Skip to content
AEGRYN
← Retour au Blog

Conformité

Le Cyber Resilience Act : les obligations de signalement pour les produits numériques sont désormais actives

Depuis le 11 septembre 2026, les fabricants de produits à éléments numériques doivent signaler à l'ENISA, dans les 24 heures suivant leur connaissance, toute vulnérabilité activement exploitée ou incident grave. Les exigences complètes du CRA n'entreront en application qu'en décembre 2027, mais le compte à rebours du signalement a déjà commencé.

19 septembre 2026 8 min de lecture

Le règlement (UE) 2024/2847, le Cyber Resilience Act (CRA), introduit des exigences de cybersécurité obligatoires pour les produits à éléments numériques tout au long de leur cycle de vie. Ses obligations de signalement, prévues à l'article 14, sont entrées en application le 11 septembre 2026. Ses exigences de cybersécurité principales, elles, n'entreront en application que le 11 décembre 2027.

Le jour même de l'entrée en application des obligations de signalement, l'ENISA a lancé la Single Reporting Platform (SRP), le canal électronique unique par lequel les fabricants et les mainteneurs de logiciels open source doivent notifier simultanément au CSIRT national coordinateur et à l'ENISA toute vulnérabilité activement exploitée ou incident grave.

Qui doit signaler, et quoi

Les obligations de l'article 14 s'appliquent aux fabricants, définis comme les entités qui conçoivent, développent ou fabriquent des produits à éléments numériques, elles-mêmes ou par l'intermédiaire de tiers, et les mettent sur le marché de l'UE sous leur propre nom ou marque. Deux catégories d'événements doivent être signalées.

  • Vulnérabilité activement exploitée : une vulnérabilité pour laquelle il existe des preuves fiables qu'un acteur malveillant l'a exploitée dans un système sans l'autorisation du propriétaire de ce système.
  • Incident grave : un incident qui affecte négativement, ou est susceptible d'affecter, la confidentialité, l'intégrité ou la disponibilité des données ou fonctions du produit, ou qui a conduit ou pourrait conduire à l'introduction ou l'exécution de code malveillant dans le produit ou dans le système d'un utilisateur.

Une chronologie en trois temps, pas une échéance unique

Une fois qu'un fabricant a connaissance d'un événement à signaler, la guidance de la Commission européenne publiée en juillet 2026 fixe trois échéances successives, décomptées à partir du moment où le fabricant estime, après une évaluation initiale, disposer d'un degré raisonnable de certitude sur l'exploitation active ou la gravité de l'incident.

  • Alerte précoce : dans les 24 heures.
  • Notification : dans les 72 heures.
  • Rapport final : dans les 14 jours suivant la disponibilité d'une mesure corrective ou d'atténuation pour une vulnérabilité activement exploitée, ou dans le mois suivant la notification de 72 heures pour un incident grave.

Les fabricants doivent également informer les utilisateurs concernés et, le cas échéant, l'ensemble des utilisateurs du produit, afin qu'ils puissent prendre des mesures d'atténuation sur leurs propres systèmes.

Un périmètre plus large qu'il n'y paraît

Les obligations de signalement couvrent déjà les produits mis sur le marché de l'UE avant la date d'application complète du CRA, y compris les produits legacy, et continuent de s'appliquer après la fin de la période officielle de support d'un produit. Le seul assouplissement confirmé par la guidance de la Commission : les fabricants ne sont pas tenus de signaler rétroactivement une exploitation active dont ils avaient déjà connaissance avant le 11 septembre 2026.

11 sept. 2026

entrée en application des obligations de signalement (article 14)

11 déc. 2027

entrée en application des exigences de cybersécurité complètes du CRA

24h / 72h / 14j

alerte précoce, notification, rapport final

10 ans

durée minimale de conservation de la documentation technique

Pourquoi la sécurité produit devient une question de transaction

Pour un éditeur tech, un fabricant de matériel ou un éditeur de logiciel industriel, le CRA change la conversation de due diligence de la même manière que NIS2 l'a changée pour les opérateurs d'infrastructures critiques. Un acquéreur qui évalue une entreprise de produit demandera de plus en plus non seulement si le produit fonctionne, mais si son fabricant peut démontrer un processus fonctionnel de divulgation et de signalement des vulnérabilités, des preuves de décisions de sécurité by design prises pendant le développement, et dix ans de documentation technique conservée.

Une entreprise qui n'a jamais eu à signaler de vulnérabilité n'est pas nécessairement une entreprise sans vulnérabilités. C'est peut-être simplement une entreprise qui n'a jamais testé sa capacité à en signaler une en 24 heures.

Aegryn

Aegryn Advisory accompagne les organisations qui conçoivent, développent ou fabriquent des produits à éléments numériques dans la structuration de la gestion des vulnérabilités, la préparation au signalement des incidents et la documentation technique au titre du Cyber Resilience Act, et certifie le résultat sous la dimension Sécurité & Souveraineté du CIFSO, avant même le moment où un acheteur, un assureur ou un régulateur en demande la preuve.

IA

Cet article a été rédigé avec l'assistance de l'intelligence artificielle et révisé sous la responsabilité éditoriale d'Aegryn. Conformément à l'article 50 du Règlement européen sur l'IA (EU AI Act), nous assumons la responsabilité éditoriale de ce contenu.

Insights Aegryn

Recevez chaque semaine les analyses Aegryn — M&A, valorisation, tech, CIFSO.

Prêt à soumettre votre actif ou accéder au catalogue ?