Accueil Cyber Cyber Resilience Act : dès demain, les fabricants devront signaler les failles...

Cyber Resilience Act : dès demain, les fabricants devront signaler les failles exploitées sous 24 heures

À partir du 11 septembre, une première obligation du Cyber Resilience Act entre en application. Les fabricants de produits numériques devront signaler sous 24 heures les vulnérabilités activement exploitées et les incidents graves affectant la sécurité de leurs produits.

Une alerte sous 24 heures, puis un rapport sous 72 heures

Le calendrier du Cyber Resilience Act commence à produire ses premiers effets concrets. Dès le 11 septembre 2026, les fabricants de produits comportant des éléments numériques devront notifier deux types d’événements : les vulnérabilités dont l’exploitation active est avérée et les incidents ayant un impact grave sur la sécurité du produit.

Une première alerte devra être transmise sans délai et au plus tard 24 heures après la prise de connaissance de l’événement. Une notification plus détaillée devra ensuite suivre dans les 72 heures, avec une première évaluation de la vulnérabilité ou de l’incident.

Le CRA prévoit également un rapport final, notamment après la mise à disposition d’une mesure corrective pour une vulnérabilité activement exploitée.

Un point d’entrée unique géré par l’ENISA

Les notifications passeront par la nouvelle Single Reporting Platform mise en place par l’ENISA. Le fabricant n’aura donc pas à notifier séparément plusieurs autorités nationales. La plateforme transmettra le signalement au CSIRT compétent ainsi qu’à l’ENISA, avant sa diffusion aux autres CSIRT concernés lorsque le produit est distribué dans plusieurs pays européens.

La plateforme ouvre le 11 septembre, en même temps que l’entrée en application de cette obligation.

Les anciens produits sont également concernés

L’obligation ne porte pas uniquement sur les nouveaux produits commercialisés après l’entrée en vigueur complète du CRA. Selon la Commission européenne et l’ENISA, elle s’applique également aux produits numériques déjà présents sur le marché dès lors qu’ils entrent dans le champ du règlement. En revanche, une vulnérabilité dont le fabricant connaissait déjà l’exploitation active avant le 11 septembre n’a pas à être déclarée rétroactivement.

La majorité des autres obligations du Cyber Resilience Act n’entrera pleinement en application qu’en décembre 2027. Mais à partir de demain, la déclaration rapide des incidents et failles exploitées devient déjà une obligation réglementaire à part entière.