cyber resilience act

Cyber Resilience Act : le signalement des failles devient obligatoire dès le 11 septembre 2026

Dès ce 11 septembre 2026, le Cyber Resilience Act impose aux fabricants d’objets connectés de signaler toute faille activement exploitée sous 24 heures. Cette première échéance du règlement européen marque un tournant pour la maison connectée, un secteur où la confiance des consommateurs reste fragile. Nuki, spécialiste autrichien de la serrure connectée, en profite pour interpeller le marché sur la nécessité d’un contrôle strict de cette nouvelle réglementation.

Qu’est-ce que le Cyber Resilience Act ?

Le Cyber Resilience Act (CRA) est un règlement européen qui impose des exigences de cybersécurité aux fabricants de produits numériques vendus dans l’Union européenne. Entré en vigueur le 10 décembre 2024, il oblige les fabricants à intégrer la sécurité dès la conception de leurs produits, puis à assurer un suivi des vulnérabilités tout au long du cycle de vie de l’appareil.

Le CRA s’applique à tout produit comportant un composant numérique, des serrures connectées aux caméras de sécurité en passant par les routeurs domestiques. Le règlement distingue trois niveaux de risque, chacun avec ses propres obligations de certification (auto-évaluation pour les produits courants, passage par un organisme dédié pour les produits jugés « importants »).

Que change le 11 septembre 2026 pour les objets connectés ?

Le 11 septembre 2026 marque l’entrée en application des premières obligations de signalement du Cyber Resilience Act. Les fabricants doivent désormais alerter l’agence européenne de cybersécurité (ENISA) sous 24 heures en cas de faille activement exploitée, avec un rapport détaillé sous 72 heures.

Ce calendrier se déroule en plusieurs étapes. La suite dépend directement du type d’alerte concerné :

  • Alerte précoce sous 24 heures dès qu’une vulnérabilité activement exploitée ou un incident grave est détecté
  • Notification détaillée sous 72 heures auprès de l’ENISA et du CSIRT coordinateur
  • Rapport final dans les 14 jours suivant la mise à disposition d’un correctif

Ces obligations concernent tous les produits déjà présents sur le marché européen, pas seulement les nouveautés. La conformité technique complète du Cyber Resilience Act, elle, n’entrera en vigueur qu’en décembre 2027, laissant aux fabricants plus d’un an pour adapter leurs processus internes.

Pourquoi Nuki réagit à l’entrée en vigueur du Cyber Resilience Act

Nuki profite de cette échéance du Cyber Resilience Act pour rappeler son approche « Security by design », appliquée depuis plus de dix ans sur ses serrures connectées. Le fabricant autrichien s’appuie sur le chiffrement de bout en bout, des tests indépendants menés par AV-TEST et une architecture compatible Matter.

nuki

« Pour nous, la sécurité informatique n’est pas une couche de peinture ajoutée à un produit lorsqu’une nouvelle réglementation entre en vigueur, elle est inscrite dans l’ADN même de nos produits », explique Jürgen Pansy, cofondateur et Chief Innovation Officer de Nuki.

Ce positionnement s’explique aussi par la méfiance persistante des consommateurs. Selon une enquête menée par Nuki auprès de 1 305 membres de son club en 2025, 44 % des personnes interrogées considèrent la sécurité comme un frein majeur à l’achat d’une première serrure électronique.

Quel risque de concurrence déloyale autour du Cyber Resilience Act ?

Le principal risque pointé par Nuki n’est pas le règlement en lui-même, mais son application inégale sur le marché européen. Le fabricant redoute que des produits non conformes continuent de circuler faute de contrôles suffisants, pénalisant les entreprises qui ont investi tôt dans la sécurité.

« Une réglementation européenne n’est jamais plus forte que son application. Des exigences strictes présentent peu d’intérêt pour les consommateurs si des produits ne répondant pas à des standards de sécurité éprouvés continuent d’entrer sur le marché européen sans contrôle », souligne Martin Pansy, cofondateur et CEO de Nuki.

Martin Pansy

La Commission européenne estime le coût direct de mise en conformité au Cyber Resilience Act à environ 29 milliards d’euros pour l’ensemble de l’industrie. Un investissement que tous les fabricants ne sont pas incités à consentir de la même manière sans surveillance stricte du marché.

Comment choisir un objet connecté conforme aux exigences de sécurité

En attendant l’application complète du Cyber Resilience Act, quelques repères permettent déjà d’évaluer le sérieux d’un fabricant : chiffrement de bout en bout, certifications indépendantes, durée de support annoncée et transparence sur la gestion des mises à jour. Nous détaillons ces critères dans notre dossier complet sur les serrures connectées Nuki, où nous couvrons l’ensemble de la gamme et ses garanties de sécurité.

Questions fréquentes Cyber Resilience Act

Qu’est-ce que le Cyber Resilience Act ?

Le Cyber Resilience Act est un règlement européen qui impose des exigences de cybersécurité aux fabricants de produits numériques vendus dans l’Union européenne, de la conception jusqu’à la fin de vie du produit.

Que se passe-t-il le 11 septembre 2026 avec le Cyber Resilience Act ?

Les fabricants doivent désormais signaler toute faille activement exploitée sous 24 heures et tout incident grave à l’ENISA, avec un rapport détaillé sous 72 heures.

Quand le Cyber Resilience Act s’appliquera-t-il pleinement ?

La conformité technique complète est attendue pour décembre 2027, date à laquelle tous les équipements numériques mis sur le marché de l’UE devront répondre aux exigences du règlement.

Tous les objets connectés sont-ils concernés par le Cyber Resilience Act ?

Oui, tout produit comportant un composant numérique commercialisé dans l’Union européenne est concerné, avec des niveaux d’exigence variables selon le risque associé au produit.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Retour en haut