diagnostic positionnement CRA / IA / RED / LPM en législation cyber-sécurité [UE + France] : pour vous y retrouver dans le maquis législatif actuel et organiser la cyber-sécurité des « produits numériques » de votre entreprise avec le bon référentiel légal 

—> mise à jour du 16 septembre 2026

Diagnostic cyber CRA /  IA / RED / LPM pour « produit numérique / service online » 

Notre diagnostic POSITIONNEMENT CYBER permet à votre entreprise de positionner ses « produits numériques / services online » au regard des législations cyber-sécurité suivantes

(i) le Règlement Cyber Resilience Act (CRA)

2024/2847 du 23 octobre 2024 sur les « produits comportant des éléments numériques » inclus son Règlement d’exécution de 2025 et la « doctrine officielle d’interprétation » de la Commission de Bruxelles publiée le 27 juillet 2026 (bonne lecture…)

Pour vous documenter sur le Cyber Resilience Act, cliquez sur https://ledieu-avocats.fr/recapitulatif-cra-liste-de-nos-episodes-en-bd-sur-le-cyber-resilience-act-2024-2847-du-23-octobre-2024-ledieu-avocats/

(ii) la Directive RED

« équipements radio-électriques » n°2014/53 du 16 avril 2014 (et sa litanie de Règlements modificatifs dont le dernier soumet les « équipements radio-électriques » au CRA à compter du 11 décembre 2027…) (oui, tout ça pour ça…)

Pour vous documenter sur la Directive RED « équipement radio-électrique », cliquez sur ce lien : https://ledieu-avocats.fr/liste-des-episodes-directive-red-sur-la-cyber-securite-des-equipements-radio-electriques/

(iii) l’IAAct

Règlement UE sur l’Intelligence Artificielle n°2024/1689 du 13 juin 2024)

Pour vous documenter (et essayer de) comprendre l’IA Act :

IA Act : les usages interdits https://ledieu-avocats.fr/iaact-8-usages-interdits-ria-13-juin-2024-1689-intelligence-artificielle-episode-01-ledieu-avocats/

IA Act : les obligation des employeurs à partir du 2 aout 2026 https://ledieu-avocats.fr/ia-a-usage-general-quelles-obligations-pour-les-employeurs-au-2-aout-2026-dans-l-union-europeenne/

IA Act : les SIA à haut risque et l’exemple des infrastructures critiques https://ledieu-avocats.fr/sia-a-haut-risque-l-exemple-des-infrastructures-critiques-quelle-reglementation-quelles-obligations/

(iv) LPM 2023

Loi de Programmation Militaire  n°2023-703 du 1er août 2023 (éditeur de logiciel)

Pour vous documenter sur les aspects cyber de la LPM 2023 : https://ledieu-avocats.fr/la-lpm-2023-explique-a-lossir-grace-a-lanssi/

votre besoin : le positionnement légal de votre entreprise/groupe de sociétés sur les législations cyber-sécurité UE + France

Votre entreprise est une « entité régulée » ? Vous commercialisez un « produit comportant des éléments numériques » au sens du Cyber Résilience Act (CRA) du 23 octobre 2024 ? Vous êtes prestataire sous-traitant d’une entreprise qui commercialise des « produits CRA » ? Vous êtes « fabricant » d’un [produit CRA] ? Vous êtes client « utilisateur » d’un [produit CRA] IMPORTANT ou CRITIQUE ?

Vous ne savez pas quelle législation cyber-sécurité s’applique à votre entreprise ? 

Nous vous rappelons que les autorités de contrôle (ANSSI, ANFR, CNIL, etc.) :

–  ne sont JAMAIS responsables de vos choix de positionnement juridique au regard de la législation applicable.

– sont libres, en cas de contrôle,  de requalifier d’office vos choix de positionnement, auquel cas votre entreprise est alors « négligente », donc sanctionnable.

L’exemple de la Directive NIS2

Pour savoir si votre entreprise est assujettie à NIS2, l’ANSSI vous propose en ligne un questionnaire indicatif (en version beta) et précise dans sa home page :

« Il est préférable d’associer des compétences juridiques à la démarche d’auto-évaluation du statut de l’entité afin de déterminer si celle-ci entre dans le périmètre des entités régulées par la directive NIS 2.

En tout état de cause, recourir au simulateur, dont le résultat est dépendant de l’exactitude des données fournies en entrée, ne dispense pas d’une analyse au vu des textes en vigueur et des circonstances propres à chaque entité.

Les résultats du test sont strictement indicatifs, dans l’attente de l’adoption définitive des textes législatifs et réglementaires de transposition de la directive NIS 2.« 

diagnostic positionnement CRA / IA / RED / LPM en législation cyber-sécurité :
pourquoi vous en soucier ?

Vos clients peuvent vous demander si vos « produits » / services online sont soumis au CRA / à la Directive RED / à l’IAAct ou à la LPM 2023 et – en cas de réponse erronée ou non conforme à la réalité – engager votre responsabilité contractuelle, en plus d’être sanctionné pour négligence par une autorité de contrôle. 

Il vous appartient de prouver, de manière documentée, que votre entreprise applique correctement la bonne législation.

Attention, les appels d’offres de nombreuses entreprises imposent aujourd’hui à leurs futurs prestataires soumissionnaires de justifier contractuellement de leur niveau effectif de protection cyber. 


diagnostic positionnement CRA / IA / RED / LPM en législation cyber-sécurité : mode d'emploi

– Nous vous adressons notre questionnaire (très) détaillé et auditable par lien sécurisé ;

– Vous le pré-remplissez en collectant les informations relatives à votre entreprise et à votre produit numérique / service online ;

– Nous le complétons avec vous en RDV en distanciel [sans limitation de durée] et vous bénéficiez de notre expertise vous permettant de positionner votre entreprise et de déterminer (i) le régime des mesures cyber-sécurité qui s’impose à votre produit numérique / service online et (ii) quel type de document contractuel vous devez rédiger pour vos clients et vos prestataires IT.

—> la garantie « Avocat » : nos échanges et nos conclusions sont tous couverts par le secret professionnel des Avocats (article 223-13 Code pénal).

votre DIAG CYBER CRA / IA / RED / LPM :
voici un extrait de notre rapport détaillé pour un "produit comportant des éléments numériques"
["product with digital elements" ou "PDE"]