Source: OJ L, 2025/2392, 1.12.2025

Current language: FR

Technical description of product categories

RÈGLEMENT D’EXÉCUTION (UE) 2025/2392 DE LA COMMISSION

du 28 novembre 2025

relative à la description technique des catégories de produits importants et critiques comportant des éléments numériques, conformément au règlement (UE) 2024/2847 du Parlement européen et du Conseil

(Texte présentant de l’intérêt pour l’EEE)

LA COMMISSION EUROPÉENNE,

vu le traité sur le fonctionnement de l’Union européenne,

vu le règlement (UE) 2024/2847 du Parlement européen et du Conseil du 23 octobre 2024 concernant des exigences de cybersécurité horizontales pour les produits comportant des éléments numériques et modifiant les règlements (UE) no 168/2013 et (UE) 2019/1020 et la directive (UE) 2020/1828 (règlement sur la cyberrésilience)(1)JO L, 2024/2847, 20.11.2024, ELI: http://data.europa.eu/eli/reg/2024/2847/oj., et en particulier son article 7, paragraphe 4, deuxième alinéa,

considérant ce qui suit:

Open full page
Considérant 1

Le règlement (UE) 2024/2847 établit des règles relatives à la cybersécurité: la cybersécurité au sens de l’article 2, point 1), du règlement (UE) 2019/881; des produits comportant des éléments numériques: un produit logiciel ou matériel et ses solutions de traitement de données à distance, y compris les composants logiciels ou matériels mis sur le marché séparément;. En particulier, l’annexe III dudit règlement définit des catégories de produits importants comportant des éléments numériques qui, lorsqu’ils sont mis sur le marché, sont soumis à des procédures d’évaluation de la conformité: le processus qui permet de vérifier si les exigences essentielles de cybersécurité énoncées à l’annexe I ont été respectées; plus strictes que celles applicables aux autres produits comportant des éléments numériques: un produit logiciel ou matériel et ses solutions de traitement de données à distance, y compris les composants logiciels ou matériels mis sur le marché séparément;. L’annexe IV du règlement (UE) 2024/2847 définit les catégories de produits critiques comportant des éléments numériques pour lesquels les fabricants: une personne physique ou morale qui développe ou fabrique des produits comportant des éléments numériques ou fait concevoir, développer ou fabriquer des produits comportant des éléments numériques, et les commercialise sous son propre nom ou sa propre marque, à titre onéreux, monétisé ou gratuit; pourraient être tenus d’obtenir un certificat de cybersécurité: la cybersécurité au sens de l’article 2, point 1), du règlement (UE) 2019/881; européen dans le cadre d’un schéma européen de certification de cybersécurité: la cybersécurité au sens de l’article 2, point 1), du règlement (UE) 2019/881; conformément au règlement (UE) 2019/881 du Parlement européen et du Conseil(2)Règlement (UE) 2019/881 du Parlement européen et du Conseil du 17 avril 2019 relatif à l’ENISA (Agence de l’Union européenne pour la cybersécurité) et à la certification de cybersécurité des technologies de l’information et des communications, et abrogeant le règlement (UE) no 526/2013 (règlement sur la cybersécurité) (JO L 151 du 7.6.2019, p. 15, ELI: http://data.europa.eu/eli/reg/2019/881/oj). ou qui seraient soumis à une évaluation obligatoire de la conformité par un tiers, lors de leur mise sur le marché: la première mise à disposition d’un produit comportant des éléments numériques sur le marché de l’Union;.

Considérant 2

Conformément à l’article 7, paragraphe 1, et à l’article 8, paragraphe 1, du règlement (UE) 2024/2847, la fonctionnalité de base d’un produit comportant des éléments numériques: un produit logiciel ou matériel et ses solutions de traitement de données à distance, y compris les composants logiciels ou matériels mis sur le marché séparément; détermine si ce produit correspond à la description technique d’une catégorie de produits importants ou critiques comportant des éléments numériques et, partant, s’il est soumis aux procédures d’évaluation de la conformité: le processus qui permet de vérifier si les exigences essentielles de cybersécurité énoncées à l’annexe I ont été respectées; applicables.

Considérant 3

Lors de la mise au point d’un produit comportant des éléments numériques: un produit logiciel ou matériel et ses solutions de traitement de données à distance, y compris les composants logiciels ou matériels mis sur le marché séparément;, et afin d’assurer l’ensemble de fonctionnalités visées, les fabricants: une personne physique ou morale qui développe ou fabrique des produits comportant des éléments numériques ou fait concevoir, développer ou fabriquer des produits comportant des éléments numériques, et les commercialise sous son propre nom ou sa propre marque, à titre onéreux, monétisé ou gratuit; intègrent généralement dans leurs propres produits comportant des éléments numériques: un produit logiciel ou matériel et ses solutions de traitement de données à distance, y compris les composants logiciels ou matériels mis sur le marché séparément; d’autres composants: un logiciel ou du matériel destiné à être intégré dans un système d’information électronique; qui sont également des produits comportant des éléments numériques: un produit logiciel ou matériel et ses solutions de traitement de données à distance, y compris les composants logiciels ou matériels mis sur le marché séparément; et qui peuvent correspondre à la description technique d’une catégorie de produits importants ou critiques. En vertu du règlement (UE) 2024/2847, un produit comportant des éléments numériques: un produit logiciel ou matériel et ses solutions de traitement de données à distance, y compris les composants logiciels ou matériels mis sur le marché séparément; est soumis aux procédures d’évaluation de la conformité: le processus qui permet de vérifier si les exigences essentielles de cybersécurité énoncées à l’annexe I ont été respectées; applicables aux produits importants ou critiques comportant des éléments numériques, si ce produit dans son ensemble est un produit important ou critique conformément aux annexes III et IV dudit règlement. Par exemple, l’intégration d’un navigateur intégré en tant que composant: un logiciel ou du matériel destiné à être intégré dans un système d’information électronique; d’une application d’information destinée à être utilisée dans des smartphones ne rend pas en soi cette application soumise à la procédure d’évaluation de la conformité: le processus qui permet de vérifier si les exigences essentielles de cybersécurité énoncées à l’annexe I ont été respectées; applicable aux produits comportant des éléments numériques: un produit logiciel ou matériel et ses solutions de traitement de données à distance, y compris les composants logiciels ou matériels mis sur le marché séparément; qui ont la fonctionnalité principale de «navigateurs autonomes et intégrés». Néanmoins, conformément au règlement (UE) 2024/2847, le fabricant: une personne physique ou morale qui développe ou fabrique des produits comportant des éléments numériques ou fait concevoir, développer ou fabriquer des produits comportant des éléments numériques, et les commercialise sous son propre nom ou sa propre marque, à titre onéreux, monétisé ou gratuit; doit veiller à ce que le produit comportant des éléments numériques: un produit logiciel ou matériel et ses solutions de traitement de données à distance, y compris les composants logiciels ou matériels mis sur le marché séparément; dans son ensemble satisfasse aux exigences essentielles de cybersécurité: la cybersécurité au sens de l’article 2, point 1), du règlement (UE) 2019/881;. Par conséquent, le fabricant: une personne physique ou morale qui développe ou fabrique des produits comportant des éléments numériques ou fait concevoir, développer ou fabriquer des produits comportant des éléments numériques, et les commercialise sous son propre nom ou sa propre marque, à titre onéreux, monétisé ou gratuit; doit évaluer la sécurité de l’ensemble du produit, en tenant compte, le cas échéant, de la sécurité des composants: un logiciel ou du matériel destiné à être intégré dans un système d’information électronique; ou fonctionnalités qui y sont intégrés. Par exemple, pour que le fabricant: une personne physique ou morale qui développe ou fabrique des produits comportant des éléments numériques ou fait concevoir, développer ou fabriquer des produits comportant des éléments numériques, et les commercialise sous son propre nom ou sa propre marque, à titre onéreux, monétisé ou gratuit; d’une application d’actualités démontre que son produit comportant des éléments numériques: un produit logiciel ou matériel et ses solutions de traitement de données à distance, y compris les composants logiciels ou matériels mis sur le marché séparément; est conforme au règlement (UE) 2024/2847, il doit démontrer que cette application d’actualités dans son ensemble satisfait aux exigences applicables, en tenant compte, le cas échéant, de la sécurité du navigateur intégré qui est intégré dans son application.

A ADOPTÉ LE PRÉSENT RÈGLEMENT:

  1. Article premierDéfinitions
  2. Article 2
  3. Article 3
Annexes(1 – 2)
  1. Annexe IPRODUITS IMPORTANTS COMPORTANT DES ÉLÉMENTS NUMÉRIQUES
  2. Annexe IIPRODUITS CRITIQUES COMPORTANT DES ÉLÉMENTS NUMÉRIQUES

Le présent règlement est obligatoire dans tous ses éléments et directement applicable dans tout État membre.

Fait à Bruxelles, le 28 novembre 2025.

Par la Commission

La présidente

Ursula VON DER LEYEN

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod