~10 minutes
Le 21 juillet 2026, l’ANSSI a publié deux documents qui, sur le papier, déterminent en pratique qui aura le droit d’apposer un tampon de conformité CRA sur des dizaines de milliers de produits numériques vendus en Europe.
Source : ANSSI, Exigences du CRA : processus de notification pour les organismes notifiés · Programme de notification du CRA · Documents techniques ANSSI SDE/PSS : Modalités de notification et Exigences applicables, version 1.0 du 21 juillet 2026.
- CRA (Cyber Resilience Act) : [règlement UE 2024/2847](https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:32024R2847), exigences de cybersécurité pour tout produit comportant des éléments numériques mis sur le marché européen.
- Autorité notifiante : autorité nationale (l'ANSSI en France) qui évalue, désigne et contrôle les organismes chargés de certifier la conformité des produits. Elle ne certifie jamais un produit elle-même.
- OEC (Organisme d'Évaluation de la Conformité) : entité candidate qui souhaite obtenir le droit d'évaluer la conformité de produits au CRA.
- ON (Organisme Notifié) : un OEC une fois notifié par l'autorité notifiante ; c'est lui qui délivre les certificats aux fabricants.
- COFRAC : Comité français d'accréditation, qui accrédite techniquement les OEC selon la norme ISO/IEC 17065, préalable à toute notification.
- Module B (examen UE de Type) : procédure d'évaluation de conformité décrite à l'Annexe VIII Partie II du CRA ; seul module couvert par les documents ANSSI du 21 juillet 2026.
- Module H : l'autre voie d'évaluation par tierce partie prévue par le CRA (assurance qualité du processus de production), dont les modalités françaises ne sont pas encore publiées.
- Marquage CE : apposé sur un produit conforme aux exigences essentielles du CRA, condition de mise sur le marché européen à partir du 11 décembre 2027.
- Classe I / Classe II / Critique : niveaux de risque définis à l'Annexe III du CRA, qui déterminent si l'auto-évaluation du fabricant suffit ou si une évaluation par un organisme notifié devient obligatoire.
- Solution de traitement de données à distance : au sens de l'article 3(2) du CRA, tout composant cloud/backend qu'un fabricant fournit ou fait fournir et dont un produit a besoin pour fonctionner ; ce composant est alors traité comme faisant partie intégrante du produit, avec les mêmes obligations.
Pourquoi ces deux PDF méritent dix minutes de votre temps
Il faut savoir reconnaître un document qui va faire mal à relire dans dix-huit mois, une fois que tout le monde aura découvert en urgence qu’il s’appliquait à lui. Le Cyber Resilience Act (règlement UE 2024/2847) impose qu’à partir du 11 décembre 2027, tout produit comportant des éléments numériques mis sur le marché européen respecte des exigences essentielles de cybersécurité, dès la conception et tout au long de son cycle de vie. Jusqu’ici, rien de neuf si vous suivez le sujet
Note du PandaRedacteur : contrairement a certaine personnes qui le mettront au ‘plan 2027’ dans le meilleur des cas….
Ce qui change avec la publication du 21 juillet, c’est que la partie la plus concrète du dispositif, celle qui décide qui a le droit d’évaluer la conformité d’un produit avant qu’il porte le marquage CE, prend enfin une forme opérationnelle en France. L’ANSSI devient l’autorité notifiante : elle n’évalue pas les produits elle-même, elle évalue, désigne et contrôle les organismes qui le feront.
Et pour l’instant, ce cadre ne couvre qu’un seul des deux modules d’évaluation par tierce partie prévus par le CRA, le Module B (examen UE de Type). Le Module H, l’autre voie possible (assurance qualité complète du processus de production, plus proche d’un ISO/IEC 17021 que d’un ISO/IEC 17065), sera traité “ultérieurement”, sans date.
Note du PandaRedacteur : un règlement qui doit s’appliquer à des dizaines de milliers de fabricants dans 17 mois, et dont la moitié du dispositif de certification tierce partie n’a toujours pas de calendrier de publication. On appelle ça de l’agilité réglementaire, ou on appelle ça courir après le train, au choix.
Le rôle de l’ANSSI, et ce qu’il ne faut pas confondre
L’ANSSI est autorité notifiante, pas organisme certificateur de vos produits. Elle évalue, désigne et contrôle les organismes qui, eux, examineront vos dossiers techniques et feront passer vos tests. C’est un empilement à trois niveaux qu’il vaut mieux avoir en tête avant d’aller plus loin :
flowchart TB
A["COFRAC<br/>accrédite selon ISO/IEC 17065"] --> B["Organisme d'évaluation<br/>de la conformité (OEC)"]
B -->|"dossier de candidature"| C["ANSSI<br/>autorité notifiante"]
C -->|"notification"| D["Organisme notifié (ON)"]
D -->|"examen UE de Type<br/>Module B"| E["Fabricant / produit"]
E -->|"marquage CE"| F["Marché européen"]
style C fill:#17a2b8,color:#fff
style D fill:#28a745,color:#fff
Le COFRAC accrédite la compétence technique de l’organisme selon ISO/IEC 17065, l’ANSSI notifie l’organisme au sens du règlement CRA en s’appuyant sur cette accréditation, et l’organisme notifié délivre ensuite les certificats aux fabricants. Trois acteurs, trois responsabilités distinctes, et surtout : aucun raccourci direct entre un fabricant et l’ANSSI. Si vous êtes fabricant, vous n’irez jamais frapper à la porte de l’ANSSI pour faire certifier votre produit, vous irez chez un organisme notifié.
Pour un éditeur SaaS ou un fournisseur d’IA qualifié fabricant au sens de l’article 3(2), ce schéma se lit exactement pareil : “Fabricant / produit” en case E, c’est vous, votre API ou votre backend jouant le rôle de “produit”. Vous ne serez jamais vous-même notifié, sauf si vous décidez par ailleurs de devenir organisme évaluateur, ce qui est un métier différent du vôtre.
Qui doit s’en préoccuper, et à quelle vitesse
| Rôle | Urgence | Ce qu'il faut faire maintenant |
|---|---|---|
| Fournisseur SaaS / IA / Cloud | Élevé | Qualifier juridiquement votre offre (produit rattaché vs service générique au sens de l'article 3(2)) avant de vous croire hors périmètre par réflexe. |
| Fabricant Classe II / critique | Critique | Identifier dès maintenant à quelle ligne de portée votre produit appartient et engager le dialogue avec un organisme candidat, avant que la file d'attente des premiers notifiés ne soit saturée d'ici fin 2027. |
| Organisme d'évaluation candidat | Élevé | Vérifier si le régime transitoire (recevabilité COFRAC + 12 mois) est une option réaliste par rapport à une accréditation ISO/IEC 17065 complète avant de candidater. |
| Fabricant Classe I | Modéré | Vérifier si l'auto-évaluation reste ouverte pour votre catégorie de produit avant de vous engager dans une démarche de certification tierce partie non obligatoire. |
| RSSI / architecte produit | Sévère à terme | Intégrer la classe CRA du produit dans le threat model dès la conception, pas comme une case à cocher en fin de cycle de développement. |