Le Cyber Resilience Act (CRA) : qu'est-ce qui change pour votre pharmacie ?

Qu'est-ce que le Cyber Resilience Act ?
Le Cyber Resilience Act (en abrégé CRA, officiellement le règlement (UE) 2024/2847) est la première loi européenne qui impose des exigences de cybersécurité à pratiquement tout produit comportant des « éléments numériques ». Pensez aux logiciels, mais tout autant au matériel qui se connecte à un réseau : routeurs, caméras, appareils intelligents, applications et les services en nuage qui les accompagnent.
Le cœur de la loi est simple : un produit doit être conçu de manière sûre (« secure by design »), il doit recevoir des mises à jour de sécurité pendant une période convenue, et le fabricant doit suivre activement les vulnérabilités et les signaler. Celui qui met un produit sur le marché européen doit pouvoir le démontrer, documentation et marquage CE à l'appui, comme vous le connaissez déjà pour d'autres produits.
Pourquoi cette loi arrive
Jusqu'ici, l'Europe n'avait aucun niveau minimal général pour la sécurité numérique des produits. Un fabricant pouvait vendre un logiciel ou un appareil connecté sans la moindre garantie qu'une mise à jour de sécurité suivrait un jour. Vous en connaissez le résultat : des appareils qui ne reçoivent plus rien après deux ans, des failles qui restent ouvertes pendant des années, et des utilisateurs incapables de distinguer le sûr du dangereux.
Le CRA place désormais la barre au même niveau pour tout le monde. La responsabilité se déplace là où elle doit être : chez le fabricant, pas chez vous, l'utilisateur.
Cela vaut-il aussi pour les pharmacies ?
Voici une nuance importante. Le CRA s'adresse aux fabricants, importateurs et distributeurs, pas aux utilisateurs finaux. En tant que pharmacien, vous ne recevez donc aucune obligation directe. Vous ne devez constituer aucun dossier ni démontrer aucune conformité.
La loi touche pourtant bel et bien votre pharmacie, et de deux manières. D'abord : les produits que vous achetez changent. À partir de fin 2027, seuls des produits conformes pourront encore arriver sur le marché. Votre prochain routeur, votre prochain frigo connecté pour médicaments, votre prochain logiciel : tous sous la nouvelle norme.
Ensuite, il y a une surprise du côté des dispositifs médicaux. Les dispositifs médicaux classiques ne relèvent pas du CRA : ils sont déjà encadrés par la législation propre aux dispositifs médicaux (MDR/IVDR). Mais une grande partie de ce qui gravite autour d'un tel appareil, applications d'accompagnement, connexions en nuage, systèmes périphériques, relève bien du CRA. Et le logiciel officinal lui-même n'est généralement pas un dispositif médical : il tombe donc sous les nouvelles règles.
En résumé : vous n'avez rien à introduire vous-même, mais « est-ce conforme au CRA ? » devient, à chaque achat, une question aussi logique que le prix.
Les dates à connaître
Le règlement est déjà entré en vigueur, mais les obligations arrivent par étapes. Deux moments vous concernent :
- 11 septembre 2026 Les fabricants doivent signaler les vulnérabilités activement exploitées et les incidents de sécurité graves : une alerte précoce dans les 24 heures, une notification complète dans les 72 heures.
- 11 décembre 2027 Les règles complètes s'appliquent. À partir de cette date, chaque nouveau produit mis sur le marché européen doit satisfaire aux exigences et porter le marquage CE.
Pour les fabricants qui ignorent les règles, les amendes sont lourdes : jusqu'à 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial. Ce n'est pas un détail : c'est la raison pour laquelle vos fournisseurs prennent le sujet au sérieux, et pour laquelle vous pouvez les interpeller.
Ce que vous pouvez déjà faire aujourd'hui
Nul besoin d'attendre 2027. Le CRA vous donne surtout une base de discussion : une série de questions que vous pouvez déjà poser à votre fournisseur de logiciels et à votre installateur. Un logiciel de cinq ans ou plus a été conçu à une époque où ces exigences n'existaient pas : il n'a donc, par définition, pas été conçu selon la norme qui deviendra bientôt le standard.
- Demandez si votre solution actuelle évolue encore vers la conformité au CRA, ou si son développement est à l'arrêt.
- Pouvez-vous présenter une déclaration UE de conformité pour notre solution, ou un calendrier jusqu'à décembre 2027 ?
- Avez-vous fait auditer ou tester le logiciel de l'extérieur ? Pouvons-nous voir le rapport ou un résumé ?
- Quelle est votre procédure de signalement des vulnérabilités et des incidents, et comment sommes-nous avertis ?
- Intégrez la mention « conforme au CRA » dans vos critères d'achat pour les nouveaux logiciels et appareils, à côté du prix et des fonctionnalités.
- Soyez attentif aux réponses. Un fournisseur qui répond clairement vous embarque avec lui. Un fournisseur qui reste vague vient de vous donner sa réponse.
Conclusion
Le Cyber Resilience Act n'est pas une charge qui atterrit sur votre bureau, mais un basculement en votre faveur : les produits numériques de votre pharmacie deviennent plus sûrs, et la charge de la preuve pèse sur ceux qui les fabriquent. Votre tâche est modeste mais réelle : poser les bonnes questions, à temps. Qui s'y met dès maintenant ne sera pas surpris en décembre 2027.
Pour aller plus loin : la suite de cet article explique comment rendre ces engagements contraignants, avec cinq clauses pour vos contrats et les trois moments où vous pouvez les imposer. Cyber Resilience Act : ce que vous inscrivez aujourd'hui dans vos contrats, vous pourrez l'exiger en 2027.
Source des dates : Commission européenne. Obligation de signalement à partir du 11/09/2026, application complète aux nouveaux produits à partir du 11/12/2027 (règlement (UE) 2024/2847).