📄 Contexte : L’ANSSI (Agence nationale de la sécurité des systèmes d’information) a publié le 21 juillet 2026 la version 1.0 du document « Modalités de notification » destiné aux organismes souhaitant être notifiés pour réaliser des évaluations de conformité dans le cadre du Cyber Resilience Act (CRA), règlement UE 2024/2847.
🏛️ Cadre réglementaire : Le CRA impose des exigences essentielles de cybersécurité aux fabricants, importateurs et distributeurs de produits comportant des éléments numériques. À compter du 11 décembre 2027, tous les produits numériques placés sur le marché européen devront satisfaire à ces exigences et porter le marquage CE.
📋 Objet du document : Ce document s’adresse aux organismes candidats à la notification pour réaliser des examens UE de Type selon la procédure décrite à l’Annexe VIII Partie II du CRA (Module B).
✅ Conditions de notification :
- Accréditation par le COFRAC selon la norme ISO/IEC 17065
- Participation aux activités de normalisation et de coordination des organismes notifiés
- Établissement d’un programme de certification conforme au règlement UE 2024/2847
- Possibilité de notification provisoire sans accréditation (max. 25 évaluations, accréditation requise sous 12 mois)
- Activités d’essais réalisées par une entité accréditée ISO/IEC 17025
- Pour les produits à niveaux AVA_VAN.3 à AVA_VAN.5 : coopération obligatoire avec un laboratoire autorisé selon le règlement d’exécution UE 2024/482
- Respect des exigences de compétences définies par l’ENISA
📁 Dossier de candidature : Les organismes déposent auprès de l’ANSSI un dossier comprenant notamment une demande explicite signée, un engagement de conformité, un extrait Kbis, une attestation d’accréditation ou de recevabilité Cofrac, le programme de certification et les procédures de protection de l’information.
🔎 Type d’article : Document réglementaire officiel publié par l’ANSSI, visant à encadrer la mise en œuvre opérationnelle du CRA en France en définissant les conditions d’accès au statut d’organisme notifié.
🟡 Indice de vérification factuelle : 45/100 (moyenne)
- ✅ cyber.gouv.fr — source reconnue (liste interne) (20pts)
- ✅ 12292 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ⬜ aucune TTP identifiée (0pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://cyber.gouv.fr/reglementation/cybersecurite-des-produits/cyber-resilience-act/programme-de-notification-du-cra/