Exigences du CRA : Processus de notification pour les organismes notifiés Publié le mardi 21 juillet 2026 Dans un contexte marqué par l’exploitation croissante de vulnérabilités affectant des produits numériques ayant un niveau de cybersécurité insuffisant, le règlement européen dit Cyber Resilience Act (CRA) pendant de NIS 2, permet de développer un marché européen de produits numériques de confiance.Le CRA appelle à un changement d’approche dans la façon de développer et de maintenir nos produits numériques. Pour réussir cette transition, il est indispensable que l’ensemble des parties prenantes collabore étroitement.Le règlement prévoit également des sanctions pour les entreprises dont les produits numériques mis sur le marché européen ne respecteraient pas les obligations introduites par ce nouveau règlement.Obligations des fournisseurs de produits numériques dans le cadre du CRALe CRA impose aux fournisseurs de produits numériques le respect d’exigences essentielles en matière de cybersécurité, notamment la gestion des vulnérabilités et des incidents. Il prévoit également la mise en place de mesures de sécurité ainsi que l’obligation de transparence envers les utilisateurs.Pour les produits les plus critiques, une évaluation de conformité par des organismes notifiés est obligatoire.

Plus un produit est sensible, plus les exigences en matière de cybersécurité sont strictes. Dans ce cadre, les produits les plus à risque doivent être évalués par des organismes indépendants, spécialement accrédités et désignés par les États membres de l’Union européenne.Processus de notification des organismes notifiésLes produits de classe II et les produits critiques doivent démontrer leur conformité aux exigences du CRA. Cette évaluation est réalisée par un organisme notifié (ON).

Pour devenir ON, les organismes évaluateurs de conformité (OEC) doivent d’abord obtenir une accréditation auprès du COFRAC[1], puis soumettre une demande à l’ANSSI, qui agit en tant qu’autorité notifiante. L’ANSSI est chargée d’évaluer, de notifier et de contrôler les OEC opérant dans le cadre du CRA.Ce processus est détaillé dans les modalités de notification et ne couvre pour le moment que le module B du régime de notification du CRA. En ce qui concerne le module H un autre processus de notification sera publié ultérieurement.Par ailleurs, les organismes notifiés par l’ANSSI doivent se conformer aux exigences de l’article 39 du CRA, ainsi qu’aux obligations des articles 47, 49 et 51.

Afin de permettre l’évaluation et le contrôle de leurs capacité à réaliser les activités objets de la notification, ils s’engagent à mettre en œuvre les exigences applicables. Programme de notification du CRA 1 Le Cofrac est l'unique organisme de référence en France en matière d’accréditation : une activité de puissance publique et d'intérêt général. Notre mission est de s’assurer de la compétence et de l’impartialité́ des organismes d’évaluation de la conformité́ (OEC).

Pour aller plus loin Cyber Resilience Act CRA, l’ANSSI encourage l’implication d’organismes d’évaluation de la conformité La directive NIS 2