Cyber Resilience Act & EUCC Expliqué : différences clés, chevauchements et voies de conformité
16 janv. 2026

Comprendre la Loi sur la Résilience Cybernétique (CRA)
Ce que la CRA vise à accomplir
Tel que souligné dans notre article,« L'ARC comme pierre angulaire de l'écosystème de Cybersécurité de l'UE »la Cyber Resilience Act vise principalement à sécuriser la souveraineté numérique européenne et à renforcer la cyber-résilience des entreprises européennes. Le règlement établit un cadre global pour s'assurer que les produits dotés d'éléments numériques répondent aux exigences de sécurité essentielles tout au long de leur cycle de vie. Tout d'abord, il travaille à améliorer la cybersécurité des produits avec des éléments numériques en établissant exigences horizontales pour le matériel et les logiciels vendus sur le marché de l'UE. Deuxièmement, il crée des conditions permettant aux utilisateurs de faire des choix éclairés en exigeant informations transparentes sur les fonctionnalités de sécurité. De plus, l'ARC fait la promotion de la responsabilité en tenant les fabricants responsables de l'identification et de la correction des risques liés à la sécurité. Cette approche renforce la confiance des consommateurs en et augmente les incitations au marché pour un développement sécurisé des produits.
Quels produits relèvent de la CRA ?
La réglementation s'applique à une large catégorie connue sous le nom de "produits avec éléments numériques." Ceci est défini comme tout produit logiciel ou matériel (et ses solutions de traitement de données à distance) qui se connecte directement ou indirectement à un appareil ou un réseau. Pour faciliter sa compréhension, la CRA englobe une grande variété d'articles que nous utilisons quotidiennement :
Appareils de consommation : Produits domestiques intelligents, jouets connectés, portables et appareils IoT.
Équipement réseau : Routeurs, modems, interrupteurs et VPN.
Produits de sécurité : Gestionnaires de mots de passe, outils de suppression de logiciels malveillants et pare-feu.
Composantes de calcul : Microprocesseurs, microcontrôleurs et systèmes d'exploitation.
Comme expliqué dans notre article « Au-delà de 2025 : Pourquoi RED est le plan pour le succès de la CRA », une part importante de ces produits, en particulier les appareils sans fil, est déjà soumise à des réglementations strictes en matière de cybersécurité grâce à la Directive sur les équipements radio (RED). Étant donné que les exigences de RED et de CRA sont stratégiquement alignées, se préparer à l'échéance 2025 de RED-DA ne constitue pas seulement une tâche transitoire, mais aussi un pilier de la conformité CRA.
L'ARC n'applique pas une approche de taille unique. Au lieu de cela, elle catégorise les produits par niveau de risque pour s'assurer que les obligations en matière de sécurité sont proportionnelles à l'impact potentiel d'une vulnérabilité. Le règlement identifie spécifiquement les produits « important» et « critiques» qui sont soumises à des obligations beaucoup plus strictes que les logiciels de consommation standard. Ces catégories sont formellement définies dans les annexes techniques du règlement :
Produits par défaut (sans critique) : Cela inclut la grande majorité des produits numériques (environ 90%), qui sont assujetties aux exigences de sécurité standard et dépendent souvent de l'autoévaluation du fabricant.
Produits importants (Annexe III) : Divisés en Classe I et Classe II, ceux-ci incluent des produits qui exécutent des fonctions de sécurité cruciales, tels que les navigateurs, les gestionnaires de mots de passe et les interfaces réseau.
Produits critiques (Annexe IV): Cette catégorie est réservée aux composants à haut risque tels que les modules de sécurité matériels (SHS) et les cartes à puce, exigeant le plus haut niveau de contrôle.
En référencant Annexe III et Annexe IV, Les fabricants peuvent déterminer exactement où se situe leur produit et déterminer s'ils doivent faire l'objet d'une évaluation par un tiers obligatoire.
Astuce Pro: Au fur et à mesure que le paysage numérique évolue, la Commission européenne a le pouvoir de mettre à jour les listes dans Annexe III et Annexe IV. Les fabricants devraient examiner régulièrement ces annexes et suivre les obligations de déclaration à venir à partir de l’ 11 septembre 2026 afin de s’assurer que la classification de leur produit reste conforme au fur et à mesure que de nouveaux actes délégués sont adoptés.
Qui doit se conformer : fabricants, importateurs, distributeurs
L'ARC impose des obligations de conformité à tous les opérateurs économiques in la chaîne d'approvisionnement de produits numériques:
Les fabricants assument les responsabilités les plus lourdes, notamment en réalisant des évaluations des risques en cybersécurité, en mettant en œuvre les exigences essentielles de sécurité, en préparant la documentation technique, en apposant le marquage CE, et en maintenant les produits durant toute leur période de support.
Les importateurs doivent vérifier la conformité des fabricants avec les exigences de l'ARC avant de mettre des produits sur le marché de l'UE. Cela inclut la vérification que les évaluations de conformité appropriées ont été complétées et que la documentation technique est disponible.
Distributeurs doit agir avec soins attendus, en vérifiant le marquage CE et la documentation appropriée. Après avoir pris connaissance des vulnérabilités , ils doivent aussitôt informer les fabricants et, le cas échéant, les autorités de surveillance du marché.

L'objectif est d'établir un cadre complet et unifié qui améliore les normes de cybersécurité. Source : Canva
Que sont le EUCC et son Importance
La certification de Cybersécurité de l'Union Européenne, rédigé par ENISA (Agence de l'Union européenne pour la cybersécurité), est un bond en avant monumental pour certifier les produits des technologies de l'information et de la communication (TIC) dans le paysage européen et au niveau de l'UE.
Conçu sous l'Acte Européen de Cybersécurité, adopté en 2019, ce dispositif innovant vise à révolutionner le processus de certification de cybersécurité pour un large éventail de produits TIC, y compris les matériel, logiciel et services. L'objectif global est d'établir un cadre complet et unifié qui renforce les normes de cybersécurité, crée un environnement numérique plus sûr pour les consommateurs et favorise un commerce plus fluide au sein de l'Union européenne.
Pour un aperçu plus détaillé du cadre EUCC, consultez notre billet de blogue « EUCC : Un Nouveau Schéma de Cybersécurité pour évaluer et Certifier des Produits en Europe. »
Différences clés et chevauchements entre l'ARC et EUCC
La CRA fonctionne comme une réglementation horizontale s'appliquant à tous les produits avec des éléments numériques sur le marché de l'UE, tandis que le EUCC est un schéma de certification volontaire basé sur des Critères Communs. De plus, la CRA classe les produits en "importants" et "critiques" soumis à des obligations plus strictes, tandis que le EUCC applique ses propres "niveaux d'assurance "substantiels" et "élevés" pour la certification de sécurité.
Les deux cadres adressent la gestion des vulnérabilités, le déploiement des correctifs et les évaluations de sécurité. En essence, bon nombre d'exigences fonctionnelles de sécurité EUCC s'alignent naturellement avec les exigences essentielles de cybersécurité de la CRA, créant une base de compatibilité entre les deux systèmes.
Malgré le chevauchement des objectifs, l'ARC est juridiquement contraignant avec les pénalités potentielles, tandis que EUCC reste volontaire. L'ARC mandate les processus d'évaluation de la conformité qui varient en fonction de la critique des produits, bien que la certification de l'EUCC offre un moyen de démontrer cette conformité.
La certification EUCC établit une "présomption de conformité" avec les exigences CRA. En conséquence, ENISA a lancé des projets pilotes pour tester cette interaction, visant à :
Valider les mappings techniques entre les exigences de sécurité essentielles de l'ARC et les fonctions de sécurité EUCC
Identifier les vides nécessitant des méthodes de conformité supplémentaires
Développer les recommandations pour les fabricants qui souhaitent se conformer à l'ARC grâce à la certification EUCC
Chemins de conformité et Considérations stratégiques
Pour les fabricants qui sont confrontés à la mise en œuvre de l'ARC, de multiples voies existent pour démontrer la conformité des produits.
Utiliser l'EUCC pour démontrer la conformité à la CRA
Les fabricants de produits critiques peuvent tirer parti de la certification EUCC au niveau substantiel pour démontrer la conformité à la CRA. Les exigences fonctionnelles de sécurité (SFR) et les exigences d'assurance de sécurité (SAR) du schéma EUCC s'alignent sur bon nombre des exigences de la CRA, créant une voie précieuse de conformité. Grâce à l'équivalence établie entre les cadres, la certification EUCC offre une présomption de conformité avec les exigences essentielles de la CRA.
Chemins alternatifs : normes harmonisées et évaluations
Les produits conformes aux normes harmonisées bénéficient automatiquement d'une présomption de conformité aux exigences essentielles de l'ARC. La Commission européenne a adopté la demande de normalisation M/606, qui englobe 41 normes de soutien à la mise en œuvre de l'ARC. Cet alignement systématique illustre en outre pourquoi nous considérons RED comme le plan du succès; les efforts de normalisation et de mise en place de bases techniques qui permettent de sécuriser les appareils sans fil ouvrent directement la voie à ces normes plus larges de l'ARC. Celles-ci comprennent les normes horizontales (fournissant des cadres communs) et normes verticales (offrant des conseils spécifiques aux produits).
Choisir la bonne voie de conformité est crucial pour l'accès au marché. Pour un aperçu complet des procédures de conformité et de la documentation technique requise dans le cadre de la CRA, consultez nos Infographies de l'Acte de Résilience Cybernétique Européenne.
Calendrier pour la conformité CRA et les obligations de reporting
Les échéances des clés comprennent :
11 Septembre 2026: Signaler des obligations pour des vulnérabilités exploitées activement et des incidents graves deviennent efficaces
11 décembre 2026 : Les États membres doivent assurer un nombre suffisant d'organes notifiés pour l'évaluation de la conformité
11 décembre 2027 : Application complète des exigences de la CRA
Conclusion
Au fur et à mesure que la réglementation européenne en matière de cybersécurité continue d'évoluer, les organisations sont maintenant confrontées à des échéances critiques pour la conformité de l'ARC. Septembre 2026 marque le début d'un rapport de vulnérabilité obligatoire, suivi de l'implémentation complète en décembre 2027. Les entreprises qui se préparent aujourd'hui au lieu d'attendre la dernière minute gagneront des avantages concurrentiels significatifs tout en renforçant leur position de sécurité globale.
La relation entre la CRA et EUCC crée à la fois des défis et des opportunités pour les fabricants. Bien que ces cadres diffèrent en termes de portée et d'application, la CRA étant obligatoire tandis que l'EUCC reste volontaire, ils partagent des objectifs fondamentaux en matière de cybersécurité. Les organisations peuvent donc stratégiquement utiliser la certification EUCC comme voie viable pour démontrer la conformité à la CRA, notamment pour les produits critiques nécessitant une évaluation tierce.
Quel que soit le chemin de conformité choisi par les organisations, certaines actions méritent une attention immédiate. Premièrement, les fabricants doivent catégoriser leurs produits selon les classifications de risque de la CRA. Ensuite, ils doivent développer des processus de gestion des vulnérabilités solides pour répondre aux exigences de notification de 24 heures pour les vulnérabilités activement exploitées. De plus, examiner les normes harmonisées applicables fournira une direction plus claire pour les stratégies de mise en œuvre.
La convergence de ces cadres réglementaires sert finalement un objectif plus grand, créant un écosystème numérique sécurisé à travers l'Europe. En établissant des exigences de cybersécurité cohérentes et des voies de certification, tant la CRA que l'EUCC travaillent ensemble pour protéger les consommateurs, renforcer la confiance du marché et élever le niveau de sécurité pour tous les produits avec des éléments numériques. Les entreprises qui adoptent ces exigences maintenant se verront sans doute mieux placées pour réussir dans un marché numérique de plus en plus réglementé.
Comment QIMA CCLab Soutient la Conformité CRA
En tant que laboratoire de cybersécurité accrédité avec une vaste expérience dans l'évaluation des produits numériques et des normes de sécurité, QIMA CCLab fournit un soutien complet aux fabricants se préparant à la conformité CRA.
Nos services comprennent :
CRA Gap Analysis – évaluation de l’état actuel de la cybersécurité des produits par rapport aux normes de l’ARC.
Soutien à l'Évaluation de Conformité – guidant les fabricants à travers la documentation Module A, les contrôles internes, et les processus de cycle de vie.
Test et Consultation Basés sur le Développement hEN – alignant les pratiques de sécurité sur les normes émergentes de CEN/CENELEC/ETSI.
Lifecycle and Vulnerability Management Assessment – évaluation des processus de correction, des flux de travail de réponse d'incident et des mécanismes de mise à jour sécurisés.
Formation et Développement des Capacités – aider les équipes à comprendre les exigences du CRA et à les intégrer dans des flux de travail de conception et de développement sécurisés.
QIMA CCLab agit non seulement en tant que laboratoire d'essai, mais aussi en tant que partenaire stratégique, Soutenir les entreprises dès les premières étapes de la conception par une évaluation finale, leur permettant de créer des produits sûrs, conformes et résilients.
Pret à commencer votre parcours de conformité ? Découvrez notre gamme complète deservices de conformité au CRA ou contactez nos experts dès aujourd'hui pour une consultation personnalisée.
FAQ
Qu'est-ce que l'EUCC ?
L’EUCC est le système de certification de Cybersécurité de l’Union Européenne basé sur des critères communs. Une fois pleinement opérationnel, l'EUCC harmonisera et remplacera certains arrangements nationaux au sein de l'UE, en proposant une voie de reconnaissance standardisée pour les évaluations basées sur le CCR dans tous les États membres de l'UE.
Qu'est-ce que le “Module A” et comment se rapporte-t-il au CRA ?
« Module A » fait référence à la procédure d’évaluation de la conformité de contrôle de la production interne. En vertu de l'ARC, elle permet aux fabricants de déclarer leur conformité s'ils mettent pleinement en œuvre des normes harmonisées pertinentes. Les fabricants utilisant le module A doivent mettre en œuvre des processus internes en veillant à ce que leur produit réponde à toutes les exigences essentielles de cybersécurité. émettre ensuite une déclaration de conformité de l'UE, en assumant l'entière responsabilité juridique.
Tous les produits peuvent-ils atteindre la présomption totale de conformité (PoC) sous le module A ?
Non. En vertu de l’ARC, seuls les produits de catégorie I énumérés à l’annexe III (« produits importants dotés d’éléments numériques ») peuvent atteindre pleinement le CPP en appliquant des normes harmonisées. Pour les autres catégories de produits, seul le PoC partiel sera possible.
Note importante : Aucune norme harmonisée n'a encore été publiée dans le cadre du CRA. Par conséquent, la présomption totale de conformité est actuellement impossible, et les fabricants doivent s'appuyer sur des méthodes d'évaluation alternatives jusqu'à ce que les normes soient finalisées.


