Cyber Resilience Act: does it apply to us?
Free
The Cyber Resilience Act sets cybersecurity rules for software and connected devices offered in the EU. Spot which of your products are covered, what stays out of scope, and your role: manufacturer, importer or distributor.
- 3 min
- 3-question check
- English · Français
- Attestation
You will be able to
- Recognise a product with digital elements: connectable software or hardware, with the online service it cannot work without
- Know what stays out of scope: a purely online service, products covered by their own rules (medical devices, vehicles, civil aviation, marine equipment), products designed solely for defence, open-source software developed outside any commercial activity
- Identify your role (manufacturer, importer, distributor) and know that you become the manufacturer by selling under your own brand or substantially modifying a product
The module
3 min-
Cyber Resilience Act: does it apply to us? 3 min
-
Knowledge check
3 questions, pass mark 80 %. Explanations after each answer; you can try again.
-
Attestation
One per person, with the date, the score and the frameworks covered — anyone can check it online with its code.
Sources
- Règlement (UE) 2024/2847 du 23 octobre 2024 (Cyber Resilience Act), JO L du 20 novembre 2024, art. 2 : s'applique aux produits comportant des éléments numériques mis à disposition sur le marché, dont l'usage prévu ou raisonnablement prévisible comprend une connexion de données, directe ou indirecte, à un appareil ou à un réseau ; exclusions : dispositifs médicaux et de diagnostic in vitro (règlements 2017/745, 2017/746), véhicules à moteur (2019/2144), aviation civile (2018/1139), équipements marins (directive 2014/90/UE), pièces de rechange identiques, produits conçus exclusivement pour la sécurité nationale ou la défense
- Art. 3 : « produit comportant des éléments numériques » = un produit logiciel ou matériel et ses solutions de traitement de données à distance (conçues par le fabricant ou sous sa responsabilité, et sans lesquelles le produit ne pourrait remplir l'une de ses fonctions) ; « fabricant » = qui développe ou fabrique, ou fait concevoir, et commercialise sous son nom ou sa marque, à titre onéreux, contre monétisation ou gratuitement
- Art. 19 (importateurs : ne mettre sur le marché que des produits conformes), art. 20 (distributeurs : agir avec la diligence requise), art. 21 (l'importateur ou le distributeur qui met un produit sur le marché sous son nom ou sa marque, ou le modifie substantiellement, est considéré comme fabricant), art. 22 (toute autre personne qui modifie substantiellement un produit et le met à disposition sur le marché ; obligations limitées à la partie modifiée, sauf impact sur l'ensemble) ; art. 13(5) : diligence requise pour les composants tiers intégrés, y compris libres
- Art. 24 : les « open-source software stewards » (organisations qui soutiennent durablement des logiciels libres destinés à des activités commerciales) mettent en place une politique de cybersécurité documentée ; régime allégé
- Art. 69 et 71 : l'article 14 (signalement des vulnérabilités activement exploitées et des incidents graves) s'applique depuis le 11 septembre 2026, y compris aux produits mis sur le marché avant le 11 décembre 2027 ; l'essentiel du règlement s'applique à partir du 11 décembre 2027
- À retenir : faites la liste de vos produits connectés et de vos logiciels proposés dans l'Union, notez pour chacun votre rôle (fabricant, importateur, distributeur) et gardez cette analyse écrite ; un service purement en ligne relève d'autres règles (par exemple NIS 2)
Version 1 · updated October 6, 2026