RÈGLEMENT (UE) 2024/2847 · ARTICLE 14 · SIGNALEMENT OBLIGATOIRE ÉCHÉANCE 11.09.2026J-000 · 00:00:00
Cyber Resilience Act · France

Cyber Resilience Act en France : ANSSI, CERT-FR, ANFR — le guide du fabricant

Le Cyber Resilience Act (règlement UE 2024/2847) s'applique directement en France. Trois administrations en organisent la mise en œuvre, avec des rôles bien distincts. Pour un fabricant, l'essentiel tient en une phrase : le jour d'une vulnérabilité activement exploitée, c'est le CERT-FR qu'on prévient — en 24 heures.

Mis à jour le 27 juillet 2026 · Règlement (UE) 2024/2847

Qui fait quoi en France

ActeurRôle dans le dispositif CRA
ANSSI Autorité notifiante (évalue et notifie les organismes d'évaluation de la conformité), coordinateur des vulnérabilités via le CERT-FR, et appui technique à la surveillance du marché.
CERT-FR (au sein de l'ANSSI) CSIRT coordinateur national. Destinataire des signalements de vulnérabilités activement exploitées et d'incidents graves, reçus via la plateforme unique de déclaration de l'ENISA. Réception, analyse, coordination du traitement.
ANFR Autorité de surveillance du marché pour le CRA en France, avec l'appui technique de l'ANSSI. Vérifie la conformité des produits et peut prononcer des mesures allant jusqu'au retrait du marché.
DGE Direction générale des entreprises : accompagnement du tissu industriel dans la préparation au règlement.

Retenez la distinction : le CERT-FR reçoit et coordonne le signalement ; l'ANFR contrôle et sanctionne la conformité du produit. Ce ne sont pas les mêmes portes.

À qui signaler, comment, et dans quels délais

Le signalement de l'article 14 ne se fait pas par courriel à une adresse française : il passe par la plateforme unique de déclaration mise en place par l'ENISA. La notification est alors transmise automatiquement au CERT-FR, CSIRT coordinateur, et à l'ENISA. Un même dépôt, deux destinataires.

ÉchéanceCe qui est dûÀ compter de
24 heuresAlerte précoce (early warning)la prise de connaissance
72 heuresNotification détailléela prise de connaissance
Rapport finalAnalyse complète et mesures14 jours après le correctif (vulnérabilité) · 1 mois après la notification 72 h (incident)

Les 24 heures courent en heures calendaires, pas ouvrées : une vulnérabilité connue un vendredi soir impose une alerte pour le samedi soir. C'est la contrainte qui surprend le plus les PME, et celle qui se prépare le mieux à l'avance.

Aucun prestataire ne « signale à votre place » auprès du CERT-FR : la soumission sur la plateforme unique reste un geste du fabricant. Ce qui se prépare, c'est la capacité à produire le bon rapport en quelques heures — et la preuve horodatée que vous l'avez fait dans les temps.

Le calendrier français est le calendrier européen

Le CRA est un règlement : il s'applique directement, sans transposition nationale. Les dates sont donc les mêmes qu'ailleurs dans l'Union — obligation de signalement au 11 septembre 2026, application complète (marquage CE, documentation technique) au 11 décembre 2027. Ce que la France organise, ce sont les autorités compétentes et le régime national de sanctions, pas le calendrier.

Ce que cela change pour une PME industrielle française

Beaucoup d'entreprises françaises ont intégré le RGPD et, pour certaines, NIS2. Le CRA introduit une logique différente : le signalement porte sur le produit vendu, pas sur le système d'information de l'entreprise. L'information vient donc souvent du support client, d'un intégrateur ou d'un chercheur en sécurité — rarement du service informatique interne.

Conséquence pratique : la chaîne d'alerte doit relier le support commercial à la direction technique, et non l'inverse. C'est un point d'organisation, pas de technique, et c'est celui qui fait perdre le plus de temps quand il n'a pas été préparé.

Sanctions : ce que risque un fabricant

Le règlement fixe des plafonds européens pour les manquements les plus graves — notamment aux exigences essentielles de cybersécurité et aux obligations de signalement — pouvant atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Le régime précis et les mesures correctrices (mise en conformité, rappel, retrait) relèvent des autorités françaises, l'ANFR en première ligne pour la surveillance du marché.

Les secteurs français les plus exposés

  • électronique embarquée et équipementiers industriels ;
  • objets connectés grand public et professionnels ;
  • éditeurs de logiciels, y compris applications mobiles associées à un matériel ;
  • domotique, sécurité électronique, gestion technique de bâtiment ;
  • entreprises important des composants et les commercialisant sous leur propre marque — juridiquement fabricants au sens du règlement.

Se préparer avant septembre 2026

  1. Établir la liste des produits dans le champ, y compris les gammes anciennes encore installées.
  2. Désigner un point de contact nommément joignable en dehors des heures ouvrées, avec un suppléant.
  3. Définir le critère de décision : à partir de quand une exploitation est-elle « active » et un incident « grave » ?
  4. Préparer les trois modèles de rapports et les tester à blanc une fois.
  5. Mettre en place une trace horodatée des décisions — c'est elle qui démontrera la diligence en cas de contrôle.

Êtes-vous concerné en France ?

5 questions, 2 minutes. Verdict immédiat et CSIRT de rattachement (CERT-FR) identifié.

Faire le test gratuit