Nos missions

Qu’est-ce que le CRA ?

Le CRA -cyber-resilience act - est un règlement européen adopté en 2024 par le Parlement européen et le Conseil de l’Union européenne.

Il vise à renforcer la cybersécurité des produits numériques mis sur le marché de l’Union européenne en définissant des exigences minimales communes applicables aux équipements comportant des éléments numériques et aux logiciels.

Ces exigences portent également sur les processus que doivent suivre les fabricants pour atteindre cet objectif de renforcement de la cybersécurité.                                         

Quel est le rôle de l’ANFR ?

L’ANFR intervient en tant qu’autorité de surveillance du marché pour les produits numériques destinés aux consommateurs en France.

Concrètement, l’Agence est chargée de plusieurs missions :

  • Analyser le marché pour vérifier la conformité des produits aux exigences du CRA ;
  • Étudier les produits (analyse technique + documentaire) afin de déterminer les tests nécessaires ;
  • Contrôler les produits signalés par l’ANSSI, notamment en cas de vulnérabilités activement exploitées non corrigées ;
  • Prendre des mesures correctives ou restrictives lorsque cela s’avère nécessaire.

Comment la mission de surveillance du marché de l’ANFR s’est-elle élargie ?

Initialement centrée sur les équipements radioélectriques, cette mission recouvre désormais d’autres équipements numériques notamment, pour le contrôle parental et pour le respect des obligations liées au port USB-C. Depuis le 1er août 2025, l’ANFR est également en charge de la surveillance du marché des exigences de cybersécurité, applicables aux équipements relevant de la directive européenne sur les équipements radio.

Quelle coopération avec l’ANSSI ?

La mise en œuvre du CRA repose sur une coopération étroite entre l’ANFR et l’ANSSI. Elle portera notamment sur l’analyse conjointe du marché afin d’identifier les produits nécessitant des vérifications de conformité ainsi que le suivi des situations dans lesquelles les vulnérabilités déclarées ne sont pas résorbées par les fabricants dans les délais impartis.

L’ANFR pourra également s’appuyer sur l’expertise de l’ANSSI, désignée comme CSIRT, afin d’obtenir des conseils techniques ou des analyses à l’appui des évaluations de conformité.

Cette coopération est d’ores-et-déjà effective notamment pour la mise en place du dispositif national, le suivi des travaux normatifs et réglementaires européens et de communication à destination de l’écosystème de la cybersécurité.

 

Quel est le calendrier de mise en œuvre du CRA ?

  • 11 septembre 2026 : les fabricants ont l’obligation de déclarer les vulnérabilités activement exploitées de leurs produits selon la procédure décrite à l’article 14 du CRA.
  • 11 décembre 2027 : les produits mis sur le marché doivent être conformes au CRA et les autorités de surveillance de marché, soit l’ANFR pour la France, opèrent des contrôles.

 

Pourquoi est‑ce important ?

Le CRA transforme durablement la manière dont les produits numériques sont conçus, mis à jour et contrôlés. En assurant la surveillance du marché, l’ANFR contribue à un environnement numérique plus sûr, plus transparent et plus résilient : un enjeu clé pour l’innovation et la souveraineté technologique. Elle contribue aussi à limiter les risques de cyberattaques et à renforcer la fiabilité des équipements numériques utilisés au quotidien. 

 

En savoir plus :

Règlement (UE) 2024/2847 sur la cyberrésilience des produits (CRA) 

Page de la Commission européenne sur le CRA

Le rôle de l’ANSSI