Maison connectée avec caméra, enceinte intelligente et routeur sécurisés

Cyber Resilience Act : ce qui change pour la sécurité des objets connectés

Signalement des failles sous 24h, obligations pour fabricants et distributeurs, amendes jusqu’à 15 millions d’euros : ce que change le règlement européen CRA pour les objets connectés.

Pack-Annuaire : −20 % sur tout le réseau avec le code GEO, jusqu’au 31/12/2026

Caméra de surveillance, babyphone, routeur Wi-Fi, montre connectée ou jouet intelligent : presque tous les appareils qui se branchent à internet sont désormais concernés par un nouveau règlement européen. Le Cyber Resilience Act (CRA) impose depuis le 11 septembre 2026 ses premières obligations aux fabricants, et une conférence organisée le 23 septembre 2026 par le ministère de l’Économie a réuni l’ANSSI, l’ANFR et la Direction générale des entreprises pour préciser sa mise en œuvre en France.

Un règlement pensé pour sécuriser tous les objets connectés

Le CRA fixe des exigences essentielles de cybersécurité applicables à tous les produits comportant un composant numérique : logiciels, objets domestiques connectés, équipements réseau ou accessoires pour enfants. Contrairement à d’anciens textes centrés sur des secteurs précis, il s’applique de façon transversale, à toute la chaîne de commercialisation : fabricants, importateurs et distributeurs. L’objectif affiché par les autorités françaises est double, responsabiliser les acteurs industriels sur la sécurité « by design » de leurs produits, et redonner confiance aux consommateurs dans les appareils qu’ils installent chez eux.

Des délais de signalement très courts pour les fabricants

Depuis le 11 septembre 2026, tout fabricant doit signaler aux autorités compétentes une vulnérabilité activement exploitée ou un incident grave touchant l’un de ses produits connectés. Le calendrier est strict :

  • une première alerte dans les 24 heures suivant la détection ;
  • un diagnostic affiné sous 72 heures ;
  • un rapport final dans les 14 jours qui suivent la mise à disposition d’un correctif.

Cette obligation concerne aussi bien les grands groupes que les petites structures qui commercialisent des produits connectés en Europe, un défi organisationnel important pour les entreprises qui n’avaient jusqu’ici aucune procédure de ce type, un peu à l’image de ce que représente déjà la généralisation de la facturation électronique obligatoire pour les entreprises.

Un calendrier qui s’étale jusqu’en 2027

Les obligations de signalement entrées en vigueur en septembre 2026 ne sont qu’une première étape. À partir de décembre 2027, plus aucun produit ne pourra être mis sur le marché européen sans respecter l’intégralité des exigences du règlement, sécurité dès la conception, procédures d’évaluation de conformité et gestion continue des vulnérabilités pendant toute la durée de vie du produit. Les entreprises qui ne s’y conforment pas s’exposent à des amendes pouvant atteindre 15 millions d’euros.

Ce que cela change concrètement pour les utilisateurs

Pour le grand public, le CRA doit se traduire par des appareils mieux protégés dès leur sortie de boîte, moins de failles laissées sans correctif et une meilleure traçabilité en cas d’incident de sécurité. Un mouvement qui accompagne la multiplication des objets connectés dans les foyers, alors que l’écosystème numérique continue par ailleurs de s’étendre, comme le montre la vague record de candidatures pour de nouvelles extensions internet en 2026. Les smartphones et objets connectés grand public, régulièrement mis à jour par leurs fabricants à l’image des correctifs apportés par le dernier Pixel Feature Drop sous Android 17, entrent typiquement dans le périmètre du règlement.

Questions fréquentes

Quels produits sont concernés par le Cyber Resilience Act ?

Tous les produits comportant un composant numérique capable de se connecter à un réseau : caméras connectées, babyphones, routeurs, montres, jouets intelligents et logiciels associés à ces équipements.

Que doit faire un fabricant qui découvre une faille activement exploitée ?

Il doit alerter les autorités compétentes sous 24 heures, transmettre un diagnostic affiné sous 72 heures, puis un rapport final dans les 14 jours suivant la mise à disposition d’un correctif.

Quand le Cyber Resilience Act sera-t-il pleinement applicable ?

Les obligations de signalement sont entrées en vigueur le 11 septembre 2026. L’ensemble des exigences du règlement, notamment la conformité obligatoire pour toute mise sur le marché, s’appliquera à partir de décembre 2027.

Sources

Cet article a été rédigé avec l’aide d’une intelligence artificielle. Politique éditoriale

Politique éditoriale et usage de l’intelligence artificielle