PDF de la publication

Cyber Resilience Act : « Nous sommes en Suisse » ne suffit pas

Une machine suisse vendue dans l’UE peut être concernée par le CRA, même si son logiciel se trouve dans un simple sous-système. Votre Conseil sait-il quels produits sont concernés ?

Le calendrier a déjà commencé

Depuis le 11 septembre 2026, les fabricants concernés doivent déclarer les vulnérabilités activement exploitées et les incidents graves affectant la sécurité de leurs produits : une première alerte dans les 24 heures, puis une notification plus complète dans les 72 heures. Cette obligation peut aussi concerner des produits déjà commercialisés dans l’UE. Il ne s’agit donc plus seulement de se préparer pour 2027.

Un règlement sur les produits, pas seulement sur les cyberattaques

Le Cyber Resilience Act (CRA) est le règlement européen qui fixe des exigences de cybersécurité pour les produits comportant des éléments numériques. Il impose aux fabricants d’intégrer la sécurité dans la conception et le développement, de gérer les vulnérabilités et de fournir des mises à jour pendant la période de support du produit.

Les principales exigences de conformité s’appliqueront dès le 11 décembre 2027. Avant de mettre un produit concerné sur le marché européen, son fabricant devra notamment évaluer les risques de cybersécurité, documenter les mesures prises et démontrer sa conformité.

Qui est concerné en Suisse ?

Le critère est le produit mis à disposition sur le marché de l’UE, pas l’adresse du siège social. Une entreprise suisse doit donc examiner le CRA si elle y commercialise, directement ou par un importateur, des machines ou équipements intégrant un logiciel et pouvant échanger des données avec un appareil ou un réseau, directement ou indirectement. Le logiciel peut se trouver dans un sous-système : la machine n’a pas besoin d’être présentée comme un « produit numérique ».

Les logiciels et les composants matériels ou logiciels commercialisés séparément peuvent également entrer dans le périmètre. Un produit vendu sous la marque de l’entreprise peut engager sa responsabilité de fabricant même si son développement ou sa fabrication ont été confiés à un tiers.

Le simple fait d’utiliser des outils numériques au sein de l’entreprise ne fait pas d’elle un fabricant soumis au CRA. Un fournisseur suisse dont le composant est intégré au produit d’un client européen doit, lui, examiner sa situation et les exigences que ce client lui transmet. Certains produits relevant déjà d’autres réglementations européennes sont exclus : le périmètre se vérifie produit par produit.

La question à poser au prochain conseil

La direction peut-elle présenter la liste des produits concernés, son rôle pour chacun, un responsable désigné et un calendrier de mise en conformité ? Le conseil devrait également s’assurer qu’une vulnérabilité peut être détectée, qualifiée et déclarée dans les délais actuels, puis demander comment seront assurés la documentation, les mises à jour et le support des produits après leur vente.

Le CRA transforme ainsi la cybersécurité en condition d’accès au marché européen et en engagement sur la durée de vie du produit. Pour une entreprise suisse concernée, attendre décembre 2027 serait déjà trop tard.

Edouard Lambelet,  Membre du comité directeur, Apia Swiss

Pour aller plus loin