Le marquage CE du Cyber Resilience Act est le signe par lequel le fabricant déclare que son produit comportant des éléments numériques respecte les exigences essentielles de cybersécurité du règlement (UE) 2024/2847. Pour l’apposer, il lui faut d’abord une évaluation de la conformité, une documentation technique et une déclaration UE de conformité signée sous sa responsabilité. Il est exigible pour les produits mis sur le marché de l’Union à partir du 11 décembre 2027. Le règlement offre quatre procédures d’évaluation, de l’autoévaluation par contrôle interne à la certification européenne, et la catégorie du produit décide de celles qui sont disponibles. Les pièces qui permettront à de nombreux fabricants de s’autoévaluer, les normes harmonisées, sont encore en cours d’élaboration, et les organismes notifiés ne peuvent être notifiés que depuis le 11 juin 2026.
Si vous avez besoin d’un conseil juridique pour vous mettre en conformité avec le Cyber Resilience Act, demandez une évaluation initiale gratuite.
Le marquage CE atteste que le produit respecte les exigences essentielles de cybersécurité de l’annexe I et que le fabricant a suivi la procédure d’évaluation qui lui correspond. En établissant la déclaration UE de conformité, le fabricant assume la responsabilité de cette conformité, selon l’article 28, paragraphe 4. Ce n’est pas une certification par un tiers, même si un tiers intervient dans certains cas.
C’est le même marquage CE que portent déjà de nombreux produits au titre de la sécurité électrique, de la compatibilité électromagnétique ou des équipements radioélectriques. Lorsqu’un produit relève de plusieurs législations exigeant le marquage CE, un seul marquage indique qu’il les respecte toutes, et l’article 28, paragraphe 3, exige une seule déclaration UE de conformité citant chaque législation applicable.
Le marquage est exigé pour les produits mis sur le marché à partir du 11 décembre 2027. Ceux mis sur le marché avant échappent aux exigences essentielles sauf modification substantielle après cette date, selon l’article 69, paragraphe 2, même s’ils sont déjà soumis à l’obligation de notifier les vulnérabilités exploitées.
L’article 32 du Cyber Resilience Act prévoit quatre procédures pour démontrer la conformité. Elles reposent sur les modules classiques de la législation de l’Union sur les produits et sont décrites à l’annexe VIII.
| Procédure | Qui évalue | Ce qu’elle implique |
|---|---|---|
| Contrôle interne, module A | Le fabricant | Documentation technique, contrôle de ses processus et déclaration UE de conformité sous sa seule responsabilité |
| Examen UE de type et conformité au type, modules B et C | Un organisme notifié examine la conception et le fabricant veille à ce que la production soit conforme au type approuvé | Certificat d’examen UE de type délivré par l’organisme |
| Assurance complète de la qualité, module H | Un organisme notifié approuve et surveille le système qualité du fabricant | Audits périodiques du système qualité couvrant la conception, le développement, la production et la gestion des vulnérabilités |
| Schéma européen de certification de cybersécurité | Un organisme d’évaluation de la conformité au titre du règlement (UE) 2019/881 | Certificat européen, lorsqu’un schéma applicable au produit existe |
La catégorie du produit limite les procédures que le fabricant peut utiliser. La classification en produits par défaut, importants de classe I et II et critiques est expliquée dans notre guide sur la classification des produits du Cyber Resilience Act.
| Catégorie | Procédures disponibles |
|---|---|
| Par défaut | N’importe laquelle des quatre, y compris le contrôle interne |
| Importante de classe I | Contrôle interne si des normes harmonisées, des spécifications communes ou un schéma européen de certification de niveau au moins substantiel sont appliqués intégralement. Sinon, modules B et C ou module H |
| Importante de classe II | Modules B et C, module H ou schéma européen de certification de niveau au moins substantiel |
| Critique | Certification européenne si un acte délégué l’exige. Tant qu’il ne l’exige pas, les mêmes voies que la classe II |
Les logiciels libres et open source ont une règle propre. L’article 32, paragraphe 5, permet à leur fabricant de recourir au contrôle interne même si le produit figure à l’annexe III, à condition de rendre la documentation technique publique lors de la mise sur le marché. L’article 32, paragraphe 6, impose en outre de réduire proportionnellement les frais d’évaluation pour les microentreprises, les PME et les jeunes pousses.
La documentation technique est le dossier qui démontre comment le produit est conforme, et elle est établie avant la mise sur le marché. L’article 31 impose de la tenir à jour au moins pendant la période de support. L’article 13 impose de la tenir à la disposition des autorités pendant au moins dix ans, ou pendant toute la période de support si elle est plus longue. L’annexe VII fixe son contenu minimal.
La nomenclature des logiciels, appelée SBOM, est la nouveauté qui demande le plus de travail aux fabricants qui n’en ont jamais tenu. Les microentreprises et les petites entreprises pourront présenter la documentation sous une forme simplifiée, que la Commission doit préciser par un acte d’exécution, selon l’article 33, paragraphe 5.
La déclaration UE de conformité est le document signé par lequel le fabricant affirme que le produit respecte les exigences essentielles applicables. Elle suit la structure de l’annexe V, est tenue à jour et doit être disponible dans la ou les langues exigées par chaque État membre où le produit est vendu. Le règlement admet aussi une déclaration simplifiée, selon le modèle de l’annexe VI, qui renvoie à l’adresse internet où figure le texte complet.
Si d’autres législations de l’Union exigeant une déclaration s’appliquent au produit, comme la directive sur les équipements radioélectriques pour un appareil sans fil, une seule déclaration est établie, citant toutes ces législations avec leurs références de publication.
Le marquage CE est apposé sur le produit de manière visible, lisible et indélébile avant sa mise sur le marché, selon l’article 30. Lorsque la nature du produit ne le permet pas, il figure sur l’emballage et sur la déclaration UE de conformité. Il peut mesurer moins de 5 millimètres s’il reste visible et lisible.
Les produits qui ne sont que du logiciel n’ont pas de surface physique. Le marquage figure alors sur la déclaration UE de conformité ou sur le site web qui accompagne le produit, et dans ce cas le consommateur doit pouvoir accéder facilement et directement à la rubrique où il apparaît.
Le numéro d’identification de l’organisme notifié accompagne le marquage uniquement lorsque cet organisme intervient dans la procédure d’assurance complète de la qualité, le module H. Il est apposé par l’organisme lui-même ou par le fabricant selon ses instructions.
Appliquer une norme harmonisée dont la référence a été publiée au Journal officiel de l’Union européenne confère une présomption de conformité aux exigences qu’elle couvre, selon l’article 27. Pour les produits de classe I, c’est aussi la clé de l’autoévaluation.
La Commission a confié ces normes aux organismes européens de normalisation par la demande de normalisation M/606 (en anglais), qui couvre un ensemble de 41 normes horizontales et de produits. Tant que la référence de chacune n’est pas publiée au Journal officiel, elle ne confère pas de présomption de conformité, même si le texte technique est disponible. Si les normes n’arrivent pas ou ne répondent pas à la demande, la Commission peut adopter des spécifications communes par actes d’exécution, avec le même effet.
Les organismes notifiés sont les entités indépendantes qui interviennent dans les modules B, C et H. Les règles relatives à leur notification, au chapitre IV du règlement, s’appliquent depuis le 11 juin 2026, dix-huit mois avant l’obligation de marquage, pour que le réseau existe à temps.
Le fabricant choisit l’organisme. La demande d’examen UE de type est introduite auprès d’un seul organisme notifié de son choix, avec une déclaration attestant qu’elle n’a pas été introduite auprès d’un autre, et cet organisme peut relever de n’importe quel État membre. En Espagne, l’autorité notifiante n’est pas encore désignée. Le projet de décret royal de désignation attribue ce rôle au Centre cryptologique national (CCN) et la surveillance du marché au Secrétariat d’État aux Télécommunications et aux Infrastructures numériques.
La documentation technique et la correspondance avec l’organisme sont rédigées dans une langue officielle de l’État membre où il est établi ou dans une langue qu’il accepte, selon l’article 31, paragraphe 4. Choisir un organisme d’un autre pays peut obliger à traduire le dossier.
L’absence de marquage CE, son apposition incorrecte, une déclaration UE de conformité inexistante ou mal établie, l’absence du numéro de l’organisme notifié et une documentation technique incomplète sont des non-conformités formelles au sens de l’article 58. L’autorité de surveillance du marché exige qu’il y soit remédié et, si elles persistent, restreint ou interdit la vente ou veille à ce que le produit soit retiré ou rappelé. Les amendes pour ces infractions sont expliquées dans notre analyse des sanctions du Cyber Resilience Act.
Le cas est fictif. Portalia Smart, S.L. fabrique à Saint-Jacques-de-Compostelle une serrure intelligente pour logements qui s’ouvre depuis une application mobile. La serrure est un produit important de classe I, car elle relève de la catégorie des produits pour maisons intelligentes dotés de fonctionnalités de sécurité. Le serveur dans le cloud qui permet de l’ouvrir à distance fait partie du produit en tant que solution de traitement de données à distance, car sans lui la serrure ne pourrait pas remplir l’une de ses fonctions.
Portalia veut vendre la deuxième version de la serrure en février 2028. Si d’ici là les normes harmonisées applicables ont été publiées au Journal officiel et qu’elle les applique intégralement, elle pourra s’autoévaluer par contrôle interne. Si elles n’existent pas ou si elle ne les applique qu’en partie, elle devra choisir entre les modules B et C ou le module H avec un organisme notifié. Comme elle ne peut pas savoir aujourd’hui dans quel scénario elle se trouvera, elle commence en 2026 par ce qui ne dépend pas des normes. Ce sont la nomenclature des logiciels, la politique de divulgation des vulnérabilités, la période de support et l’évaluation des risques.
Comme la serrure utilise une connexion sans fil, Portalia établira une seule déclaration UE de conformité citant le Cyber Resilience Act et la directive sur les équipements radioélectriques. Le cadre général du règlement figure dans notre guide sur ce qu’est le Cyber Resilience Act et les entreprises qu’il vise.
Cela dépend de la catégorie du produit. Les produits par défaut peuvent s’autoévaluer par contrôle interne. Ceux de classe I aussi, s’ils appliquent intégralement des normes harmonisées, des spécifications communes ou un schéma européen de certification ; sinon, ils ont besoin d’un organisme notifié. Ceux de classe II et les produits critiques ont toujours besoin d’un organisme notifié ou d’une certification européenne.
Sur la déclaration UE de conformité ou sur le site web qui accompagne le produit, selon l’article 30, paragraphe 1, du Cyber Resilience Act. S’il figure sur le site web, l’utilisateur doit pouvoir accéder facilement et directement à la rubrique où il apparaît.
Oui, et c’est obligatoire. Lorsqu’un produit relève de plusieurs législations de l’Union exigeant une déclaration, comme le Cyber Resilience Act et la directive sur les équipements radioélectriques, l’article 28, paragraphe 3, exige une seule déclaration qui les identifie toutes avec leurs références de publication.
À partir du 11 décembre 2027 pour les produits mis sur le marché de l’Union à compter de cette date. Les produits commercialisés avant ne sont soumis aux exigences essentielles que s’ils font ensuite l’objet d’une modification substantielle, même si l’obligation de notifier les vulnérabilités exploitées s’applique à eux depuis le 11 septembre 2026.
Au moins dix ans à compter de la mise sur le marché du produit, ou pendant toute la période de support si elle est plus longue. Pendant ce temps, elle doit être tenue à la disposition des autorités de surveillance du marché avec la déclaration UE de conformité, et mise à jour au moins pendant la période de support.
Le marquage CE du Cyber Resilience Act se joue avant décembre 2027, pas en décembre. La documentation technique, la nomenclature des logiciels et le choix de l’organisme notifié prennent des mois, et une partie de ce travail ne dépend pas de la publication des normes harmonisées. Chez Innovatech, nous préparons avec les fabricants et les importateurs la voie d’évaluation de chaque produit, la déclaration UE de conformité et les contrats fournisseurs, dans le cadre de notre accompagnement à la mise en conformité avec le Cyber Resilience Act. Écrivez-nous et nous vous proposerons une évaluation initiale gratuite.
Marta Suárez-Mansilla est associée gérante d'Innovatech Legal et abogada inscrite à l'ICAM (Ilustre Colegio de la Abogacía de Madrid), active en droit des technologies. Elle a suivi le cours Copyright de la Harvard Law School et le programme Blockchain de BerkeleyX, et conseille des entreprises technologiques depuis plus de huit ans.
