Classification des produits dans le Cyber Resilience Act, lesquels sont importants ou critiques

La classification des produits du Cyber Resilience Act est le système qui répartit les produits comportant des éléments numériques en quatre catégories selon leur risque, et c’est d’elle que dépend la manière de démontrer la conformité. Le règlement (UE) 2024/2847 énumère 19 catégories de produits importants de classe I et 4 de classe II à son annexe III, et 3 catégories de produits critiques à son annexe IV. Tout ce qui ne figure pas sur ces listes est un produit par défaut. La classification ne décide pas si un produit est visé, car tous ceux qui entrent dans le règlement le sont. Elle décide si une autoévaluation du fabricant suffit ou s’il faut un organisme notifié ou une certification européenne. Depuis le 21 décembre 2025 est en vigueur le règlement d’exécution (UE) 2025/2392, qui décrit techniquement chaque catégorie et a levé une bonne partie des doutes de rattachement.

Sommaire

Les quatre catégories de produits et ce qui change pour chacune

Le Cyber Resilience Act distingue quatre catégories, et chacune a sa propre voie pour démontrer la conformité avant le marquage CE. Plus la fonction du produit est sensible pour la cybersécurité des autres, plus l’intervention d’un tiers indépendant pèse.

CatégorieOù elle figureComment démontrer la conformité
Par défautAbsente des annexes III et IVAutoévaluation du fabricant par contrôle interne, le module A
Importante de classe IAnnexe III, 19 catégoriesAutoévaluation seulement si des normes harmonisées, des spécifications communes ou un schéma européen de certification sont appliqués intégralement. Sinon, organisme notifié
Importante de classe IIAnnexe III, 4 catégoriesOrganisme notifié ou certification européenne de niveau au moins substantiel
CritiqueAnnexe IV, 3 catégoriesCertification européenne si un acte délégué l’exige. Tant qu’il n’existe pas, les mêmes voies que la classe II

Les procédures concrètes, les modules et la documentation exigée pour chacun sont expliqués dans notre guide du marquage CE du Cyber Resilience Act et de l’évaluation de la conformité. Quelle que soit la catégorie, les exigences essentielles de l’annexe I sont les mêmes, tout comme l’obligation de notifier les vulnérabilités exploitées.

La fonctionnalité principale décide de la catégorie

Un produit est important lorsque sa fonctionnalité principale correspond à l’une des catégories de l’annexe III, selon l’article 7, paragraphe 1. Il ne suffit pas qu’il ait une fonction semblable parmi beaucoup d’autres. Un logiciel de comptabilité doté d’un gestionnaire de mots de passe pour son propre accès reste un produit par défaut, car sa fonction principale est la comptabilité.

Le même article règle le cas des composants. Intégrer un produit important dans un autre ne rend pas ce dernier important. Un fabricant de lave-linge connectés qui intègre un microcontrôleur doté de fonctions de sécurité n’a pas à soumettre le lave-linge à un organisme notifié à cause de ce composant. Celui qui relève de l’annexe III, c’est le fabricant du microcontrôleur, s’il le commercialise séparément.

La liste n’est pas arbitraire. Les catégories de l’annexe III remplissent au moins l’un des deux critères de l’article 7, paragraphe 2. Le premier est d’exercer des fonctions critiques pour la cybersécurité d’autres produits, réseaux ou services. Le second est une fonction qui, si elle est manipulée, peut perturber ou endommager un grand nombre de produits ou nuire à la santé et à la sécurité de leurs utilisateurs.

Les produits importants de classe I

La classe I de l’annexe III regroupe 19 catégories. Ce sont des produits dotés de fonctions de sécurité ou de gestion significatives, mais présentant un risque moindre que ceux de la classe II.

  1. Systèmes de gestion des identités et logiciels et matériels de gestion des accès privilégiés, y compris les lecteurs d’authentification et de contrôle d’accès, comme les lecteurs biométriques
  2. Navigateurs autonomes et intégrés
  3. Gestionnaires de mots de passe
  4. Logiciels qui recherchent, suppriment ou mettent en quarantaine les logiciels malveillants
  5. Produits ayant la fonction de réseau privé virtuel, ou VPN
  6. Systèmes de gestion de réseau
  7. Systèmes de gestion des informations et des événements de sécurité, ou SIEM
  8. Gestionnaires d’amorçage
  9. Infrastructures à clé publique et logiciels d’émission de certificats numériques
  10. Interfaces de réseau physiques et virtuelles
  11. Systèmes d’exploitation
  12. Routeurs, modems destinés à la connexion à l’internet et commutateurs
  13. Microprocesseurs dotés de fonctionnalités liées à la sécurité
  14. Microcontrôleurs dotés de fonctionnalités liées à la sécurité
  15. Circuits ASIC et réseaux FPGA dotés de fonctionnalités liées à la sécurité
  16. Assistants virtuels polyvalents pour maisons intelligentes
  17. Produits pour maisons intelligentes dotés de fonctionnalités de sécurité, comme les serrures, les caméras de sécurité, les babyphones et les alarmes
  18. Jouets connectés à l’internet dotés de fonctionnalités interactives sociales ou de localisation
  19. Produits portables personnels de suivi de la santé non réglementés comme dispositifs médicaux, et produits portables destinés aux enfants

Les descriptions techniques affinent plusieurs de ces points. La catégorie 17 couvre les produits qui protègent la sécurité physique des consommateurs dans un environnement résidentiel : une caméra conçue pour surveiller un entrepôt industriel n’y entre pas du seul fait d’être une caméra. Les routeurs incluent les routeurs virtuels, et les systèmes d’exploitation incluent ceux en temps réel. Pour les jouets, détecter la proximité de l’utilisateur ou d’autres jouets ne compte pas comme localisation.

Les produits importants de classe II

La classe II ne réunit que quatre catégories, toutes jouant un rôle central dans la sécurité d’autres systèmes. Pour elles, l’autoévaluation n’est jamais possible.

  • Hyperviseurs et systèmes d’exécution de conteneurs qui permettent l’exécution virtualisée de systèmes d’exploitation et d’environnements similaires
  • Pare-feu et systèmes de détection et de prévention des intrusions
  • Microprocesseurs inviolables
  • Microcontrôleurs inviolables

La différence entre un microcontrôleur de classe I et un de classe II tient à la résistance à la manipulation physique. Celui qui est doté de fonctions de sécurité est de classe I, celui qui est conçu pour résister aux attaques physiques est de classe II.

Les produits critiques de l’annexe IV

L’annexe IV énumère trois catégories de produits critiques, ceux dont dépendent les entités essentielles de NIS2 ou dont les défaillances peuvent perturber des chaînes d’approvisionnement critiques.

  • Dispositifs matériels avec boîtiers de sécurité
  • Passerelles de compteurs intelligents et autres dispositifs à des fins de sécurité avancée, y compris le cryptotraitement sécurisé
  • Cartes à puce ou dispositifs similaires, y compris les éléments sécurisés

La première catégorie est plus large que son nom ne le laisse penser. Selon le règlement d’exécution (UE) 2025/2392, elle comprend les terminaux de paiement physiques, les modules de sécurité matériels qui génèrent et gèrent des clés cryptographiques et les tachygraphes. La condition est qu’ils stockent ou traitent des données sensibles à l’intérieur d’un boîtier offrant une preuve ou une résistance face à la manipulation physique.

Pour ces produits, l’article 8 permet à la Commission d’exiger un certificat européen de cybersécurité de niveau au moins substantiel par acte délégué, avec une période transitoire d’au moins six mois. Tant que cet acte n’existe pas, les produits critiques suivent les mêmes voies d’évaluation que la classe II.

Le règlement d’exécution 2025/2392 et les descriptions techniques

Le règlement d’exécution (UE) 2025/2392 du 28 novembre 2025 contient la description technique de chaque catégorie des annexes III et IV. Il a été publié au Journal officiel le 1er décembre et est en vigueur depuis le 21 décembre 2025. L’article 7, paragraphe 4, du Cyber Resilience Act obligeait la Commission à l’adopter avant le 11 décembre 2025.

Ses descriptions sont le point de départ de toute analyse de rattachement. Elles expliquent ce que fait chaque catégorie et énumèrent des produits qu’elle comprend, avec une formulation qui laisse la liste ouverte. Un produit qui n’est pas nommé peut entrer dans une catégorie s’il répond à la description, et un produit au nom semblable peut en être exclu si sa fonction principale est autre.

Comment la liste peut évoluer

Les listes des annexes III et IV ne sont pas définitives. La Commission peut ajouter des catégories, faire passer une catégorie de la classe I à la classe II ou la retirer par actes délégués, selon les critères de l’article 7, paragraphe 2, pour les produits importants. Pour l’annexe IV, elle doit en outre vérifier la dépendance critique des entités essentielles ou le risque pour les chaînes d’approvisionnement critiques.

Les changements arrivent avec un préavis. Si une catégorie est ajoutée à la classe I ou II, ou si une catégorie passe de la classe I à la classe II, l’acte délégué doit prévoir une période transitoire d’au moins douze mois. Seule une urgence dûment justifiée permet de la raccourcir. Pour l’annexe IV, le minimum est de six mois.

Exemple appliqué à un fabricant de trois produits

Le cas est fictif. Nortel Sistemas, S.L., entreprise de La Corogne, commercialise trois produits dans l’Union européenne : une application de gestion d’entrepôt, un routeur 4G pour entrepôts industriels et une serrure intelligente pour logements.

L’application de gestion est un produit par défaut, car sa fonction principale ne figure pas à l’annexe III même si elle comporte un contrôle des accès des utilisateurs. Elle pourra démontrer sa conformité par autoévaluation. Le routeur relève de la catégorie 12 de la classe I, dont la description technique ne se limite pas à l’usage domestique. La serrure relève de la catégorie 17 de la classe I, car elle protège la sécurité physique dans un environnement résidentiel.

Pour ces deux produits de classe I, la voie dépend des normes harmonisées. Si Nortel les applique intégralement une fois publiées au Journal officiel, elle pourra s’autoévaluer. Si elles n’existent pas ou si elle ne les applique qu’en partie, il lui faudra un organisme notifié. Comme les normes du Cyber Resilience Act sont encore en cours d’élaboration, elle a intérêt à chercher un organisme notifié dès maintenant. Les trois produits sont en outre soumis, depuis le 11 septembre 2026, à l’obligation de notifier les vulnérabilités exploitées.

Le cadre général du règlement figure dans notre guide sur ce qu’est le Cyber Resilience Act et les entreprises qu’il vise, et les amendes pour la mise sur le marché d’un produit sans l’évaluation requise, dans notre analyse des sanctions du Cyber Resilience Act.

Un logiciel de gestion est-il un produit important au sens du Cyber Resilience Act ?

En général, non. Un logiciel de gestion, comme un ERP, un logiciel de comptabilité ou une application d’entrepôt, est un produit par défaut, car sa fonctionnalité principale ne figure pas à l’annexe III. Le fait qu’il comporte des fonctions de sécurité accessoires, comme un contrôle d’accès pour ses propres utilisateurs, ne change pas la catégorie. Il serait important si sa fonction principale était, par exemple, la gestion des identités ou des réseaux.

Oui, s’il s’agit d’un produit pour maisons intelligentes doté de fonctionnalités de sécurité. La catégorie 17 de l’annexe III couvre les caméras qui protègent la sécurité physique des consommateurs dans un environnement résidentiel et qui peuvent être commandées à distance. Une caméra professionnelle pour installations industrielles ne correspond pas à cette description et, sauf si sa fonction principale relève d’une autre catégorie, sera un produit par défaut.

Le produit final ne devient pas important du fait d’intégrer ce composant. L’article 7, paragraphe 1, dit expressément que l’intégration d’un produit de l’annexe III ne soumet pas à elle seule le produit qui l’intègre aux procédures des produits importants. La catégorie du produit final dépend de sa propre fonctionnalité principale.

Pas nécessairement. L’article 32, paragraphe 5, permet aux fabricants de logiciels libres et open source figurant à l’annexe III de recourir à l’autoévaluation par contrôle interne, à condition de mettre la documentation technique à la disposition du public lors de la mise sur le marché du produit.

La classification décide de la procédure d’évaluation de la conformité, exigible pour les produits mis sur le marché à partir du 11 décembre 2027. Mieux vaut la trancher avant, car les produits de classe I sans normes harmonisées, ceux de classe II et les produits critiques ont besoin d’un organisme notifié ou d’une certification européenne, et ces procédures prennent du temps.

Bien classer un produit est la décision qui pèse le plus sur le coût de la conformité au Cyber Resilience Act. Une erreur vers le haut oblige à payer un organisme notifié inutile, et une erreur vers le bas laisse le produit hors la loi en décembre 2027. Chez Innovatech, nous vérifions le rattachement de chaque produit aux annexes III et IV et aux descriptions techniques de la Commission, dans le cadre de notre accompagnement à la mise en conformité avec le Cyber Resilience Act. Écrivez-nous et nous vous proposerons une évaluation initiale gratuite.

Associée gérante chez Innovatech Legal | Site web | + articles

Marta Suárez-Mansilla est associée gérante d'Innovatech Legal et abogada inscrite à l'ICAM (Ilustre Colegio de la Abogacía de Madrid), active en droit des technologies. Elle a suivi le cours Copyright de la Harvard Law School et le programme Blockchain de BerkeleyX, et conseille des entreprises technologiques depuis plus de huit ans.