Qu’est-ce que le CRA ?
Le CRA -cyber-resilience act - est un règlement européen adopté en 2024 par le Parlement européen et le Conseil de l’Union Européenne. Il vise à renforcer la cybersécurité des produits du numériques mis sur le marché de l’Union Européenne en définissant des exigences minimales communes applicables aux équipements comportant des éléments numériques et aux logiciels. Ces exigences portent également sur les processus que doivent suivre les fabricants pour atteindre cet objectif de renforcement de la cybersécurité.
Quel est le rôle de l’ANFR ?
Dans le cadre du CRA, l’ANFR intervient en tant qu’autorité de surveillance du marché pour les produits numériques mis à disposition des consommateurs sur le territoire national.
A ce titre, l’Agence est chargée de :
- Conduire des analyses de marché visant à vérifier la conformité des produits aux exigences du CRA ;
- Procéder à une étude technique et documentaire des produits afin de déterminer les tests à réaliser ;
- Mener des actions de contrôle à la suite de signalements transmis par l’ANSSI, notamment lorsque des vulnérabilités activement exploitées ne sont pas corrigées par les fabricants dans les délais prévus.
- Prendre, le cas échéant des mesures correctives ou restrictives nécessaires.
Les entreprises qui ne respecteraient pas leurs obligations prévues par le CRA s’exposent à des sanctions, pouvant aller pouvant aller jusqu’au retrait du marché du produit ou des amendes, d’un montant maximum de 15 M€ ou 2,5% du chiffre d’affaires annuel mondial du fabricant.
La mission de la surveillance du marché de l’ANFR a progressivement élargi son champ d’action. Initialement centrée sur les équipements radioélectriques, cette mission recouvre désormais d’autres équipements numériques notamment, pour le contrôle parental et pour le respect des obligations liées au port USB-C. Depuis le 1er août 2025, l’ANFR est également en charge de la surveillance du marché des exigences de cybersécurité, applicables aux équipements relevant de la directive européenne sur les équipements radio
Quelle coopération avec l’ANSSI ?
La mise en œuvre du CRA repose sur une coopération étroite entre l’ANFR et l’ANSSI. Elle portera notamment sur l’analyse conjointe du marché afin d’identifier les produits nécessitant des vérifications de conformité ainsi que le suivi des situations dans lesquelles les vulnérabilités déclarées ne sont pas résorbées par les fabricants dans les délais impartis.
Cette coopération est d’ores-et-déjà effective notamment pour la mise en place du dispositif national, le suivi des travaux normatifs et réglementaires européens et de communication à destination de l’écosystème de la cybersécurité.
Quand le CRA entre-t-il en vigueur ?
Le CRA entrera en application de manière progressive selon trois grandes étapes.
- Juin 2026, les Etats membres devront notifier à la Commission européenne, les organismes d’évaluation de la conformité. Ces organismes sollicités par les fabricants sont chargées d’évaluer la conformité des produits aux exigences du CRA et de délivrer les attestations obligatoires, sur la base d’une documentation obligatoire qui pourra être exigée par les autorités de surveillance du marché.
- Septembre 2026, les fabricants auront l’obligation de déclarer les vulnérabilités activement exploitées de leurs produits.
- Décembre 2027, l’ensemble des dispositions du CRA entrera en vigueur, notamment celles relatives à la surveillance du marché.
En savoir plus :
Règlement (UE) 2024/2847 sur la cyberrésilience des produits (CRA)
Page de la Commission européenne sur le CRA