Sanctions du Cyber Resilience Act, amendes et autorités compétentes en Espagne

Les sanctions du Cyber Resilience Act sont les amendes administratives que le règlement (UE) 2024/2847 prévoit pour celui qui met à disposition des produits comportant des éléments numériques sans le respecter. L’article 64 fixe trois niveaux, avec un maximum de 15 millions d’euros ou 2,5 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. La première obligation sanctionnable s’applique depuis le 11 septembre 2026 : notifier les vulnérabilités activement exploitées et les incidents graves. Les autres exigences arrivent le 11 décembre 2027. Il manque encore en Espagne la pièce qui transforme ces plafonds en procédures, la désignation des autorités et le régime de sanctions national. Et l’amende n’est pas la seule conséquence, car l’autorité peut ordonner le retrait du produit et le logiciel non sécurisé entre dans le nouveau régime de responsabilité du fait des produits défectueux.

Sommaire

Les trois niveaux d’amende de l’article 64

L’article 64 du règlement sur la cyber-résilience répartit les infractions en trois niveaux selon l’obligation méconnue. À chaque niveau, l’amende maximale est un montant fixe ou un pourcentage du chiffre d’affaires annuel mondial total de l’exercice précédent, le plus élevé étant retenu. Le texte figure dans le règlement (UE) 2024/2847, publié au Journal officiel de l’Union européenne.

NiveauCe qui est méconnuAmende maximale
PremierExigences essentielles de cybersécurité de l’annexe I et obligations du fabricant des articles 13 et 1415 millions d’euros ou 2,5 %
DeuxièmeObligations des mandataires, importateurs et distributeurs, règles formelles du marquage CE, de la déclaration et de la documentation technique, procédures d’évaluation, organismes notifiés et accès des autorités aux données10 millions d’euros ou 2 %
TroisièmeInformations inexactes, incomplètes ou trompeuses fournies aux organismes notifiés ou aux autorités de surveillance du marché en réponse à une demande5 millions d’euros ou 1 %

Le pourcentage ne joue qu’au-delà d’une certaine taille. Au premier niveau, 2,5 % dépasse 15 millions lorsque l’entreprise réalise plus de 600 millions d’euros de chiffre d’affaires annuel. En dessous, le plafond est de 15 millions, et pour une PME c’est toujours le montant fixe qui détermine le maximum.

Quelle infraction relève de quel niveau

Le niveau dépend de l’article méconnu, et non de la gravité du dommage causé. Une même entreprise peut commettre des infractions de niveaux différents avec un seul produit, par exemple si elle le vend sans respecter les exigences essentielles et remet en plus à l’autorité une documentation incomplète.

Exigences essentielles et obligations du fabricant

Le premier niveau sanctionne le cœur du règlement. Il comprend la mise à disposition d’un produit qui ne respecte pas les exigences de cybersécurité de l’annexe I. Il comprend aussi toute obligation du fabricant de l’article 13, comme l’évaluation des risques, la gestion des vulnérabilités pendant la période de support, la documentation technique ou la déclaration UE de conformité. Et il couvre l’article 14, la notification des vulnérabilités activement exploitées et des incidents graves, que nous expliquons dans notre analyse de la notification des vulnérabilités du Cyber Resilience Act.

Ce niveau ne vise pas seulement les fabricants au sens strict. L’article 21 fait un fabricant de l’importateur ou du distributeur qui vend le produit sous son nom ou sa marque, ou qui le modifie substantiellement. Dès lors, il répond des articles 13 et 14 et s’expose à l’amende la plus élevée.

Obligations des autres opérateurs et règles formelles

Le deuxième niveau atteint les autres maillons de la chaîne. Les articles 18 à 23 régissent le mandataire, l’importateur et le distributeur, ainsi que l’identification des opérateurs économiques. Le niveau couvre aussi les règles formelles relatives à la déclaration UE de conformité, à l’apposition du marquage CE et à la documentation technique, et l’application d’une procédure d’évaluation de la conformité qui ne correspond pas à la catégorie du produit. La liste est complétée par plusieurs obligations des organismes notifiés et par celle de donner aux autorités de surveillance du marché accès aux données et à la documentation qu’elles demandent.

Informations trompeuses aux autorités

Le troisième niveau sanctionne un comportement précis : fournir des informations inexactes, incomplètes ou trompeuses à un organisme notifié ou à une autorité de surveillance du marché qui les a demandées. Il n’exige pas que le produit soit dangereux. Il suffit de mal répondre à une demande.

Qui ne peut pas être sanctionné

L’article 64, paragraphe 10, prévoit deux exceptions. Les fabricants qui sont des microentreprises ou des petites entreprises ne peuvent pas être sanctionnés pour non-respect du délai de 24 heures de l’alerte précoce, qu’il s’agisse de vulnérabilités exploitées ou d’incidents graves. Les gestionnaires de logiciels libres et open source ne peuvent être sanctionnés pour aucune infraction au règlement.

La première exception est étroite. Elle ne couvre que le délai de l’alerte précoce. Elle ne couvre ni l’obligation de notifier, ni la notification de 72 heures, ni le rapport final. Une petite entreprise qui alerte en retard est protégée contre l’amende pour ce retard, et celle qui n’alerte pas reste exposée au premier niveau. Une petite entreprise est celle qui compte moins de 50 salariés et dont le chiffre d’affaires ou le bilan annuel ne dépasse pas 10 millions d’euros, selon la recommandation 2003/361/CE à laquelle renvoie le règlement. Une entreprise moyenne ne bénéficie pas de l’exception.

Le gestionnaire de logiciels libres et open source est une figure propre au Cyber Resilience Act. C’est la personne morale, autre qu’un fabricant, qui soutient de manière durable le développement de logiciels libres destinés à des activités commerciales, comme certaines fondations. Il a des obligations allégées à l’article 24 et ne peut être sanctionné pour aucune d’entre elles.

Comment se calcule le montant de l’amende

Les montants de l’article 64 sont des plafonds. Pour fixer le montant concret, l’autorité tient compte de toutes les circonstances de l’espèce et, en particulier, de trois critères de l’article 64, paragraphe 5.

  • La nature, la gravité et la durée de l’infraction et de ses conséquences
  • Le fait que cette autorité ou d’autres autorités de surveillance du marché ont déjà sanctionné le même opérateur pour une infraction similaire
  • La taille de l’opérateur, avec une mention expresse des microentreprises, des PME et des jeunes pousses, et sa part de marché

Le deuxième critère a une portée européenne. Les autorités qui sanctionnent informent celles des autres États membres via le système d’information pour la surveillance du marché : une sanction dans un autre pays compte donc comme un antécédent en Espagne. L’amende s’ajoute en outre à toute mesure corrective ou restrictive que l’autorité adopte pour la même infraction.

Retrait du produit et interdiction de vente

Pour beaucoup d’entreprises, la mesure la plus coûteuse n’est pas l’amende, c’est la perte du produit. Lorsque l’autorité de surveillance du marché estime qu’un produit présente un risque de cybersécurité important, elle l’évalue avec le CSIRT. S’il n’est pas conforme, elle exige de l’opérateur qu’il le mette en conformité, le retire ou le rappelle dans un délai proportionné au risque, selon l’article 54.

L’article 58 prévoit une voie plus rapide pour les non-conformités formelles. L’autorité demande au fabricant d’y remédier lorsqu’elle constate l’une de ces six situations :

  • marquage CE apposé sans respecter les règles des articles 29 et 30
  • produit sans marquage CE
  • déclaration UE de conformité non établie
  • déclaration UE de conformité mal établie
  • absence du numéro de l’organisme notifié lorsqu’il est obligatoire
  • documentation technique non disponible ou incomplète

Si la non-conformité persiste, l’État membre restreint ou interdit la mise à disposition du produit, ou veille à ce qu’il soit rappelé ou retiré du marché. Les autorités peuvent aussi organiser des opérations « coup de balai », des contrôles simultanés coordonnés par la Commission sur une catégorie de produits, qui peuvent comprendre des achats sous une identité d’emprunt, selon l’article 60.

Qui sanctionne en Espagne

En octobre 2026, l’Espagne n’a pas encore désigné formellement ses autorités du Cyber Resilience Act ni publié le régime de sanctions que l’article 64, paragraphe 1, confie à chaque État membre. Le projet de décret royal de désignation, soumis à consultation publique en décembre 2025, confie la surveillance du marché au Secrétariat d’État aux Télécommunications et aux Infrastructures numériques et le rôle d’autorité notifiante au Centre cryptologique national (CCN). Il ne comporte pas de régime d’infractions et de sanctions.

Cela ne suspend aucune obligation. Le règlement est directement applicable et la notification des vulnérabilités s’applique depuis le 11 septembre 2026, avec l’INCIBE inscrit par l’ENISA comme CSIRT coordinateur pour l’Espagne. Ce qui reste ouvert, c’est la question de savoir si une infraction commise avant l’existence du régime espagnol pourra être sanctionnée ensuite, car le principe de légalité exige que la sanction soit prévue au moment où l’infraction est commise. Ce doute ne protège ni contre les mesures visant le produit ni contre la responsabilité civile, qui ne dépendent pas du régime de sanctions.

Responsabilité civile et actions collectives

Le Cyber Resilience Act ouvre deux fronts qui ne passent pas par l’autorité. L’article 65 permet de poursuivre les infractions au règlement qui portent atteinte aux intérêts collectifs des consommateurs par des actions représentatives, au titre de la directive (UE) 2020/1828. Une association de consommateurs peut ainsi agir contre un produit non sécurisé vendu à grande échelle.

Le second front est la nouvelle directive (UE) 2024/2853 relative à la responsabilité du fait des produits défectueux. Elle considère les logiciels comme des produits et tient compte des exigences de cybersécurité pour apprécier si un produit est défectueux. Elle n’exonère pas non plus le fabricant lorsque le défaut est dû à l’absence des mises à jour de sécurité qu’il maîtrise. Elle s’applique aux produits mis sur le marché après le 9 décembre 2026, date limite de transposition pour les États membres. Les dommages réparables sont le décès ou les lésions corporelles, les dommages aux biens et la destruction ou la corruption de données qui ne sont pas utilisées à des fins professionnelles.

Un même incident peut en outre déclencher d’autres règles. Si le fabricant est une entité visée par la directive NIS2, il aura sa propre obligation de notification, et si des données personnelles sont touchées, le RGPD entre en jeu, avec des autorités et des délais différents.

Exemple appliqué à un petit fabricant de caméras domestiques

Le cas est fictif et sert à voir comment les règles se combinent. Lumen Hogar, S.L. fabrique à Vigo des caméras de sécurité pour logements, avec 32 salariés et 8 millions d’euros de chiffre d’affaires. Elle vend en Espagne et au Portugal depuis 2025. Le 2 octobre 2026, son équipe technique confirme qu’une vulnérabilité du micrologiciel est exploitée pour accéder aux caméras.

L’entreprise envoie l’alerte précoce au bout de 40 heures, hors du délai de 24 heures, et la notification complète avant que 72 heures se soient écoulées depuis qu’elle a eu connaissance de la faille. Comme c’est une petite entreprise, le retard de l’alerte ne peut pas être sanctionné. Si elle n’avait pas notifié, l’infraction à l’article 14 relèverait du premier niveau, avec un maximum de 15 millions d’euros, car 2,5 % de son chiffre d’affaires serait un montant inférieur. Le fait que les caméras aient été vendues en 2025 ne la libère pas, car l’obligation de notification vise tous les produits mis sur le marché avant le 11 décembre 2027.

Si Lumen Hogar mettait des semaines à publier le correctif, l’autorité de surveillance du marché pourrait exiger des mesures correctives ou le retrait des caméras dès qu’elle sera désignée. Et pour les caméras vendues après le 9 décembre 2026, un dommage causé par l’absence de mise à jour de sécurité pourrait être réclamé au titre de la responsabilité du fait des produits défectueux.

La classification de ce produit, qui en tant que caméra de sécurité domestique est un produit important de classe I, est expliquée dans notre guide sur la classification des produits du Cyber Resilience Act. Le cadre complet du règlement figure dans notre guide sur ce qu’est le Cyber Resilience Act et les entreprises qu’il vise.

Quelle est l'amende maximale du Cyber Resilience Act ?

L’amende maximale est de 15 millions d’euros ou 2,5 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu. Elle s’applique en cas de manquement aux exigences essentielles de cybersécurité de l’annexe I ou aux obligations du fabricant des articles 13 et 14, y compris la notification des vulnérabilités exploitées. Les deux autres niveaux atteignent 10 millions ou 2 % et 5 millions ou 1 %.

L’obligation de notification s’applique depuis le 11 septembre 2026. En octobre 2026, toutefois, l’Espagne n’a pas désigné ses autorités de surveillance du marché ni publié le régime de sanctions qu’exige l’article 64, paragraphe 1. La possibilité de sanctionner ensuite des manquements antérieurs à ce régime est une question ouverte. L’obligation elle-même n’est pas en doute, et ne pas la respecter expose à des mesures sur le produit et à des actions civiles.

Cela dépend de sa taille et du délai non respecté. Les microentreprises et les petites entreprises ne peuvent pas être sanctionnées pour dépassement du délai de 24 heures de l’alerte précoce. Elles peuvent l’être pour absence de notification, ou pour non-respect de la notification de 72 heures ou du rapport final. Les entreprises moyennes ne bénéficient pas de cette exception.

L’absence de marquage CE est une non-conformité formelle au sens de l’article 58. L’autorité de surveillance du marché exigera qu’il y soit remédié et, si elle persiste, restreindra ou interdira la vente du produit ou veillera à ce qu’il soit retiré ou rappelé. En outre, l’apposition du marquage fait partie des obligations du fabricant de l’article 13 : son absence peut donc être sanctionnée au premier niveau une fois le régime de sanctions en vigueur.

Oui. Le distributeur a ses propres obligations à l’article 20, comme vérifier que le produit porte le marquage CE et est accompagné de la documentation requise. Leur méconnaissance relève du deuxième niveau, jusqu’à 10 millions d’euros ou 2 %. S’il vend le produit sous son nom ou sa marque, ou le modifie substantiellement, il devient fabricant et répond au premier niveau.

Le régime de sanctions du Cyber Resilience Act arrive en Espagne par étapes. L’obligation de notification s’applique déjà, les exigences relatives aux produits s’appliqueront en décembre 2027 et les autorités chargées de sanctionner ne sont pas encore désignées. Ce décalage est un temps utile pour mettre en ordre la documentation, le circuit de notification et les contrats fournisseurs avant qu’il y ait quelqu’un pour les contrôler. Chez Innovatech, nous accompagnons fabricants, importateurs et distributeurs dans la mise en conformité avec le Cyber Resilience Act. Écrivez-nous et nous vous proposerons une évaluation initiale gratuite.

Associée gérante chez Innovatech Legal | Site web | + articles

Marta Suárez-Mansilla est associée gérante d'Innovatech Legal et abogada inscrite à l'ICAM (Ilustre Colegio de la Abogacía de Madrid), active en droit des technologies. Elle a suivi le cours Copyright de la Harvard Law School et le programme Blockchain de BerkeleyX, et conseille des entreprises technologiques depuis plus de huit ans.