Règlement (UE) 2024/2847

Le Cyber Resilience Act, avant le 11 septembre 2026

À partir de cette date, avoir connaissance qu’une vulnérabilité de votre produit est activement exploitée déclenche un délai de 24 heures. Tout ici est gratuit, ne demande aucun compte, ne conserve rien et cite l’article sur lequel repose chaque étape.

Commencer ici

Les outils eux-mêmes ne sont pour l’instant disponibles qu’en anglais. L’échéance, les délais et les articles sont les mêmes dans toutes les langues.

Ou partir de ce que vous construisez

Nous l’avons appliqué à nous-mêmes

legalithm (CLI) and legalithm-mcp-server Published on npm, installable worldwide including the EU. Le résultat ci-dessous est produit en appelant notre propre classificateur au moment de la compilation. Il n’est pas stocké et change si le moteur change d’avis à notre sujet.

dans le champ d’application, fabricant.

Les données d’entrée, et pourquoi chacune est fixée ainsi
  • hasDataConnection: trueArticle 2(1)

    Le chemin de classification est hors ligne et déterministe. Le produit ne l’est pas : la CLI envoie de la télémétrie, récupère le flux KEV et effectue des requêtes API authentifiées. L’article 2, paragraphe 1, porte sur le produit, et l’usage raisonnablement prévisible s’entend largement.

  • commercialActivity: trueArticle 3(22)

    Tout est gratuit pendant que nous construisons, et la gratuité n’est pas le critère. Le critère est la fourniture dans le cadre d’une activité commerciale, et c’est le cas de la nôtre.

  • placedOnEuMarket: trueArticle 2(1)

    Publié sur npm et installable dans l’Union. Le champ d’application suit le marché, pas notre adresse.

  • annexIii: null, annexIv: falseAnnex III and Annex IV

    Une CLI de conformité n’est pas un produit important ou critique listé. Cela détermine la procédure d’évaluation de la conformité, pas l’appartenance au champ d’application.

  • isFoss: falseopen-source steward provisions

    Une partie du code est consultable et les paquets sont publiés sous notre propre nom dans le cadre d’une activité commerciale : nous ne revendiquons donc pas l’exception. Elle est plus étroite qu’on ne la cite et nous préférons ne pas nous appuyer dessus.

Ce qui signifie que l’échéance du 11 septembre est aussi la nôtre, et que les questions de préparation que nous vous posons, nous devons y répondre nous-mêmes.

Questions

À partir de quand l’obligation de signalement du CRA s’applique-t-elle ?
Les obligations de signalement de l’article 14 s’appliquent à partir du 11 septembre 2026. L’application générale du Cyber Resilience Act suit le 11 décembre 2027. L’obligation de signalement arrive donc environ quinze mois avant les exigences essentielles.
De combien de temps disposons-nous pour signaler une vulnérabilité activement exploitée ?
24 heures pour une alerte précoce auprès de CSIRT designated as coordinator, and ENISA, 72 heures pour la notification de vulnérabilité et 14 jours pour le rapport final. Les trois délais courent à partir du moment où vous en avez connaissance, non à partir d’une confirmation ni du jour ouvrable suivant.
Le Cyber Resilience Act s’applique-t-il au SaaS ?
Souvent non, et l’exception compte. Un logiciel accessible par navigateur, sans rien livré à l’utilisateur, se situe en général hors du champ d’application, sauf s’il constitue une solution de traitement de données à distance au sens de l’article 3, point 2. Cette définition pose trois conditions cumulatives. La décisive est en général de savoir si, sans votre traitement, le produit ne pourrait plus remplir l’une de ses fonctions. Dégradé n’est pas la même chose qu’empêché.
Existe-t-il une exemption pour les petites entreprises ou les produits gratuits ?
Non dans les deux cas. Le CRA ne prévoit aucune exemption liée à la taille de l’entreprise, et la mise à disposition sur le marché vise la fourniture « à titre onéreux ou gratuit » dès lors qu’elle intervient dans le cadre d’une activité commerciale. Le régime des intendants de logiciels ouverts est une véritable exception, mais plus étroite qu’on ne la cite habituellement.
Quelles sont les sanctions prévues par le CRA ?
L’article 64 les fixe. Nous ne modélisons pas les sanctions dans notre corpus et ne citons donc aucun montant ici ; lisez l’article 64 au Journal officiel plutôt que de reprendre un chiffre sur la page d’un fournisseur.
Legalithm a-t-il réalisé sa propre vérification CRA ?
Oui, et le résultat figure sur cette page : dans le champ d’application, en tant que fabricant. Il est calculé en exécutant notre propre classificateur au moment de la compilation plutôt que stocké, et change donc si le moteur change d’avis à notre sujet.

Les données d’obligations proviennent du corpus CRA v1.0.0, mis à jour le 2026-08-13, extrait de EUR-Lex CELEX:32024R2847, consolidated HTML, extracted 2026-08-13. Les descriptions reprennent le texte du Journal officiel ; le commentaire est le nôtre et n’a pas été revu par un avocat.

Tout ce qui figure ici relève de l’article 14, paragraphe 2, les délais applicables aux vulnérabilités activement exploitées. Les incidents graves constituent une obligation distincte au titre de l’article 14, paragraphe 3, avec leurs propres délais au paragraphe 4, et nous ne les modélisons pas. Orientation opérationnelle, pas un conseil juridique.

Source réglementaire : le texte du Journal officiel en langue anglaise. Langue de la page : français. L’analyse de Legalithm s’appuie actuellement sur le corpus source anglais, et non sur la version linguistique française. Toutes les versions linguistiques du Journal officiel font également foi.