Conseil juridique pour la mise en conformité au Cyber Resilience Act (CRA) en Espagne

24 heures pour signaler une vulnérabilité exploitée. Qui s’en charge dans votre entreprise ?

Si vous fabriquez des produits connectés ou les vendez sous votre marque, le Cyber Resilience Act vous oblige depuis le 11 septembre 2026 à donner l’alerte dans les 24 heures suivant la prise de connaissance d’une vulnérabilité activement exploitée. Nous vous aidons à classer vos produits, à mettre en place le circuit de notification et à adapter vos contrats avec vos fournisseurs, pour que vos nouveaux produits arrivent en décembre 2027 prêts pour le marquage CE.

Demandez une évaluation initiale gratuite. Nous vous dirons si vos produits entrent dans le champ du règlement, dans quelle catégorie et ce que vous devez faire dès maintenant.

Sans engagement · Réponse dans la journée

    ANNÉES D'EXPÉRIENCE

    + 0

    CLIENTS CONSEILLÉS

    + 0

    PROJETS RÉALISÉS

    + 0

    DOMAINES D'INTERVENTION

    + 0

    CE QUI NOUS DISTINGUE

    Le CRA se respecte dans le code et se décide dans le contrat

    Nous vous répondons dans la journée

    SERVICES JURIDIQUES CYBER RESILIENCE ACT

    De quoi votre entreprise a-t-elle besoin pour respecter le CRA ?

    Conseil juridique en cyber-résilience des produits, chaîne d’approvisionnement et conformité réglementaire pour les entreprises qui fabriquent ou commercialisent de la technologie dans l’Union européenne.

    Nous déterminons si chaque produit entre dans le champ du règlement ou dans l’une de ses exclusions, et dans quelle catégorie : par défaut, important de classe I ou II de l’annexe III, ou critique de l’annexe IV. La classification, avec les normes harmonisées que vous appliquez, décide si l’autoévaluation suffit ou s’il faut un organisme notifié.

    Nous concevons le circuit interne pour respecter les délais de l’article 14 : alerte précoce en 24 heures, notification en 72 heures et rapport final, via la plateforme unique de signalement de l’ENISA, avec l’INCIBE comme CSIRT coordinateur pour l’Espagne. Cela comprend la politique de divulgation coordonnée des vulnérabilités.

    Nous préparons et révisons la documentation technique, la déclaration UE de conformité et le dossier qui étaye le marquage CE, et nous vous accompagnons dans la relation avec l’organisme notifié lorsque la catégorie du produit l’exige.

    Nous révisons les contrats avec les fabricants, les fournisseurs de composants et les distributeurs : qui répond en tant que fabricant, comment les vulnérabilités sont partagées, quelle période de support est assumée et quelles assurances sont demandées sur le logiciel tiers intégré au produit.

    Nous analysons votre catalogue actuel. Les produits mis sur le marché avant le 11 décembre 2027 échappent aux exigences essentielles sauf modification substantielle, mais l’obligation de notification s’applique déjà à tous, quelle que soit leur ancienneté.

    SECTEURS ET ENTREPRISES

    Fabriquez-vous ou vendez-vous des produits comportant des éléments numériques ?

    Nous conseillons sur le Cyber Resilience Act des entreprises de ces profils.

    IoT et domotique

    Caméras, serrures et objets connectés

    Logiciels et applications

    Programmes et applications commercialisés

    Importateurs et marques propres

    Produit fabriqué ailleurs et vendu sous votre marque

    Électronique grand public

    Distribution de matériel dans l'UE

    Start-up du hardware

    Produit connecté dès le premier prototype

    MÉTHODE ET DÉLAIS

    Comment travaillons-nous ?

    Du premier contact à la conformité, en 4 étapes

    1 –

    Diagnostic du champ d’application

    Nous examinons votre catalogue et vous indiquons quels produits entrent dans le règlement, lesquels en sont exclus et si, dans certains cas, vous répondez comme fabricant sans l’être. Sans frais ni engagement.

    2 –

    Classification et cartographie des obligations

    Nous classons chaque produit, fixons la procédure d’évaluation de la conformité et vous remettons le calendrier de ce qui doit être prêt et pour quand.

    3 –

    Plan de mise en conformité

    Protocole de notification, politique de divulgation des vulnérabilités, documentation technique, période de support et clauses avec les fournisseurs et les distributeurs.

    4 –

    Accompagnement jusqu’en décembre 2027

    Nous suivons les actes d’exécution, les normes harmonisées et la désignation des autorités en Espagne, et nous vous assistons lorsqu’il faut notifier une vulnérabilité ou un incident.

    AVIS ET ÉVALUATIONS

    Ce que disent nos clients

    services de cybersécurité et de cyber-résilience des produits
    Dimas Pérez
    1 Reseña
    Marta allie un professionnalisme impeccable à une simplicité remarquable pour expliquer des notions juridiques complexes...
    Roberto Fernandez
    3 Reseñas
    Un accompagnement personnel impeccable, disponible et humain. Une connaissance et une expérience solides du secteur. Une grande capacité à trouver des solutions. Recommandée à 100 %...
    Alina
    1 Reseña
    Je n'ai pas de mots pour exprimer ma sincère gratitude. Marta est une professionnelle très investie et pleine d'empathie. En plus, elle travaille vite...
    Gregorio Gigorro
    1 Reseña
    Merci beaucoup Marta pour vos conseils inestimables. Sans votre connaissance de la technologie NFT sur le marché de l'art, un domaine nouveau et prometteur mais exposé à de nombreuses fraudes, je me serais mis dans une situation très délicate. Marta …

    CADRE RÉGLEMENTAIRE

    Le Cyber Resilience Act en Espagne et dans l'UE

    Le règlement (UE) 2024/2847, dit Cyber Resilience Act, est en vigueur depuis le 10 décembre 2024 et s’applique par étapes. Les règles relatives aux organismes notifiés s’appliquent depuis le 11 juin 2026 ; l’obligation de notifier les vulnérabilités activement exploitées et les incidents graves, depuis le 11 septembre 2026 ; et l’application intégrale arrive le 11 décembre 2027, avec les exigences essentielles de l’annexe I et le marquage CE. Nous l’expliquons en détail dans notre guide sur ce qu’est le Cyber Resilience Act et les entreprises qu’il vise et dans celui sur la notification des vulnérabilités.

    C’est un règlement : il s’applique directement en Espagne sans loi de transposition. Ce qui reste en suspens, c’est la désignation formelle des autorités nationales et de la procédure de sanction : le projet de décret royal confie la surveillance du marché au Secrétariat d’État aux Télécommunications et aux Infrastructures numériques et le rôle d’autorité notifiante au Centre cryptologique national (CCN). Pour les notifications, en revanche, le canal existe déjà : l’INCIBE figure sur la liste de l’ENISA comme CSIRT coordinateur pour l’Espagne.

    Les amendes peuvent atteindre 15 millions d’euros ou 2,5 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu, en cas de manquement aux exigences essentielles ou aux obligations des articles 13 et 14. Ce sont des montants maximaux fixés par le règlement ; le fait que la désignation des autorités soit encore en suspens ne suspend aucune obligation. Le CRA coexiste avec la directive NIS2 : NIS2 régit les entités essentielles et importantes des secteurs critiques, le CRA régit les produits mis sur le marché.

    FAQ

    Questions fréquentes sur le Cyber Resilience Act

    Y entre tout produit comportant des éléments numériques, matériel ou logiciel, mis à disposition dans l’UE et dont la destination ou l’utilisation raisonnablement prévisible comprend une connexion de données, directe ou indirecte, logique ou physique, à un appareil ou à un réseau. Sont exclus les produits déjà régis par une autre législation européenne spécifique, comme les dispositifs médicaux et de diagnostic in vitro, les véhicules à moteur soumis à réception par type, les produits aéronautiques certifiés et les équipements marins, ainsi que les pièces de rechange identiques et les produits développés exclusivement pour la sécurité nationale ou la défense. Si le produit entre dans le champ, sa catégorie dépend de sa fonctionnalité principale.

    Depuis le 11 septembre 2026, les fabricants doivent notifier les vulnérabilités activement exploitées et les incidents graves touchant leurs produits, avec une alerte précoce en 24 heures et une notification en 72 heures. Cette obligation vise aussi les produits déjà présents sur le marché. Les autres exigences, dont le marquage CE, s’appliquent à partir du 11 décembre 2027.

    En général, non : le SaaS pur en est exclu et relève de NIS2 le cas échéant. L’exception est le traitement de données à distance qui fait partie d’un produit : celui que le fabricant conçoit et développe, ou fait développer sous sa responsabilité, et sans lequel une application ou un appareil ne pourrait pas remplir l’une de ses fonctions. Ce composant est évalué avec le produit.

    Quatre points : qui agit comme fabricant au sens du règlement, surtout si vous vendez sous votre marque un produit fabriqué par un autre ou si vous le modifiez substantiellement ; comment et dans quel délai le fournisseur vous signale les vulnérabilités de ses composants, car votre délai de 24 heures commence quand vous en avez connaissance ; quelle période de support il assume ; et qui répond si un composant tiers provoque un incident.

    Trois niveaux, et dans chacun le montant le plus élevé s’applique : jusqu’à 15 millions ou 2,5 % du chiffre d’affaires annuel mondial pour manquement aux exigences essentielles et aux obligations des articles 13 et 14 ; jusqu’à 10 millions ou 2 % pour manquement aux autres obligations, y compris celles des importateurs et des distributeurs ; et jusqu’à 5 millions ou 1 % pour la fourniture d’informations inexactes, incomplètes ou trompeuses aux organismes notifiés ou aux autorités. Les microentreprises et les petites entreprises ne peuvent pas être sanctionnées pour non-respect du délai de 24 heures de l’alerte précoce, mais elles peuvent l’être pour absence de notification.

    Les produits mis sur le marché avant le 11 décembre 2027 n’ont pas à respecter les exigences essentielles de l’annexe I, sauf s’ils font l’objet d’une modification substantielle après cette date. L’obligation de notifier les vulnérabilités activement exploitées et les incidents graves, en revanche, s’applique à tous depuis le 11 septembre 2026, quelle que soit la date de leur vente.

    DEMANDEZ VOTRE DIAGNOSTIC

    Demandez une évaluation initiale gratuite et recevez un diagnostic de la situation de vos produits au regard du Cyber Resilience Act, leur classification et les étapes à franchir avant décembre 2027.