Cyber Resilience Act : les fabricants de DM vraiment exemptés ?
Fabricant de dispositifs médicaux, vous pensez être exempté du Cyber Resilience Act (CRA) ? La réponse est oui… mais pas complètement.

Une exemption réelle, mais incomplète
Le Règlement (UE) 2024/2847 exclut bien les dispositifs médicaux (DM) et les dispositifs médicaux de diagnostic in vitro (DIV) des exigences produit du CRA. Mais cette exclusion ne signifie pas que votre organisation échappe à tout impact du texte.
Une première obligation déjà en application
Depuis le 11 septembre 2026, une première échéance du CRA est entrée en application : le signalement sous 24h de toute vulnérabilité activement exploitée.
Pourquoi les fabricants de DM sont concernés
Vos fournisseurs, eux, sont soumis au CRA : systèmes d'exploitation, bibliothèques logicielles, composants et autres briques tierces. Leurs signalements de vulnérabilités peuvent arriver jusqu'à vous ; à charge pour votre organisation de les recevoir, de les qualifier et de les intégrer à votre surveillance après commercialisation.
Des situations hybrides à surveiller de près
Certaines configurations exposent votre activité au CRA de façon plus directe encore :
Portefeuilles mixtes
Logiciels compagnons non qualifiés dispositif médical
Dispositifs en investigation clinique
Dans ces situations, le CRA peut s'appliquer pleinement à votre activité.
Le calendrier à anticiper
La conformité totale est attendue pour le 11 décembre 2027. Mais attendre cette échéance pour se préparer n'est pas recommandé : la préparation doit commencer dès maintenant.
Consultez les autres articles de veille réglementaire.


