Aller au contenu
Vue d'ensembleNomenclature douanièreGuide de classementRTCRèglements de classement EUJurisprudence CJUE - Classement tarifaireMarket IntelligenceOrigine des marchandisesExport ControlCalculateur MACFVérificateur EUDRClassifyAI SHValeur en douaneIncoterms® 2020
Vue d'ensemble

Classement tarifaire

Nomenclature douanière
Guide de classement
RTC
Règlements de classement EU
Jurisprudence CJUE - Classement tarifaire
Market Intelligence

Origine des marchandises

Origine des marchandises
Guides origine

Contrôle des exportations

Export Control

Environnemental

Calculateur MACF
Vérificateur EUDR

Outils

ClassifyAI SH/TARIC
Valeur en douane
Incoterms® 2020
ClassifyAI SH/TARIC

Classement tarifaire automatisé avec justification RGI

Classer un produit
Besoin d'aide ?

Posez une question sur ce code ou trouvez un expert en classement tarifaire.

Poser une question
  1. The Trade Hub
  2. ...Customs Intelligence
  3. Export Control
  4. Guides
  5. Produits de chiffrement
5A002

Classement des produits de chiffrement

12 min de lectureDernière mise à jour : mars 2026

Sommaire

  1. 1. Pourquoi le chiffrement est contrôlé
  2. 2. Entrée 5A002 : seuils et critères
  3. 3. La Note Crypto (Note 3) expliquée
  4. 4. Arbre de décision pour le classement
  5. 5. Cas pratiques
  6. 6. Cas particulier : logiciels et technologies
  7. 7. Obligations de notification et documentation

Pourquoi le chiffrement est contrôlé

Le chiffrement est au cœur du contrôle des exportations depuis les années 1990. Les algorithmes cryptographiques permettent de protéger des communications civiles comme de sécuriser des transmissions militaires. C'est cette dualité d'usage qui place les produits intégrant de la cryptographie dans le périmètre du Règlement (UE) 2021/821.

La catégorie 5, partie 2 (Sécurité de l'information) de l'Annexe I couvre spécifiquement les systèmes, équipements et composants utilisant la cryptographie. L'entrée principale est 5A002 - systèmes de sécurité de l'information - qui définit les seuils techniques déclenchant le contrôle.

L'Arrangement de Wassenaar coordonne ces contrôles entre 42 États participants. La Note Crypto (Note 3 de la Catégorie 5, partie 2) est le mécanisme central qui détermine si un produit bénéficie d'une exemption grand public ou s'il reste contrôlé.

Entrée 5A002 : seuils et critères

L'entrée 5A002 contrôle les systèmes, équipements et composants conçus ou modifiés pour assurer la sécurité de l'information au moyen de la cryptographie. Les critères de contrôle sont :

  • •Longueur de clé symétrique supérieure à 56 bits (hors authentification)
  • •Longueur de clé asymétrique supérieure à 512 bits pour la factorisation d'entiers, 112 bits pour les courbes elliptiques
  • •Utilisation de la cryptographie quantique

Attention : ce n'est pas parce qu'un produit utilise AES-256 qu'il est automatiquement contrôlé. La Note Crypto peut l'exempter si les critères de décontrôle grand public sont remplis. L'analyse doit toujours suivre l'arbre de décision complet : d'abord vérifier si le produit entre dans le champ de 5A002, puis évaluer les notes de décontrôle.

La Note Crypto (Note 3) expliquée

La Note 3 de la Catégorie 5, partie 2 (dite Note Crypto) est le mécanisme de décontrôle le plus utilisé pour les produits de chiffrement grand public. Elle exempte du contrôle 5A002 les produits qui remplissent toutes les conditions suivantes :

  1. 1.Disponibles à la vente au grand public sans restriction, dans les points de vente au détail, par correspondance, par transaction électronique ou sur commande téléphonique
  2. 2.La fonctionnalité cryptographique ne peut pas être facilement modifiée par l'utilisateur
  3. 3.Conçus pour être installés par l'utilisateur sans assistance ultérieure substantielle du fournisseur
  4. 4.Lorsque nécessaire, les détails du produit sont accessibles et fournis sur demande à l'autorité compétente

Point critique : les quatre critères sont cumulatifs. Un produit vendu uniquement à des entreprises (B2B) avec des fonctionnalités cryptographiques configurables par l'utilisateur ne bénéficie pas du décontrôle, même s'il utilise des algorithmes standard.

Arbre de décision pour le classement

Pour classer correctement un produit de chiffrement, suivez cet arbre de décision systématique :

  1. 1.Le produit utilise-t-il de la cryptographie ? Si non, non contrôlé au titre de la Cat. 5/2.
  2. 2.La cryptographie sert-elle uniquement à l'authentification (mot de passe, signature numérique, contrôle d'accès) ? Si oui, non contrôlé au titre de 5A002 (mais vérifiez les autres entrées).
  3. 3.Le produit entre-t-il dans le champ de 5A002 (seuils de longueur de clé dépassés) ? Si non, non contrôlé.
  4. 4.Le produit remplit-il les quatre critères de la Note Crypto ? Si oui, décontrôlé (pas de licence requise).
  5. 5.Le produit bénéficie-t-il d'une autre note de décontrôle (Note Logiciel, usage personnel) ? Si oui, décontrôlé.
  6. 6.Si aucune exemption ne s'applique, le produit est contrôlé sous 5A002. Une licence d'exportation est requise.

Conservez la trace documentaire de votre analyse à chaque étape. En cas de contrôle douanier, c'est cette analyse qui justifie votre décision.

Cas pratiques

Routeur VPN commercial (AES-256, IPsec) : Le routeur utilise AES-256, ce qui dépasse le seuil de 56 bits de 5A002. Cependant, il est vendu au grand public dans les magasins d'électronique, la cryptographie n'est pas modifiable par l'utilisateur, et il s'installe sans assistance du fournisseur. Il remplit les quatre critères de la Note Crypto, il est donc décontrôlé.

HSM (Hardware Security Module) bancaire : Le HSM gère des clés cryptographiques avec des algorithmes configurables (RSA-4096, ECC P-384). Il est vendu exclusivement en B2B avec une installation par le fabricant. Il ne remplit pas les critères 1 et 3 de la Note Crypto, il est donc contrôlé sous 5A002. Licence requise.

Application mobile de messagerie chiffrée (Signal, WhatsApp) : L'application utilise un chiffrement de bout en bout (Signal Protocol, AES-256). Elle est téléchargeable gratuitement par le grand public, non modifiable, et s'installe sans assistance, elle est donc décontrôlée par la Note Crypto. En revanche, le SDK cryptographique vendu aux développeurs peut être contrôlé.

Cas particulier : logiciels et technologies

Les logiciels (5D002) et technologies (5E002) de chiffrement suivent le même schéma que les équipements, mais avec des particularités :

  • •Les logiciels open source dont le code source est publiquement accessible sont généralement exclus du contrôle (Note Générale Logiciel, NGS)
  • •Les logiciels disponibles en téléchargement libre et gratuit bénéficient de la Note Crypto s'ils remplissent les critères
  • •La technologie de développement (5E002.a) pour les produits contrôlés sous 5A002 est elle-même contrôlée
  • •Le transfert intangible de technologie (envoi par email, accès cloud) est soumis au même régime qu'une exportation physique

Les bibliothèques cryptographiques (OpenSSL, BoringSSL) sont un cas fréquent : le code source libre est exclu, mais un produit compilé intégrant ces bibliothèques doit être évalué indépendamment. L'exportateur doit analyser le produit final, pas seulement la bibliothèque.

Obligations de notification et documentation

Même lorsqu'un produit bénéficie du décontrôle par la Note Crypto, certains États membres exigent une notification préalable :

  • •France (SBDU) : déclaration de fourniture de moyens de cryptologie (Article 30 LCEN). Formulaire DM et/ou formulaire AT selon le cas.
  • •Allemagne (BAFA) : obligation de notification pour les produits décontrôlés par la Note Crypto.
  • •D'autres États membres ont des exigences similaires.

Documents à conserver pour chaque classement : - Description technique détaillée du produit - Analyse de classement avec référence aux entrées ECN - Justification du décontrôle (critères de la Note Crypto documentés) - Informations sur l'utilisateur final et la destination - Durée de conservation : minimum 5 ans (Article 26 du Règlement 2021/821)

Guides

Évaluation catch-all - Articles 4 et 5

Guide pratique pour évaluer si un produit non listé nécessite une licence : ADM, usage militaire, cyber-surveillance.

Procédure de licence d'exportation

Étapes de demande de licence individuelle (LI), autorisations générales (AUGP), délais, documents requis, autorités compétentes.

The Trade Hub
The Trade Hub
  • Forum Q&A
  • Veille réglementaire
  • Réglementation
ConnexionInscription
ConnexionInscription