
La façade de Bercy ©Vernerie Yann
Après l'entrée en vigueur des premières obligations le 11 septembre, le gouvernement a réuni fabricants, autorités et Commission européenne pour préparer l'échéance de décembre 2027.
Mercredi 23 septembre, Anne Le Hénanff, ministre déléguée chargée de l'Intelligence artificielle et du Numérique, a réuni les acteurs de la filière au centre de conférences Pierre-Mendès-France, à Bercy, pour faire le point sur l'application du texte.
Autour de la table figuraient ceux qui feront vivre le règlement au quotidien. Despina Spanou, directrice générale adjointe de la DG CONNECT, représentait la Commission européenne. Vincent Strubel, directeur général de l'ANSSI, et Gilles Bregant, son homologue à l'Agence nationale des fréquences (ANFR), étaient aussi présents. Pendant une matinée, trois tables rondes ont porté sur des questions concrètes : la surveillance du marché, la façon de devenir organisme notifié et la mise en conformité chez les fabricants.
Adopté le 23 octobre 2024 sous la référence 2024/2847, le règlement vise tous les produits comportant des éléments numériques. Cela va de la caméra connectée à l'automate industriel, en passant par les logiciels. Seuls les dispositifs médicaux, l'automobile et l'aéronautique restent en dehors, car ils ont déjà leurs propres règles. Le principe tient en une formule : la sécurité doit être prise en compte dès la conception, puis tout au long de la vie du produit. Cela suppose une gestion suivie des vulnérabilités et des mises à jour de sécurité.
Le calendrier est progressif. Depuis le 11 juin 2026, les organismes chargés d'évaluer la conformité peuvent être notifiés. Depuis le 11 septembre, les fabricants doivent signaler les failles activement exploitées et les incidents graves via la plateforme de l'ENISA. Ils disposent de 24 heures pour une alerte précoce, de 72 heures pour une notification complète et de 14 jours pour le rapport final. Cette obligation s'applique aussi aux produits déjà vendus. Le 11 décembre 2027, toutes les exigences deviendront obligatoires.
En France, les rôles sont désormais fixés. L'ANSSI est l'autorité notifiante : elle désigne et contrôle les organismes d'évaluation, dont une dizaine devraient être agréés d'ici à la fin de l'année. L'ANFR, déjà chargée des équipements radioélectriques, surveille le marché et peut prononcer des sanctions. Le CERT-FR centralise les signalements de vulnérabilités. Cette organisation figure dans le projet de loi d'adaptation au droit de l'Union (DDADUE), adopté par le Sénat en février.
Les sanctions sont lourdes. Une entreprise en infraction risque jusqu'à 15 millions d'euros d'amende ou 2,5 % de son chiffre d'affaires mondial. Ses produits peuvent aussi être retirés du marché ou rappelés. L'ANSSI a donc un message clair : pas question d'attendre les normes harmonisées pour se mettre en conformité, car les exigences essentielles s'appliquent déjà.
Reste à convaincre le tissu économique, et d'abord les PME. La Direction générale des entreprises multiplie les guides et les actions de sensibilisation. Pour l'État, l'enjeu dépasse la conformité : il s'agit de rendre plus sûre toute la chaîne d'approvisionnement numérique européenne, alors que les failles logicielles se multiplient. Il reste quinze mois pour y parvenir.
