Cyber Resilience Act : l’Europe active dès septembre 2026 son système panoptique de surveillance des produits numériques
L’Europe impose un régime de notification obligatoire à tous les fabricants de produits numériques
Le Cyber Resilience Act européen franchit une nouvelle étape ce 11 septembre 2026, avec de nouvelles obligations de signalement en cas de vulnérabilité activement exploitée ou d’incident de sécurité grave pour les fabricants de produits matériels et logiciels comportant des éléments numériques.
Dès cette date, le régime de notification s’active. Une vulnérabilité activement exploitée doit faire l’objet d’une première alerte sous 24 heures, une notification plus complète devant suivre sous 72 heures. Ces déclarations transitent par la Single Reporting Platform (SRP) mise en place par l’ENISA, l’Agence de l’Union européenne pour la cybersécurité.
Ce qui frappe d’abord, c’est l’ampleur de ce dispositif. Smartphones, routeurs, logiciels, objets connectés et de nombreux autres produits peuvent être concernés. Le CRA impose aux fabricants d’intégrer la cybersécurité dès la conception, puis tout au long du développement, de la production, de la commercialisation et de la durée de vie de ces produits. Autrement dit, chaque étape de l’existence d’un produit numérique devient désormais le sujet d’une obligation administrative.
La mise en place de cette plateforme centralisée d’ENISA établit un système de dénonciation quasi-automatique. Il s’agit d’une phase de notification et de surveillance, non encore d’une mise en conformité complète des produits, mais c’est précisément en cela que réside l’enjeu : avant même que le texte ne s’applique complètement, Bruxelles installe l’infrastructure de suivi et de traçabilité.
Une progression échelonnée vers le contrôle total
Si l’essentiel des obligations du CRA ne s’appliquera qu’à partir du 11 décembre 2027, une première série de mesures entre en application dès le 11 septembre 2026. Cette progression échelonnée vise clairement à habituer progressivement fabricants et régulateurs à ce système. Une fois les notifications devenues routine, les contrôles administratifs plus stricts suivront naturellement.
Les sanctions prévues témoignent du sérieux politique derrière ce texte. En cas de non-conformité, les sanctions peuvent atteindre 15 millions d’euros ou 2,5 % du chiffre d’affaires mondial. De quoi dissuader les velléités de non-respect, même pour les grandes sociétés technologiques. Bruxelles construit ici un instrument de discipline des fabricants sans équivalent.
Ce qui inquiète surtout, c’est la logique sous-jacente : chaque produit numérique doit être traçable, documenté et soumis au signalement. Les obligations de notification impliquent que les fabricants doivent signaler les vulnérabilités et les incidents graves liés à la cybersécurité affectant leurs produits. Sous couvert de cybersécurité publique, l’UE se donne les moyens d’une visibilité permanente sur les failles et les incidents du marché numérique. Les autorités compétentes et les équipes de cybersécurité nationales reçoivent ainsi un flux continu de données sur la vulnérabilité de chaque technologie.
Les constructeurs auront l’obligation légale de fournir des correctifs gratuits pendant au moins cinq années consécutives, en cas de manquement grave, les autorités de régulation pouvant infliger des amendes grimpant jusqu’à 15 millions d’euros. Le piège se trouve dans cette obligation de maintenance étendue, qui ressemble à une prise en charge étatique du cycle de vie de chaque produit.
Un nouvel étage dans la cage numérique
À l’heure où Revue Libre documentait la cascade de régulations françaises et européennes (NIS2, AI Act, DSA, chat control), le CRA s’ajoute sans fanfare comme un nouvel étage de cette cage numérique. Pas de débat parlementaire bruyant, pas d’affrontement politique : juste une entrée en vigueur progressive, une plateforme d’ENISA, des délais de notification, et progressivement l’instauration d’une traçabilité totale du marché technologique européen. C’est bureaucratie, mais c’est aussi gouvernement par la régulation.
Les fabricants, notamment les petites et moyennes entreprises, devront recruter des experts pour gérer ces obligations. L’infrastructure de conformité devient une charge importante, favorisant de facto les grands groupes qui disposent de ressources pour naviguer ce dédale normatif. Pendant ce temps, l’accès au marché européen pour les innovateurs se verrouille un peu plus.