Les échéances, lues au texte
Chaque ligne porte sa source (article, annexe, point) et dit ce qui n'est pas encore arrêté. Aucun compte à rebours : une échéance se dit, elle ne se dramatise pas.
Le calendrier
De la plus ancienne à la plus lointaine. Les échéances déjà en vigueur sont marquées comme telles.
- en vigueur
RED, règlement délégué 2022/30
Exigences de cybersécurité pour les équipements radio (Wi-Fi, Bluetooth, radio). Abrogé le 11.12.2027, quand le CRA prend le relais.
Règlement délégué (UE) 2022/30
- en vigueur
CRA, chapitre IV (art. 35 à 51)
Régime des organismes notifiés. Concerne les organismes eux-mêmes, pas directement les fabricants.
Règlement (UE) 2024/2847, art. 71(2)
- en vigueur
AI Act, art. 50 (transparence)
Obligations de transparence des systèmes d'IA. Cette date n'a pas été reportée, contrairement au volet haut risque.
Règlement (UE) 2024/1689, art. 50
CRA, art. 14 (signalement)
Signaler au CSIRT coordinateur et à l'ENISA toute vulnérabilité activement exploitée et tout incident grave. Alerte précoce sous 24 h, notification sous 72 h.
Règlement (UE) 2024/2847, art. 14 et 71(2)
Règlement Machines 2023/1230
La cybersécurité devient une exigence essentielle de santé et de sécurité. La norme harmonisée prEN 50742 est encore à l'état de projet.
Règlement (UE) 2023/1230, annexe III, 1.1.9 et 1.2.1
Passeport batterie
Passeport numérique pour les batteries. Régime juridique distinct de l'ESPR : c'est le règlement Batteries.
Règlement (UE) 2023/1542
AI Act, haut risque (annexe III)
Reporté du 2 août 2026 par le règlement omnibus numérique sur l'IA, en vigueur depuis le 27 juillet 2026. La date d'origine circule encore.
Règlement (UE) 2024/1689, annexe III, tel qu'amendé par le règlement (UE) 2026/1744, art. 113
CRA, exigences essentielles, dont le SBOM
L'échéance qui concerne le plus grand nombre de fabricants : documentation technique, SBOM, secure by design, gestion des vulnérabilités.
Règlement (UE) 2024/2847, annexe I, partie II, point 1
AI Act, haut risque embarqué (annexe I)
Systèmes d'IA intégrés à des produits déjà soumis à une législation d'harmonisation. Reporté par le même règlement omnibus.
Règlement (UE) 2024/1689, annexe I, tel qu'amendé par le règlement (UE) 2026/1744, art. 113
- non arrêté
ESPR, textile et électronique
Les actes délégués sectoriels ne sont pas tous arrêtés : aucune date ferme ne peut être annoncée aujourd'hui.
Règlement (UE) 2024/1781
Trois confusions répandues
Nous sommes tombés dans les trois. Elles se recopient d'article en article, et elles changent la nature de ce qu'un fabricant doit faire.
Confusion nº 1
« Le SBOM est obligatoire au 11 septembre 2026 »
Faux. Le 11.09.2026 est la date du signalement des vulnérabilités activement exploitées : l'article 14. L'exigence de documentation technique, SBOM compris, est applicable au 11 décembre 2027. Ce sont deux obligations distinctes, à quinze mois d'écart, et les confondre fait préparer le mauvais livrable.
Confusion nº 2
« Le rapport final de l'art. 14, c'est 14 jours après la découverte »
Faux. Le délai ne court pas depuis la prise de connaissance mais depuis la mise à disposition d'une mesure de correction ou d'atténuation (art. 14(2)(c)). Et le mot « atténuation » compte : un simple contournement déclenche les quatorze jours. Pour un incident, c'est un mois après le dépôt de la notification, art. 14(4)(c).
Confusion nº 3
« Le passeport batterie vient de l'ESPR »
Faux. Il vient du règlement Batteries (UE) 2023/1542, régime juridique distinct de l'écoconception. Les rapprocher fait chercher les obligations dans le mauvais texte.
Une quatrième, sur l'AI Act
Comment ces dates sont vérifiées
Parce qu'un tableau d'échéances sans méthode ne vaut pas mieux que les articles qu'il prétend corriger.
Lues au Journal officiel, pas dans un billet de blog. Les dates d'application du CRA figurent à son article 71(2) ; les exigences essentielles à l'annexe I, partie II. Chaque ligne du calendrier ci-dessus porte l'article ou l'annexe où elle se trouve, pour que vous puissiez vérifier sans nous croire.
Corrigées quand nous nous trompons. Ce tableau existe parce que nous avons commis trois erreurs de date en une séance, puis deux de plus sur l'article 14, trouvées en allant relire le texte le 8 août 2026. Les confusions listées plus haut sont les nôtres avant d'être celles des autres.
Relues le 6 septembre 2026. Les onze lignes ont été reprises une à une. Aucune date n'a bougé, mais deux d'entre elles ne se trouvaient pas dans le texte cité : celles de l'AI Act haut risque viennent du règlement (UE) 2026/1744 qui l'amende, et pas de l'AI Act lui-même. La source les nomme désormais toutes les deux. Vérifié au passage que ce règlement, qui touche aussi le règlement Machines, ne déplace ni son application au 20 janvier 2027 ni les points 1.1.9 et 1.2.1 de son annexe III.
Ce qui n'est pas arrêté est dit comme tel. Les actes délégués sectoriels de l'ESPR ne sont pas tous publiés, et la norme prEN 50742 pour le règlement Machines est encore un projet. Annoncer une date ferme sur du non-finalisé serait exactement la faute que cette page corrige.
Ce que cette page n'est pas
Celle qui arrive en premier pour la plupart des fabricants
L'article 14, au 11 septembre 2026 : 24 h pour l'alerte précoce, 72 h pour la notification. euvex croise vos composants avec le catalogue CISA KEV, ouvre le dossier et décompte les échéances.