CRA Kit
Blog · · 3 min de lecture · CRA · Cyber Resilience Act

Votre app de wallet vous rend fabricant au sens du CRA

Ce que disent les articles du règlement quand la presse parle des éditeurs de wallets, et les trois conditions qui décident chez vous.

L’article 14 du Cyber Resilience Act s’applique depuis le 11 septembre 2026. Le compte à rebours de 24 heures a commencé.

Si vous publiez un wallet logiciel, une extension de navigateur ou une petite application de bureau, une question vient avant le délai. Est-ce que ça me vise, moi ?

Le règlement ne parle pas de wallets

Le mot n’y figure pas. Le CRA vise les produits comportant des éléments numériques (article 3, point 1) et il met les obligations sur le fabricant (article 3, point 13).

Un wallet logiciel entre dans cette catégorie au même titre qu’un plugin, un thème ou un client de messagerie. Il n’a pas de statut à part. La règle est la même pour un éditeur de plugin WordPress.

Les trois conditions

L’article 3, point 13 demande trois choses.

Vous développez le produit, ou vous le faites développer. Vous le mettez sur le marché sous votre nom ou votre marque. Et vous le faites à titre onéreux, gratuit ou monétisé.

Le point 22 ajoute le cadre : une activité commerciale.

« Gratuit ou monétisé » surprend souvent. Un wallet téléchargeable sans payer, avec une offre payante à côté, reste dans le champ. Le fabricant n’est pas forcément une société. Une personne seule qui publie une application sous son nom est fabricant.

Un exemple

Deux personnes, une marque, trois choses publiées.

Une application de bureau. Une extension de navigateur. Un tableau de bord accessible dans le navigateur depuis leur site. Le revenu vient d’un abonnement pour la version pro.

L’application de bureau est distribuée et installée chez l’utilisateur. Elle est publiée sous leur marque. Elle est monétisée par l’abonnement. Les trois conditions sont réunies.

L’extension suit le même raisonnement. Elle est publiée sur un magasin d’extensions et s’exécute chez l’utilisateur.

Le tableau de bord accessible uniquement dans le navigateur sort du champ du CRA (considérant 12). NIS2 peut s’appliquer, mais seulement au-delà de ses seuils de secteur et de taille.

Je ne tranche pas votre cas. Le règlement ne nomme pas les extensions de navigateur, et la qualification reste la vôtre. Ce que je déroule ici, ce sont les définitions dans leur ordre.

Ce qui court depuis vendredi

L’article 14 s’applique depuis le 11 septembre 2026. Il couvre deux situations. Une vulnérabilité de votre produit activement exploitée (paragraphe 1). Un incident grave ayant un impact sur la sécurité du produit (paragraphe 3).

Dans les deux cas : alerte précoce sous 24 heures, notification sous 72 heures. Le compte à rebours démarre quand vous en avez connaissance, pas quand une autorité vous écrit.

Le rapport final arrive 14 jours après la mise à disposition d’une mesure corrective ou d’atténuation pour une vulnérabilité, un mois après la notification pour un incident. Destinataires : le CSIRT désigné comme coordinateur dans votre État membre, et l’ENISA.

Le paragraphe 8 ajoute une obligation qu’on oublie. Vous informez sans retard injustifié les utilisateurs concernés de la vulnérabilité ou de l’incident, et si nécessaire des mesures qu’ils peuvent appliquer.

« Activement exploitée » a une définition stricte : des éléments fiables indiquant qu’un acteur malveillant a exploité la vulnérabilité dans un système sans l’autorisation du propriétaire (article 3, point 42). Une CVE publiée dans une dépendance ne suffit pas à elle seule.

Le reste attend le 11 décembre 2027. SBOM, documentation technique, déclaration UE de conformité, marquage CE, période d’assistance. Les sanctions de l’article 64 s’appliquent à partir de cette date.

Open source et éditeurs hors UE

Un projet libre développé hors activité commerciale reste hors champ (considérant 18). Un gestionnaire de logiciels libres relève d’un régime allégé (article 24) et n’encourt pas d’amende (article 64, paragraphe 10, point b).

Un wallet open source avec une offre payante ou une société derrière : relisez les trois conditions plus haut.

Établi hors de l’Union, vous restez fabricant pour ce que vous mettez sur le marché de l’Union. Le mandataire, lui, est facultatif (article 18).

Ce que vous pouvez faire aujourd’hui

Répondez aux trois conditions par écrit, pour chaque produit que vous publiez. Une ligne par condition. Gardez le fichier.

Si vous voulez une évaluation indicative avec les références d’articles, j’ai construit un test de périmètre gratuit en 8 questions : https://crakit.eu/fr/champ-d-application/

Le test ne rend aucun verdict. Vous en sortez avec un point de départ écrit, que vous pouvez montrer à quelqu’un.

Ce n’est pas un conseil juridique.

Ce n’est pas un conseil juridique.

LD
Louann Duclos

A construit CRA Kit. Écrit ici sur ce que le règlement demande à une petite société de logiciel. Tous les billets · Flux RSS