Cyber Resilience Act et PME : êtes-vous concerné ?
Il n'existe pas de seuil de chiffre d'affaires ni d'effectif en dessous duquel le CRA ne s'applique pas. Ce qui décide, c'est votre rôle et la nature de votre produit — pas votre taille.
Première idée reçue : « nous sommes trop petits »
Le règlement ne prévoit aucune exemption fondée sur la taille de l'entreprise. Une SRL de six personnes qui conçoit une passerelle connectée est soumise aux mêmes obligations de signalement qu'un groupe industriel.
La taille intervient à un autre endroit : lorsqu'elles fixent le montant d'une amende, les autorités de surveillance du marché doivent tenir compte de la nature et de la gravité du manquement, mais aussi de la taille de l'opérateur — notamment s'il s'agit d'une micro-entreprise, d'une PME ou d'une start-up. Une circonstance atténuante sur la sanction, donc, pas une dispense d'obligation.
Deuxième idée reçue : « nous ne fabriquons rien »
La notion de fabricant au sens du CRA est plus large que le sens courant. Sont notamment considérés comme fabricants :
- l'entreprise qui conçoit ou fait concevoir un produit et le commercialise sous son propre nom ou sa propre marque ;
- par conséquent, le revendeur qui appose sa marque sur un produit fabriqué par un tiers — un cas très fréquent chez les PME, et très fréquemment ignoré ;
- l'entreprise qui apporte à un produit déjà sur le marché une modification substantielle.
Si vous achetez un module connecté auprès d'un fournisseur asiatique, l'intégrez dans votre boîtier et le vendez sous votre nom, vous n'êtes pas distributeur : vous êtes fabricant. Et l'obligation de signalement de l'article 14 pèse sur le fabricant.
Les importateurs et distributeurs ont des obligations distinctes — vérification de la conformité, transmission des informations — mais ne portent pas l'obligation de signalement directe de l'article 14.
Quels produits sont visés
Le règlement s'applique aux produits comportant des éléments numériques mis à disposition sur le marché de l'Union, dès lors que leur utilisation prévue implique une connexion, directe ou indirecte, à un appareil ou à un réseau. Cela couvre notamment :
- les objets connectés et équipements IoT ;
- les produits de domotique et de smart building ;
- les logiciels et applications, y compris mobiles ;
- les firmwares et l'électronique embarquée ;
- les équipements industriels connectés ;
- les solutions de traitement de données à distance conçues par le fabricant et nécessaires à une fonction du produit.
Ce dernier point mérite attention : un service en ligne autonome, sans produit associé, ne relève pas du CRA en tant que tel — il peut relever d'autres cadres, comme la directive NIS2. En revanche, le traitement distant qui fait fonctionner un produit connecté entre bien dans le champ.
Les exclusions
Certains produits sont exclus parce qu'ils relèvent de régimes sectoriels dédiés en matière de cybersécurité :
- dispositifs médicaux (règlements MDR et IVDR) ;
- véhicules soumis à réception par type, aviation civile, équipements marins ;
- produits développés ou modifiés exclusivement à des fins de défense ou de sécurité nationale ;
- pièces détachées identiques destinées au remplacement.
Être exclu du CRA ne signifie pas être sans obligations : cela signifie que d'autres règles s'appliquent.
Classes de produits : ce que ça change (et ne change pas)
Le règlement distingue les produits par défaut, les produits importants (classes I et II) et les produits critiques — avec des procédures d'évaluation de la conformité plus exigeantes pour les catégories les plus sensibles.
Cette classification n'a aucune incidence sur l'obligation de signalement de septembre 2026. Elle détermine le chemin de conformité applicable à l'échéance de décembre 2027. Un fabricant de produit « par défaut » doit signaler exactement dans les mêmes délais qu'un fabricant de produit critique.
Le cas des PME belges et françaises
Le CSIRT de rattachement dépend du lieu d'établissement principal dans l'Union : le CCB / CERT.be pour une entreprise établie en Belgique, l'ANSSI / CERT-FR pour une entreprise établie en France. Le signalement transite également par la plateforme unique de déclaration de l'ENISA.
Une entreprise établie hors de l'Union qui commercialise ses produits dans l'UE reste dans le champ du règlement : elle relève du CSIRT de l'État membre où son mandataire est établi, ou à défaut de celui où le produit a été mis à disposition pour la première fois.
Comment vérifier votre situation
Trois questions permettent de trancher la majorité des cas : quel est votre rôle pour ce produit sur le marché de l'Union ? Le produit comporte-t-il des éléments numériques ? Relève-t-il d'un régime sectoriel exclu ? Si vous êtes fabricant — y compris par apposition de votre marque — d'un produit numérique non exclu mis à disposition dans l'Union, l'obligation de signalement vous concerne dès le 11 septembre 2026.
Êtes-vous concerné ?
5 questions, 2 minutes. Verdict immédiat, CSIRT de rattachement identifié, synthèse PDF offerte.
Faire le test gratuit