Un marché s’ouvre, pas une liberté générale de circuler
Imaginez une enseigne qui prépare une livraison sans conducteur. Le robot sait contourner un obstacle et rejoindre une adresse. Le premier obstacle commercial n’est pourtant pas nécessairement technique : sous quel régime peut-il prendre la route ?
L’Arrêté du 28 juillet 2026, article 8 et annexes 3 et 4 ajoutées à l’arrêté du 17 août 2016, publié le 7 août et entré en vigueur le 8 août 2026, apporte une réponse. Il organise la réception nationale par type de petites séries et la réception à titre isolé de certains véhicules totalement automatisés de catégorie L.
Les engins concernés sont électriques et ne sont pas conçus pour accueillir des occupants. Le texte ne constitue donc ni une autorisation générale des robots autonomes ni un régime applicable à tous les véhicules sans conducteur.
Le ministère distingue bien homologation et conditions d’exploitation : circulation sur la chaussée, hors trottoirs, supervision à distance et zones ou itinéraires définis par les collectivités, dans les limites de l’homologation. Il indique aussi vouloir avancer sans attendre l’achèvement des travaux européens et internationaux. Source : Ministère des Transports, communiqué du 7 août 2026 sur l’homologation des robots de livraison autonome.
Obtenir la réception d’un robot ne dispense donc pas de vérifier où et dans quelles conditions le service pourra fonctionner.
La cybersécurité fait déjà partie de l’homologation
La sécurité routière ne se limite plus au freinage ou à la direction. Une compromission du logiciel peut modifier la trajectoire, immobiliser une flotte ou empêcher sa mise en sécurité.
Les annexes introduites par l’arrêté renvoient notamment aux règlements ONU n° 155 pour la cybersécurité et n° 156 pour les mises à jour logicielles. Elles exigent des dispositifs de gestion correspondants, avec des modalités de certification ou d’audit différentes selon la voie de réception.
La conséquence pratique est immédiate : la documentation cyber et la gestion des mises à jour doivent entrer dans le dossier du véhicule, pas être traitées après sa mise en service.
Le CRA s’applique-t-il automatiquement à tous les robots livreurs ?
Non : la qualification du produit et les exclusions sectorielles doivent être examinées. Le Règlement délégué (UE) 2025/1535, article 1er écarte du CRA les produits relevant du règlement européen n° 168/2013, sous réserve d’une exception concernant certains véhicules L1e conçus pour pédaler.
Il serait pourtant tout aussi inexact d’en déduire que tous les robots classés nationalement en catégorie L échappent au CRA. Le Règlement (UE) n° 168/2013, article 2, paragraphe 2, point j) exclut de son propre champ les véhicules dépourvus de place assise.
Pour un robot sans occupants réceptionné selon le dispositif français, l’exemption ne peut donc pas être déduite de la seule étiquette « catégorie L ». Il faut examiner le véhicule, les composants éventuellement commercialisés séparément et les conditions du règlement européen. Le respect d’exigences cyber sectorielles ne crée pas, à lui seul, une exemption générale.
Cette vérification évite deux erreurs : cumuler indistinctement tous les régimes ou annoncer une exemption sans en démontrer le fondement.
Depuis septembre 2026, certains signalements ne peuvent plus attendre
Pour les produits entrant dans son champ, le Règlement (UE) 2024/2847, Cyber Resilience Act, articles 14, 69 et 71 distingue deux échéances : signalement depuis le 11 septembre 2026, puis application générale le 11 décembre 2027, notamment pour les exigences essentielles et l’évaluation de conformité.
L’article 14 vise les vulnérabilités activement exploitées et les incidents graves affectant la sécurité du produit. Il ne soumet pas toute anomalie technique au même régime.
| Événement | Alerte précoce | Notification complémentaire | Rapport final |
|---|---|---|---|
| Vulnérabilité activement exploitée | Au plus tard 24 h après en avoir connaissance | Au plus tard 72 h après en avoir connaissance | Au plus tard 14 jours après la disponibilité d’une mesure corrective ou d’atténuation |
| Incident grave affectant la sécurité du produit | Au plus tard 24 h après en avoir connaissance | Au plus tard 72 h après en avoir connaissance | Dans le mois suivant la notification complémentaire |
Tableau de synthèse : Commission européenne, « Cyber Resilience Act - Reporting obligations ». Les notifications doivent intervenir sans retard injustifié, dans ces délais maximaux.
Les signalements passent par la plateforme unique de l’ENISA, à destination du CSIRT coordinateur compétent et de l’ENISA. Les obligations de l’article 14 concernent aussi les produits déjà mis sur le marché, contrairement à certaines obligations générales assorties de règles transitoires.
Ainsi, si un fabricant apprend vendredi soir qu’une faille de navigation est activement exploitée, l’alerte ne peut pas simplement attendre la réunion du lundi. Il faut avoir organisé la qualification de l’événement et le circuit de signalement avant l’incident.
Fabricant, exploitant, données : qui doit organiser quoi ?
L’exploitant de la flotte n’est pas automatiquement le fabricant au sens du CRA. À l’inverse, une enseigne qui fait développer ou fabriquer un produit et le commercialise sous sa marque peut relever de ce statut. La définition repose sur les actes accomplis, pas uniquement sur l’identité de l’usine. Source : Commission européenne, « The Cyber Resilience Act - Summary of the legislative text ».
Le contrat fournisseur doit donc préciser les informations à remonter, les délais internes, la préparation des notifications, les correctifs, la mise en sécurité et la conservation des traces. Cette organisation contractuelle ne remplace pas l’identification du débiteur de l’obligation légale.
Les caméras soulèvent une autre question lorsque des personnes sont identifiables. Filmer pour naviguer ne donne pas une autorisation générale de conserver les images ou de les réutiliser. Les principes de finalité, de minimisation et de licéité restent applicables : RGPD, articles 5 et 6, texte reproduit par la CNIL.
La protection dès la conception, la sécurité, l’encadrement des sous-traitants et, lorsque le traitement présente un risque élevé, l’analyse d’impact doivent également être examinés : RGPD, articles 25, 28, 32 et 35, texte reproduit par la CNIL. Ni l’homologation ni le signalement CRA ne valent conformité RGPD.
Champions européens ou marché ouvert à la concurrence internationale ?
Le texte organise une voie d’accès au marché ; il n’attribue pas ce marché à une filière nationale. Des fabricants français, européens ou étrangers, notamment américains et chinois, peuvent chercher à s’y positionner en respectant les conditions applicables à leur rôle.
Il serait donc prématuré de conclure à l’émergence certaine de champions européens ou à une domination future des importations. L’effet industriel devra être apprécié à partir des homologations obtenues, des déploiements, de la production et de la capacité à assurer maintenance et suivi logiciel.
La même prudence vaut pour les perspectives d’extension : inspection d’installations ou transport autonome entre ateliers ne sont pas automatiquement autorisés par cet arrêté. Chaque usage demande une qualification propre.
Ce qu’il faut retenir
L’ouverture française et les garde-fous cyber ne sont pas deux politiques nécessairement contradictoires. L’une définit une voie d’homologation ; les autres organisent les exigences de sécurité et de suivi applicables au produit et à ses données.
Pour une direction juridique, la priorité est de relier le dossier de réception, les conditions de circulation, le périmètre CRA et les contrats de maintenance. Le droit ouvre une possibilité de déploiement ; il ne garantit ni son succès industriel ni la sécurité durable d’une flotte.
Les robots livreurs peuvent-ils circuler partout en France ?
Non. L’homologation ne supprime pas les conditions de circulation, les zones ou parcours autorisés et la supervision à distance. Le cadre annoncé concerne la chaussée, pas les trottoirs.
Tous les robots de catégorie L sont-ils exclus du CRA ?
Non. L’exclusion dépend du champ du règlement européen n° 168/2013, pas seulement d’une catégorie nationale. Le cas des véhicules sans place assise exige une analyse particulière.
Les obligations CRA commencent-elles toutes en 2027 ?
Non. Le signalement prévu à l’article 14 s’applique depuis le 11 septembre 2026. L’application générale est fixée au 11 décembre 2027, sous réserve des règles transitoires.
Un robot homologué peut-il conserver librement les images de ses caméras ?
Non. Lorsque des données personnelles sont traitées, leur collecte, leur conservation et leur réutilisation doivent respecter le RGPD. L’homologation routière ne remplace pas cette analyse.
