Cyber Resilience Act : le signalement devient obligatoire
Cyber Resilience Act : depuis le 11 septembre 2026, les fabricants doivent signaler failles exploitées et incidents graves en 24 h. Délais et sanctions.
Le Cyber Resilience Act (CRA), le règlement européen sur la cybersécurité des produits numériques, est entré dans sa première phase opérationnelle. Depuis le 11 septembre 2026, les fabricants de logiciels et d'objets connectés vendus dans l'Union européenne doivent signaler les vulnérabilités activement exploitées et les incidents graves qui touchent leurs produits.
Un règlement en plusieurs étapes
Adopté sous la référence (UE) 2024/2847, le CRA est entré en vigueur le 10 décembre 2024. Son application est progressive :
- 11 septembre 2026 : début des obligations de signalement prévues par l'article 14 ;
- 11 décembre 2027 : application de l'essentiel des obligations, dont les exigences de cybersécurité imposées dès la conception et le marquage CE.
Le texte couvre les « produits comportant des éléments numériques », c'est-à-dire le matériel et les logiciels connectables : la Commission européenne cite aussi bien les babyphones et les montres connectées que les applications et les programmes informatiques. Pour accompagner les entreprises, elle a publié un guide pratique de mise en œuvre le 27 juillet 2026.
Le calendrier 24 h, 72 h, puis rapport final
L'article 14 impose une procédure en trois temps. Pour une vulnérabilité activement exploitée, le fabricant doit transmettre :
- une alerte précoce dans les 24 heures suivant le moment où il en a connaissance ;
- une notification dans les 72 heures, avec les informations disponibles à ce stade ;
- un rapport final au plus tard 14 jours après la mise à disposition d'une mesure corrective ou d'atténuation.
Pour un incident grave ayant un impact sur la sécurité du produit, les deux premières échéances sont identiques (24 h et 72 h), mais le rapport final doit être remis dans un délai d'un mois après la notification de l'incident.
Les signalements sont adressés simultanément au CSIRT désigné comme coordinateur et à l'ENISA, l'agence européenne pour la cybersécurité, via une plateforme unique de signalement prévue par l'article 16.
Les produits déjà sur le marché sont concernés
Par dérogation, l'article 69 prévoit que les obligations de signalement s'appliquent à tous les produits concernés mis sur le marché avant le 11 décembre 2027. Un routeur, une application ou un logiciel commercialisé depuis plusieurs années entre donc dans le champ dès aujourd'hui, sans attendre l'échéance de 2027.
Le fabricant doit également informer les utilisateurs touchés de la vulnérabilité ou de l'incident et, si nécessaire, des mesures correctives à appliquer. S'il ne le fait pas en temps utile, le CSIRT coordinateur peut s'en charger lorsqu'il l'estime proportionné.
Des sanctions dissuasives
Le non-respect des exigences essentielles et des obligations des articles 13 et 14 peut être sanctionné par une amende administrative allant jusqu'à 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu.
Comment s'organiser
Pour tenir un délai de 24 heures, l'improvisation ne suffit pas. Les fabricants ont intérêt à :
- désigner une équipe et une astreinte capables de qualifier rapidement une vulnérabilité ;
- tenir un inventaire des produits concernés et de leurs composants logiciels, afin de savoir immédiatement lesquels sont touchés ;
- publier une politique de divulgation coordonnée pour que chercheurs et clients sachent où remonter une faille ;
- préparer des modèles de notification et de communication aux utilisateurs.
Le CRA prolonge une logique déjà familière aux utilisateurs : un produit n'est sûr que tant qu'il reçoit des correctifs, comme le rappelle la fin du support de Windows 10. La différence, désormais, est que la transparence sur les failles exploitées devient une obligation légale, et non plus une bonne pratique.