Sanctions du Cyber Resilience Act : ce que prévoit le règlement
Trois paliers d'amendes, calculés en montant fixe ou en pourcentage du chiffre d'affaires mondial — le plus élevé étant retenu. Et, souvent plus redoutable pour un fabricant : le retrait du produit du marché.
Les trois paliers d'amendes
Le régime figure à l'article 64 du Règlement (UE) 2024/2847. Pour une entreprise, le montant retenu est le plus élevé entre le plafond fixe et le pourcentage du chiffre d'affaires annuel mondial total de l'exercice précédent.
| Palier | Manquements visés | Plafond |
|---|---|---|
| 1 | Non-respect des exigences essentielles de cybersécurité de l'Annexe I et des obligations des articles 13 et 14 — dont l'obligation de signalement. | 15 M€ ou 2,5 % du CA mondial |
| 2 | Manquements aux autres obligations du règlement pesant sur les opérateurs économiques (importateurs, distributeurs, documentation, information des utilisateurs). | 10 M€ ou 2 % du CA mondial |
| 3 | Fourniture d'informations incorrectes, incomplètes ou trompeuses aux organismes notifiés ou aux autorités de surveillance du marché. | 5 M€ ou 1 % du CA mondial |
L'obligation de signalement relève du palier le plus élevé. Ce n'est pas une formalité administrative de second rang : le législateur l'a placée au même niveau que les exigences essentielles de sécurité du produit.
La taille de l'entreprise est prise en compte
Lorsqu'elles déterminent le montant d'une amende, les autorités de surveillance du marché doivent tenir compte de la nature, de la gravité et de la durée du manquement, du caractère répété de l'infraction, et de la taille de l'opérateur — en particulier s'il s'agit d'une micro-entreprise, d'une PME ou d'une start-up.
Un plafond n'est pas un tarif. Les montants de 15 millions d'euros correspondent aux manquements les plus graves de grandes entreprises ; une PME de bonne foi, capable de démontrer sa diligence, se situe dans un tout autre registre. Encore faut-il pouvoir en administrer la preuve.
Les mesures non financières, souvent plus lourdes
Au-delà des amendes, les autorités de surveillance du marché disposent d'un arsenal administratif qui frappe directement l'activité :
- ordonner la mise en conformité du produit dans un délai déterminé ;
- restreindre ou interdire la mise à disposition du produit sur le marché de l'Union ;
- exiger le rappel ou le retrait des produits déjà commercialisés.
Pour un fabricant de PME, une interdiction de commercialisation sur le marché européen est un risque d'existence, pas un risque financier. Et la publicité donnée aux décisions de retrait ajoute un coût réputationnel auprès des donneurs d'ordre et des distributeurs.
Qui sanctionne
Le règlement laisse aux États membres le soin de fixer les règles de sanctions et de désigner les autorités compétentes. En France, l'ANSSI intervient comme autorité notifiante et, via le CERT-FR, comme coordinateur des signalements ; l'ANFR assure la surveillance du marché pour les équipements radioélectriques et peut prononcer des sanctions. En Belgique, le CCB / CERT.be est le point d'entrée des signalements.
Ce qui protège réellement
Aucun outil ne garantit l'absence de sanction. Ce qui pèse en pratique, en cas de contrôle, tient en trois éléments : le respect des délais de signalement, la capacité à démontrer quand le fabricant a eu connaissance de l'événement, et l'existence d'une trace documentée des décisions et correctifs. Une entreprise qui produit un dossier horodaté cohérent se trouve dans une position très différente de celle qui reconstitue les faits a posteriori.
Êtes-vous concerné ?
5 questions, 2 minutes. Verdict immédiat, CSIRT de rattachement identifié, synthèse PDF offerte.
Faire le test gratuit