Source: OJ L 2024/2847, 20.11.2024

Current language: FR

Article 2 Champ d’application


Summary What does Article 2 of the CRA regulation say?

This is the scope article of the Cyber Resilience Act, defining which products with digital elements fall within its reach and, crucially, which do not.

The broad inclusion criterion is straightforward: if a product has a direct or indirect connection to a device or network, it is in scope.

The article then carves out a series of explicit exclusions, covering products already governed by specific EU sectoral legislation, as well as those developed exclusively for national security or defence purposes.

There is also a mechanism allowing the Commission to further limit or exclude application of the regulation where other Union rules achieve an equivalent or higher level of cybersecurity protection.

Important points:

  • Products with digital elements that connect, directly or indirectly, to a device or network are subject to this Regulation.
  • Several categories are explicitly excluded, including products covered by the EU medical device regulations, vehicle type-approval rules, aviation certification, and marine equipment rules, as well as products developed solely for national security or defence.
  • The Commission is empowered to adopt delegated acts to limit or exclude the application of this Regulation where other Union sectoral rules provide an equivalent or higher level of cybersecurity protection.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

    1. Le présent règlement s’applique aux produits comportant des éléments numériques mis à disposition sur le marché dont l’utilisation prévue ou raisonnablement prévisible comprend une connexion directe ou indirecte, logique ou physique, à un dispositif ou à un réseau.

    1. Le présent règlement ne s’applique pas aux produits comportant des éléments numériques auxquels s’appliquent les actes juridiques de l’Union suivants:

      1. règlement (UE) 2017/745;

      2. règlement (UE) 2017/746;

      3. règlement (UE) 2019/2144.

    1. Le présent règlement ne s’applique pas aux produits comportant des éléments numériques qui ont été certifiés conformément au règlement (UE) 2018/1139.

    1. Le présent règlement ne s’applique pas aux équipements qui relèvent du champ d’application de la directive 2014/90/UE du Parlement européen et du Conseil(36).

    1. L’application du présent règlement à des produits comportant des éléments numériques qui relèvent d’autres règles de l’Union fixant des exigences qui couvrent tout ou partie des risques auxquels s’appliquent les exigences essentielles de cybersécurité énoncées à l’annexe I peut être limitée ou exclue lorsque:

      1. cette limitation ou cette exclusion est compatible avec le cadre réglementaire général qui s’applique à ces produits; et

      2. les règles sectorielles assurent un niveau de protection identique ou supérieur à celui prévu par le présent règlement.

    2. La Commission est habilitée à adopter des actes délégués conformément à l’article 61 pour compléter le présent règlement en précisant si une telle limitation ou exclusion est nécessaire, quels sont les produits et règles concernés et quelle est la portée de la limitation, le cas échéant.

    1. Le présent règlement ne s’applique pas aux pièces de rechange qui sont mises à disposition sur le marché pour remplacer des composants identiques dans des produits comportant des éléments numériques et qui sont fabriquées conformément aux mêmes spécifications que les composants qu’elles sont destinées à remplacer.

    1. Le présent règlement ne s’applique pas aux produits comportant des éléments numériques qui sont développés ou modifiés exclusivement à des fins de sécurité nationale ou de défense, ni aux produits spécifiquement conçus pour traiter des informations classifiées.

    1. Les obligations prévues dans le présent règlement n’impliquent pas la fourniture d’informations dont la divulgation serait contraire aux intérêts essentiels des États membres en matière de sécurité nationale, de sécurité publique ou de défense.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod