\n<\/details>\n<div class=\"evm-styled-box\" style=\"background:#f0f9fa;border-radius:8px;padding:20px 24px;margin:24px 0;border-top:3px solid #69d8ed;\">\n<h2 style=\"margin-top:0;margin-bottom:12px;font-size:1.05em;\">Lectures recommand\u00e9es par la r\u00e9daction<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/03\/20\/post_id-5461\/\">Obligation d&rsquo;enregistrement NIS2 : la check-list pratique selon l&rsquo;article 30 BSIG<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/03\/15\/post_id-5311\/\">DORA et NIS2 simultan\u00e9ment : double pression en mati\u00e8re de conformit\u00e9 pour les \u00e9tablissements financiers<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/02\/27\/post_id-5455\/\">Mauvaises configurations cloud : les 10 failles de s\u00e9curit\u00e9 les plus dangereuses<\/a><\/li>\n<\/ul>\n<\/div>\n<div style=\"background:#f0f9fa;border-radius:8px;padding:20px 24px;margin:24px 0;border-top:3px solid #69d8ed;\">\n<p style=\"font-weight:700;color:#e6e3da;font-size:1.05em;margin:48px 0 16px;\">Plus d&rsquo;informations depuis le r\u00e9seau MBF Media<\/p>\n<div style=\"display:flex;flex-direction:column;gap:14px;margin-bottom:40px;\"><a href=\"https:\/\/mybusinessfuture.com\/cybersecurity-boom-nis2-deutschlands-sicherheitsbranche\/\" class=\"st-net-card\" style=\"display:block;padding:16px 18px;background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;\"><span style=\"display:block;margin-bottom:6px;font-size:0.72em;font-weight:700;letter-spacing:0.06em;text-transform:uppercase;color:#aa8ac2;\">MyBusinessFuture<\/span><span style=\"display:block;color:#e6e3da;line-height:1.45;\">Cybersecurity-Boom : NIS2 comme moteur de croissance<\/span><\/a><\/div>\n<p style=\"text-align:right;font-style:italic;margin-top:32px;\">Source de l&rsquo;image : Pexels<\/p>\n","protected":false},"excerpt":{"rendered":"La loi de l&rsquo;UE sur la r\u00e9silience cybern\u00e9tique (CRA) est entr\u00e9e en vigueur le 10 d\u00e9cembre 2024. \u00c0 compter de septembre 2026, les obligations de d\u00e9claration s&rsquo;appliqueront, et \u00e0 partir de d\u00e9cembre 2027, tous les produits num\u00e9riques sur le march\u00e9 europ\u00e9en devront satisfaire aux exigences compl\u00e8tes en mati\u00e8re de s\u00e9curit\u00e9. Pour [&hellip;]","protected":false},"author":55,"featured_media":5484,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"cybern\u00e9tique","_yoast_wpseo_title":"Loi de l'UE sur la r\u00e9silience cybern\u00e9tique \u00e0 partir de 2026 : Ce que les DSI doi","_yoast_wpseo_metadesc":"CRA UE 2026 : garantissez la conformit\u00e9 de vos achats num\u00e9riques. V\u00e9rifiez les obligations cl\u00e9s pour les DSI et agissez maintenant pour \u00e9viter les risques.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["post_id-5457"],"footnotes":""},"categories":[260],"tags":[],"class_list":["post-7307","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-strategie-governance-fr"],"evm_reading_time_minutes":7,"wpml_language":"fr","wpml_translation_of":5457,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/7307","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/users\/55"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/comments?post=7307"}],"version-history":[{"count":6,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/7307\/revisions"}],"predecessor-version":[{"id":20364,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/7307\/revisions\/20364"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media\/5484"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media?parent=7307"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/categories?post=7307"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/tags?post=7307"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}