top of page

Cyber Resilience Act : les fabricants de DM vraiment exemptés ?

il y a 3 jours
1 min de lecture

Fabricant de dispositifs médicaux, vous pensez être exempté du Cyber Resilience Act (CRA) ? La réponse est oui… mais pas complètement.



Une exemption réelle, mais incomplète

Le Règlement (UE) 2024/2847 exclut bien les dispositifs médicaux (DM) et les dispositifs médicaux de diagnostic in vitro (DIV) des exigences produit du CRA. Mais cette exclusion ne signifie pas que votre organisation échappe à tout impact du texte.


Une première obligation déjà en application

Depuis le 11 septembre 2026, une première échéance du CRA est entrée en application : le signalement sous 24h de toute vulnérabilité activement exploitée.


Pourquoi les fabricants de DM sont concernés

Vos fournisseurs, eux, sont soumis au CRA : systèmes d'exploitation, bibliothèques logicielles, composants et autres briques tierces. Leurs signalements de vulnérabilités peuvent arriver jusqu'à vous ; à charge pour votre organisation de les recevoir, de les qualifier et de les intégrer à votre surveillance après commercialisation.


Des situations hybrides à surveiller de près

Certaines configurations exposent votre activité au CRA de façon plus directe encore :

  • Portefeuilles mixtes

  • Logiciels compagnons non qualifiés dispositif médical

  • Dispositifs en investigation clinique

Dans ces situations, le CRA peut s'appliquer pleinement à votre activité.


Le calendrier à anticiper

La conformité totale est attendue pour le 11 décembre 2027. Mais attendre cette échéance pour se préparer n'est pas recommandé : la préparation doit commencer dès maintenant.


Consultez les autres articles de veille réglementaire.

bottom of page