Aller au contenu principal
euvex

Les échéances, lues au texte

Chaque ligne porte sa source (article, annexe, point) et dit ce qui n'est pas encore arrêté. Aucun compte à rebours : une échéance se dit, elle ne se dramatise pas.

Le calendrier

De la plus ancienne à la plus lointaine. Les échéances déjà en vigueur sont marquées comme telles.

  • en vigueur

    RED, règlement délégué 2022/30

    Exigences de cybersécurité pour les équipements radio (Wi-Fi, Bluetooth, radio). Abrogé le 11.12.2027, quand le CRA prend le relais.

    Règlement délégué (UE) 2022/30

  • en vigueur

    CRA, chapitre IV (art. 35 à 51)

    Régime des organismes notifiés. Concerne les organismes eux-mêmes, pas directement les fabricants.

    Règlement (UE) 2024/2847, art. 71(2)

  • en vigueur

    AI Act, art. 50 (transparence)

    Obligations de transparence des systèmes d'IA. Cette date n'a pas été reportée, contrairement au volet haut risque.

    Règlement (UE) 2024/1689, art. 50

  • CRA, art. 14 (signalement)

    Signaler au CSIRT coordinateur et à l'ENISA toute vulnérabilité activement exploitée et tout incident grave. Alerte précoce sous 24 h, notification sous 72 h.

    Règlement (UE) 2024/2847, art. 14 et 71(2)

  • Règlement Machines 2023/1230

    La cybersécurité devient une exigence essentielle de santé et de sécurité. La norme harmonisée prEN 50742 est encore à l'état de projet.

    Règlement (UE) 2023/1230, annexe III, 1.1.9 et 1.2.1

  • Passeport batterie

    Passeport numérique pour les batteries. Régime juridique distinct de l'ESPR : c'est le règlement Batteries.

    Règlement (UE) 2023/1542

  • AI Act, haut risque (annexe III)

    Reporté du 2 août 2026 par le règlement omnibus numérique sur l'IA, en vigueur depuis le 27 juillet 2026. La date d'origine circule encore.

    Règlement (UE) 2024/1689, annexe III, tel qu'amendé par le règlement (UE) 2026/1744, art. 113

  • CRA, exigences essentielles, dont le SBOM

    L'échéance qui concerne le plus grand nombre de fabricants : documentation technique, SBOM, secure by design, gestion des vulnérabilités.

    Règlement (UE) 2024/2847, annexe I, partie II, point 1

  • AI Act, haut risque embarqué (annexe I)

    Systèmes d'IA intégrés à des produits déjà soumis à une législation d'harmonisation. Reporté par le même règlement omnibus.

    Règlement (UE) 2024/1689, annexe I, tel qu'amendé par le règlement (UE) 2026/1744, art. 113

  • non arrêté

    ESPR, textile et électronique

    Les actes délégués sectoriels ne sont pas tous arrêtés : aucune date ferme ne peut être annoncée aujourd'hui.

    Règlement (UE) 2024/1781

Trois confusions répandues

Nous sommes tombés dans les trois. Elles se recopient d'article en article, et elles changent la nature de ce qu'un fabricant doit faire.

Confusion nº 1

« Le SBOM est obligatoire au 11 septembre 2026 »

Faux. Le 11.09.2026 est la date du signalement des vulnérabilités activement exploitées : l'article 14. L'exigence de documentation technique, SBOM compris, est applicable au 11 décembre 2027. Ce sont deux obligations distinctes, à quinze mois d'écart, et les confondre fait préparer le mauvais livrable.

Confusion nº 2

« Le rapport final de l'art. 14, c'est 14 jours après la découverte »

Faux. Le délai ne court pas depuis la prise de connaissance mais depuis la mise à disposition d'une mesure de correction ou d'atténuation (art. 14(2)(c)). Et le mot « atténuation » compte : un simple contournement déclenche les quatorze jours. Pour un incident, c'est un mois après le dépôt de la notification, art. 14(4)(c).

Confusion nº 3

« Le passeport batterie vient de l'ESPR »

Faux. Il vient du règlement Batteries (UE) 2023/1542, régime juridique distinct de l'écoconception. Les rapprocher fait chercher les obligations dans le mauvais texte.

Une quatrième, sur l'AI Act

L'AI Act haut risque n'est pas applicable au 2 août 2026. Le règlement (UE) 2026/1744, dit omnibus numérique sur l'IA, publié au Journal officiel le 24 juillet 2026 et en vigueur depuis le 27, a reporté ces obligations à décembre 2027 (annexe III) et août 2028 (annexe I, embarqué). Seul l'article 50, transparence, est resté au 02.08.2026 : il n'a pas été modifié au fond.

Comment ces dates sont vérifiées

Parce qu'un tableau d'échéances sans méthode ne vaut pas mieux que les articles qu'il prétend corriger.

Lues au Journal officiel, pas dans un billet de blog. Les dates d'application du CRA figurent à son article 71(2) ; les exigences essentielles à l'annexe I, partie II. Chaque ligne du calendrier ci-dessus porte l'article ou l'annexe où elle se trouve, pour que vous puissiez vérifier sans nous croire.

Corrigées quand nous nous trompons. Ce tableau existe parce que nous avons commis trois erreurs de date en une séance, puis deux de plus sur l'article 14, trouvées en allant relire le texte le 8 août 2026. Les confusions listées plus haut sont les nôtres avant d'être celles des autres.

Relues le 6 septembre 2026. Les onze lignes ont été reprises une à une. Aucune date n'a bougé, mais deux d'entre elles ne se trouvaient pas dans le texte cité : celles de l'AI Act haut risque viennent du règlement (UE) 2026/1744 qui l'amende, et pas de l'AI Act lui-même. La source les nomme désormais toutes les deux. Vérifié au passage que ce règlement, qui touche aussi le règlement Machines, ne déplace ni son application au 20 janvier 2027 ni les points 1.1.9 et 1.2.1 de son annexe III.

Ce qui n'est pas arrêté est dit comme tel. Les actes délégués sectoriels de l'ESPR ne sont pas tous publiés, et la norme prEN 50742 pour le règlement Machines est encore un projet. Annoncer une date ferme sur du non-finalisé serait exactement la faute que cette page corrige.

Ce que cette page n'est pas

Un avis juridique. euvex outille un dossier technique ; il ne qualifie pas votre produit, ne dit pas quel texte vous est applicable, et ne remplace pas un conseil. Si une échéance vous concerne, la vérification finale vous appartient, comme la signature de la déclaration.

Celle qui arrive en premier pour la plupart des fabricants

L'article 14, au 11 septembre 2026 : 24 h pour l'alerte précoce, 72 h pour la notification. euvex croise vos composants avec le catalogue CISA KEV, ouvre le dossier et décompte les échéances.