CRA Kit
Blog · · 2 min de lecture · CRA · Cyber Resilience Act

Sur une marketplace, vous restez fabricant

Une marketplace ne change rien à qui est fabricant au sens de l'article 3. Le cas d'une extension de navigateur payante.

Un développeur vend une extension payante sur le Chrome Web Store. Il se demande qui, de lui ou de Google, porte les obligations du Cyber Resilience Act.

La question posée par une marketplace

La marketplace héberge, distribue, encaisse parfois le paiement. Elle ne développe rien. Elle ne met pas son nom sur le produit.

Le règlement définit le fabricant comme celui qui développe ou fabrique un produit, ou le fait développer, et qui le commercialise sous son nom ou sa marque, à titre onéreux, gratuit ou monétisé (article 3, point 13). Il faut aussi agir dans le cadre d’une activité commerciale (article 3, point 22).

L’extension reste sous le nom du développeur dans la fiche de la marketplace. C’est son compte, sa description, sa marque. La marketplace ne devient pas fabricant parce qu’elle héberge le fichier.

Le produit visé

Une extension de navigateur peut entrer dans la définition de produit avec éléments numériques (article 3, point 1). Le CRA regarde le logiciel installé, pas la vitrine qui l’a vendu.

Un cas hypothétique

Prenons un développeur qui publie une extension de gestion de mots de passe. Version gratuite en libre accès, version payante avec synchronisation, vendue 4 € par mois sur le Chrome Web Store.

Il est fabricant dès la version gratuite. Le règlement vise celui qui commercialise à titre onéreux, gratuit ou monétisé (article 3, point 13). La version payante confirme ce statut, elle ne le crée pas seule. La marketplace ne change ni son statut ni ses délais.

Depuis le 11 septembre 2026, si une faille de son extension est activement exploitée, il a 24 heures pour l’alerte précoce et 72 heures pour la notification complète, au CSIRT coordinateur de son État membre et à l’ENISA. Le compte à rebours démarre à sa connaissance de l’exploitation, pas quand la marketplace le signale. Aucune amende n’est attachée à ce délai avant le 11 décembre 2027, date à partir de laquelle l’article 64 s’applique.

Ce qui reste hors champ

Un SaaS pur, accessible uniquement dans un navigateur sans rien installer, reste hors du règlement (considérant 12). Un projet en logiciel libre distribué sans activité commerciale derrière reste hors champ aussi (considérant 18). Un gestionnaire de logiciels libres profite d’un régime allégé (article 24).

Le statut de fabricant dépend du produit qui a été développé et de la marque sous laquelle il est vendu.

Vérifier son propre cas

Le test de périmètre répond à ces questions en huit points, avec les articles cités à chaque réponse : https://crakit.eu/fr/champ-d-application/

Ce n’est pas un conseil juridique.

Ce n’est pas un conseil juridique.

LD
Louann Duclos

A construit CRA Kit. Écrit ici sur ce que le règlement demande à une petite société de logiciel. Tous les billets · Flux RSS