Après des années de débats législatifs et un calendrier de mise en œuvre par étapes, le règlement sur la cyberrésilience (règlement (UE) 2024/2847, ci-après «ARC») est en vigueur depuis décembre 2024. L’ARC introduit des exigences horizontales et contraignantes en matière de cybersécurité pour les produits comportant des éléments numériques mis sur le marché de l’UE. Cela marque un tournant historique dans la manière dont les opérateurs économiques (fabricants, importateurs, distributeurs…) doivent aborder la cybersécurité tout au long du cycle de vie du produit. Les obligations de notification s’appliqueront à compter du 11 septembre 2026, et les principales obligations s’appliqueront à compter du 11 décembre 2027.
Afin d’aider les opérateurs économiques et les autorités de surveillance du marché à s’y retrouver dans ce cadre complexe et de favoriser une mise en œuvre dans les délais, la Commission européenne a publié le 27 juillet 2026 des Orientations, apportant des précisions sur les concepts clés, les délimitations du champ d’application et les obligations de conformité (ci-après dénommées «Orientations»). Ces Orientations ne sont pas contraignantes pour les opérateurs économiques ou les autres acteurs soumis à l’ARC. Elles précisent néanmoins l’interprétation de l’ARC par la Commission dans le but de faciliter la mise en conformité et de contribuer à la mise en œuvre effective du règlement.
Cet article résume les points essentiels à retenir de ces Orientations.