Après des années de débats législatifs et un calendrier de mise en œuvre par étapes, la loi sur la cyber-résilience (règlement (UE) 2024/2847, ci-après «CRA») est pleinement en vigueur depuis décembre 2024. La CRA introduit des exigences horizontales et contraignantes en matière de cybersécurité pour les produits comportant des éléments numériques mis sur le marché de l’UE. Cela marque un tournant historique dans la manière dont les opérateurs économiques (fabricants, importateurs, distributeurs…) doivent aborder la cybersécurité tout au long du cycle de vie du produit. Les obligations de déclaration s’appliqueront à compter du 11 septembre 2026, et les principales obligations s’appliqueront à compter du 11 décembre 2027.
Afin d’aider les opérateurs économiques et les autorités de surveillance du marché à s’y retrouver dans ce cadre complexe et de favoriser une mise en œuvre dans les délais, la Commission européenne a publié le 27 juillet 2026 un guide dédié, apportant des précisions sur les concepts clés, les délimitations du champ d’application et les obligations de conformité (ci-après dénommé «Guide»). Ce Guide n'est pas contraignant pour les opérateurs économiques ou les autres acteurs soumis au CRA. Il expose néanmoins l’interprétation du CRA par la Commission dans le but de faciliter la mise en conformité et de contribuer à la mise en œuvre effective du règlement.
Cet article résume les points essentiels à retenir de ces lignes directrices.