Les classes de criticité
C’est la page la plus structurante du référentiel. La classe d’un produit ne change pas ce qu’il doit respecter — les exigences essentielles de l’annexe I sont identiques pour tous. Elle change la manière de le prouver, et donc le coût, le délai et le chemin critique du projet.
La pyramide à quatre niveaux
| Niveau | Référence | Exemples | Auto-évaluation | Tiers obligatoire |
|---|---|---|---|---|
| Par défaut | Aucune annexe : tout ce qui n’est pas listé | Traitements de texte, jeux, applications métier, la grande majorité des produits | Oui (module A) | Non |
| Important — classe I | Annexe III, partie I | Navigateurs, gestionnaires de mots de passe, VPN, antivirus, SIEM, routeurs, gestion d’identités | Oui, mais seulement si les normes harmonisées sont appliquées intégralement | Sinon oui |
| Important — classe II | Annexe III, partie II | Systèmes d’exploitation, hyperviseurs et exécution de conteneurs, pare-feu, IDS/IPS, microprocesseurs résistants à l’altération | Non | Oui |
| Critique | Annexe IV | Boîtiers de sécurité matériels, passerelles de compteurs intelligents, cartes à puce et éléments sécurisés | Non | Oui, avec possible certification EUCC de niveau au moins « substantiel » |
Trois règles de méthode
1. On classe par fonctionnalité effective, pas par nom commercial. Un produit appelé « console d’administration » qui remplit une fonction de gestion de réseau relève de la classe I. Le libellé marketing n’est pas opposable.
2. Un produit multifonction relève de la classe la plus élevée applicable. Une suite qui embarque à la fois un gestionnaire de mots de passe (classe I) et un pare-feu (classe II) est traitée en classe II.
3. Les listes bougent. La Commission peut préciser par actes délégués la description technique des catégories et actualiser les annexes III et IV. Cette page porte une date de revue ; la veille sert à la tenir.
Pourquoi c’est le chemin critique
Le raisonnement à tenir devant un comité, en trois pas :
- Une classe II ou Critique ne peut pas s’auto-évaluer : il faut un organisme notifié.
- Les organismes notifiés ne peuvent être désignés que depuis le 11 juin 2026, et leur nombre sera limité au départ.
- Une évaluation par un tiers demande de figer une version, de constituer un dossier et de compter en mois, pas en semaines.
Conclusion : pour tout produit de classe II ou Critique, contractualiser un créneau d’évaluation est une action à mener maintenant, avant même que le dossier technique soit complet. C’est le seul poste du projet dont le délai ne dépend pas de vous.
L’incertitude à assumer
Pour la classe I, la voie de l’auto-évaluation n’est ouverte que si le fabricant applique intégralement des normes harmonisées, des spécifications communes ou un schéma de certification européen couvrant l’ensemble des exigences essentielles pertinentes. Tant que les normes harmonisées issues de la demande de normalisation M/606 ne sont pas publiées et citées au Journal officiel, cette voie est fermée en pratique.
Il faut donc planifier deux scénarios pour la classe I : auto-évaluation si les normes arrivent à temps, recours à un organisme notifié sinon. Traiter le second comme le scénario de référence est la position prudente.
Ce qu’il faut produire
Une fiche de classification par produit, versée au dossier technique : fonctionnalités effectives, catégories de l’annexe III ou IV examinées, catégorie retenue ou motif d’écartement, classe résultante, voie d’évaluation choisie, date et signataire. La méthode décrit le questionnement à suivre.
Dans cette section
Legal
Catégorie par défaut
Ce que signifie l'auto-évaluation : le module A, ce qu'il dispense et surtout ce qu'il ne dispense pas, et le risque réel d'un dossier auto-déclaré mais vide.
Transverse
Important — classe I
Annexe III, partie I : navigateurs, gestionnaires de mots de passe, VPN, antivirus, SIEM, routeurs, gestion d'identités. Trois voies d'évaluation, dont une conditionnée aux normes harmonisées.
Transverse
Important — classe II
Annexe III, partie II : systèmes d'exploitation, hyperviseurs, pare-feu, IDS/IPS, microprocesseurs résistants à l'altération. L'auto-évaluation est exclue, l'organisme notifié est obligatoire.
Transverse
Produits critiques
Annexe IV : boîtiers de sécurité matériels, passerelles de compteurs intelligents, cartes à puce et éléments sécurisés. Régime renforcé et possible obligation de certification EUCC.
Transverse
Méthode de classification
Le questionnement à suivre pour classer un produit, la fiche de classification à produire, et le registre consolidé du portefeuille.