CRA ou NIS2 : quelle réglementation vous concerne ?
Les deux textes imposent des signalements en 24 heures et sont régulièrement confondus. Ils ne visent pourtant pas la même chose : le CRA sécurise des produits, NIS2 sécurise des organisations.
La différence en une phrase
Le CRA vise ce que vous vendez. NIS2 vise ce que vous exploitez. Le Cyber Resilience Act porte sur la cybersécurité des produits comportant des éléments numériques mis sur le marché de l'Union. La directive NIS2 porte sur le niveau de sécurité des systèmes d'information des entités considérées comme essentielles ou importantes dans certains secteurs.
Tableau comparatif
| Cyber Resilience Act | NIS2 | |
|---|---|---|
| Nature | Règlement (UE) 2024/2847 — directement applicable | Directive (UE) 2022/2555 — transposée par chaque État membre |
| Objet | Sécurité du produit | Sécurité de l'organisation |
| Assujettis | Fabricants, importateurs, distributeurs de produits numériques | Entités essentielles et importantes de secteurs listés (énergie, transport, santé, numérique…) |
| Critère de taille | Aucun seuil : la taille n'exempte pas | Seuils d'effectif et de chiffre d'affaires, avec exceptions sectorielles |
| Signalement | Vulnérabilité activement exploitée ou incident grave affectant la sécurité du produit | Incident significatif affectant la fourniture des services de l'entité |
| Destinataires | CSIRT coordinateur + ENISA (plateforme unique) | CSIRT / autorité compétente nationale |
| Échéance clé | Signalement : 11 septembre 2026 · Conformité complète : 11 décembre 2027 | Applicable, selon l'état de transposition nationale |
Des cadences de signalement volontairement proches
Les deux textes retiennent une logique en trois temps — alerte rapide, notification détaillée, rapport final — avec des délais de 24 et 72 heures. Cette convergence est délibérée : elle facilite la vie des entités soumises aux deux régimes. Mais les déclencheurs et les objets diffèrent : signaler un incident au titre de NIS2 ne dispense pas de signaler une vulnérabilité produit au titre du CRA, et inversement.
Les trois situations typiques
1. Vous fabriquez un produit connecté, sans être un opérateur de secteur listé
Le CRA s'applique, NIS2 probablement pas. C'est le cas de la majorité des PME industrielles, des fabricants d'objets connectés et des éditeurs de logiciels embarqués.
2. Vous exploitez une infrastructure d'un secteur listé, sans vendre de produit numérique
NIS2 s'applique, pas le CRA. Vous êtes en revanche concerné indirectement : NIS2 vous impose de gérer la sécurité de votre chaîne d'approvisionnement, ce qui vous conduira à exiger de vos fournisseurs qu'ils soient conformes au CRA.
3. Vous faites les deux
Un éditeur qui vend un logiciel et opère un service cloud d'un secteur couvert relève des deux régimes, avec deux chaînes de signalement distinctes. Cette configuration mérite une cartographie précise des obligations, faite à froid.
Le cas fréquent du SaaS. Un service en ligne autonome n'entre pas dans le champ du CRA en tant que tel. Mais une solution de traitement de données à distance conçue par le fabricant et nécessaire au fonctionnement d'un produit connecté fait, elle, partie du périmètre CRA. La frontière se joue sur ce lien fonctionnel avec le produit.
Et le RGPD ?
Encore un autre objet : le RGPD protège les données à caractère personnel. Une violation de données personnelles se notifie à l'autorité de protection des données dans les 72 heures. Un même événement peut donc déclencher plusieurs obligations parallèles, vers des destinataires différents et selon des délais différents — raison supplémentaire de préparer les procédures avant d'en avoir besoin.
Êtes-vous concerné ?
5 questions, 2 minutes. Verdict immédiat, CSIRT de rattachement identifié, synthèse PDF offerte.
Faire le test gratuit