RÈGLEMENT (UE) 2024/2847 · ARTICLE 14 · SIGNALEMENT OBLIGATOIRE ÉCHÉANCE 11.09.2026J-000 · 00:00:00
Comparaison

CRA ou NIS2 : quelle réglementation vous concerne ?

Les deux textes imposent des signalements en 24 heures et sont régulièrement confondus. Ils ne visent pourtant pas la même chose : le CRA sécurise des produits, NIS2 sécurise des organisations.

Mis à jour le 24 juillet 2026 · Règlement (UE) 2024/2847

La différence en une phrase

Le CRA vise ce que vous vendez. NIS2 vise ce que vous exploitez. Le Cyber Resilience Act porte sur la cybersécurité des produits comportant des éléments numériques mis sur le marché de l'Union. La directive NIS2 porte sur le niveau de sécurité des systèmes d'information des entités considérées comme essentielles ou importantes dans certains secteurs.

Tableau comparatif

Cyber Resilience ActNIS2
NatureRèglement (UE) 2024/2847 — directement applicableDirective (UE) 2022/2555 — transposée par chaque État membre
ObjetSécurité du produitSécurité de l'organisation
AssujettisFabricants, importateurs, distributeurs de produits numériquesEntités essentielles et importantes de secteurs listés (énergie, transport, santé, numérique…)
Critère de tailleAucun seuil : la taille n'exempte pasSeuils d'effectif et de chiffre d'affaires, avec exceptions sectorielles
SignalementVulnérabilité activement exploitée ou incident grave affectant la sécurité du produitIncident significatif affectant la fourniture des services de l'entité
DestinatairesCSIRT coordinateur + ENISA (plateforme unique)CSIRT / autorité compétente nationale
Échéance cléSignalement : 11 septembre 2026 · Conformité complète : 11 décembre 2027Applicable, selon l'état de transposition nationale

Des cadences de signalement volontairement proches

Les deux textes retiennent une logique en trois temps — alerte rapide, notification détaillée, rapport final — avec des délais de 24 et 72 heures. Cette convergence est délibérée : elle facilite la vie des entités soumises aux deux régimes. Mais les déclencheurs et les objets diffèrent : signaler un incident au titre de NIS2 ne dispense pas de signaler une vulnérabilité produit au titre du CRA, et inversement.

Les trois situations typiques

1. Vous fabriquez un produit connecté, sans être un opérateur de secteur listé

Le CRA s'applique, NIS2 probablement pas. C'est le cas de la majorité des PME industrielles, des fabricants d'objets connectés et des éditeurs de logiciels embarqués.

2. Vous exploitez une infrastructure d'un secteur listé, sans vendre de produit numérique

NIS2 s'applique, pas le CRA. Vous êtes en revanche concerné indirectement : NIS2 vous impose de gérer la sécurité de votre chaîne d'approvisionnement, ce qui vous conduira à exiger de vos fournisseurs qu'ils soient conformes au CRA.

3. Vous faites les deux

Un éditeur qui vend un logiciel et opère un service cloud d'un secteur couvert relève des deux régimes, avec deux chaînes de signalement distinctes. Cette configuration mérite une cartographie précise des obligations, faite à froid.

Le cas fréquent du SaaS. Un service en ligne autonome n'entre pas dans le champ du CRA en tant que tel. Mais une solution de traitement de données à distance conçue par le fabricant et nécessaire au fonctionnement d'un produit connecté fait, elle, partie du périmètre CRA. La frontière se joue sur ce lien fonctionnel avec le produit.

Et le RGPD ?

Encore un autre objet : le RGPD protège les données à caractère personnel. Une violation de données personnelles se notifie à l'autorité de protection des données dans les 72 heures. Un même événement peut donc déclencher plusieurs obligations parallèles, vers des destinataires différents et selon des délais différents — raison supplémentaire de préparer les procédures avant d'en avoir besoin.

Êtes-vous concerné ?

5 questions, 2 minutes. Verdict immédiat, CSIRT de rattachement identifié, synthèse PDF offerte.

Faire le test gratuit