Aller au contenu
11 jours avant l’obligation de notification de l’art. 14 (11 septembre 2026).
Documentation Assistance Classe de risque
00Cyber Resilience Act · Guide de référence · mis à jour le 5 août 2026

L'article 14 est celui qui déclenche l'horloge

Il dit qui signale, quoi, à qui et — surtout — pour quand. Ratez la qualification à la première étape et tous les délais suivants sont faux, car le rapport final s'accroche à un point de départ différent selon ce que vous avez décidé. Cette page lit l'article paragraphe par paragraphe, sans raccourcis. Lisez-le une fois maintenant, au calme, plutôt qu'à la troisième heure d'un cas réel.

Vous ne savez pas si le CRA s'applique à votre produit ? Vérifiez votre classe de risque en quatre étapes.

1. Ce qu'exige l'article 14

L'article 14 impose au fabricant d'un produit comportant des éléments numériques de signaler deux types d'événements : toute vulnérabilité activement exploitée présente dans le produit, et tout incident grave ayant une incidence sur la sécurité de ce produit. L'obligation vise le CSIRT désigné comme coordinateur et, en parallèle, l'ENISA, via la plateforme de signalement unique.

L'assujetti est le fabricant, ni le revendeur ni l'utilisateur final : celui qui développe ou fabrique le produit, ou le fait développer ou fabriquer et le commercialise sous son nom ou sa marque, porte l'obligation. Le champ est le produit mis sur le marché, quelle que soit sa date de première vente. Un produit commercialisé depuis des années entre pleinement dans le champ.

Art. 14(1)Le fabricant notifie simultanément au CSIRT désigné comme coordinateur et à l'ENISA toute vulnérabilité activement exploitée présente dans le produit comportant des éléments numériques, et tout incident grave ayant une incidence sur la sécurité du produit.

2. Les trois délais, sur deux chaînes parallèles

Chaque événement à signaler passe par trois étapes : une alerte précoce, une notification de vulnérabilité et un rapport final. Les deux premiers délais sont identiques sur les deux chaînes — 24 heures pour l'alerte précoce, 72 heures pour la notification — mais le rapport final a deux délais différents selon ce que l'on signale. Confondre les deux est l'erreur la plus fréquente dans les procédures internes qu'on nous montre.

Chaîne un, vulnérabilités activement exploitées : alerte précoce dans les 24 heures suivant la connaissance ; notification de vulnérabilité dans les 72 heures ; rapport final dans les 14 jours suivant la mise à disposition d'une mesure corrective ou d'atténuation. Le délai final s'accroche à la disponibilité du correctif, pas au calendrier.

Chaîne deux, incidents graves ayant une incidence sur la sécurité du produit : alerte précoce dans les 24 heures, notification dans les 72 heures, puis un rapport final dans le mois suivant la notification. Mêmes deux premières étapes, point de départ différent pour la dernière. Comme le calcul du délai final dépend de la qualification donnée à la première étape, celle-ci doit être consignée avec l'article appliqué.

Art. 14(2) · 14(4)Alerte précoce dans les 24 heures ; notification de vulnérabilité dans les 72 heures ; un rapport final — dans les 14 jours suivant la mise à disposition d'une mesure corrective pour une vulnérabilité exploitée, dans le mois suivant la notification pour un incident grave.

3. Exploitée n'est pas la même chose que signalée

La chaîne des vulnérabilités ne démarre pas à chaque vulnérabilité. Elle démarre seulement lorsqu'il existe des preuves fiables que quelqu'un a exploité la vulnérabilité dans un système sans l'autorisation du propriétaire. La divulgation responsable d'un chercheur, un article académique, un scanner qui signale une vieille bibliothèque : rien de tout cela, en soi, ne déclenche l'horloge des 24 heures, parce que rien de tout cela n'est la preuve d'une exploitation non autorisée dans la nature.

Cette distinction coupe dans les deux sens. Trop peu signaler vous expose à une sanction ; tout signaler brûle votre crédibilité auprès du CSIRT et consomme le temps qu'il vous faudra pour les vrais cas. La décision qu'un signalement donné n'est pas — ou pas encore — une vulnérabilité activement exploitée doit être prise vite et, surtout, écrite : un « non » motivé est une défense, un « non » implicite ne laisse aucune trace le jour où un inspecteur demande pourquoi vous n'avez pas déposé.

Art. 3(42)Vulnérabilité activement exploitée : vulnérabilité pour laquelle il existe des preuves fiables qu'un acteur malveillant l'a exploitée dans un système sans l'autorisation du propriétaire.

4. L'horloge part de la connaissance, pas du lundi

Les 24 heures courent à partir du moment où l'entreprise a connaissance de l'événement. Pas à partir du moment où le responsable ouvre l'e-mail, pas du lundi matin, pas de la réunion de cadrage. Si un signalement arrive à l'adresse publique à 23 h 40 un samedi, c'est cet instant que vous devrez défendre devant le CSIRT et, le cas échéant, devant l'autorité de surveillance du marché.

Cela déplace le problème du domaine technique vers l'organisationnel. Trois choses en découlent directement : un canal d'entrée unique et tenu, que quelqu'un surveille réellement ; une règle de qualification écrite disant qui décide si l'horloge a démarré et sur quels critères ; et une chaîne d'astreinte avec des seuils horaires et des suppléants nommés. Les entreprises que nous avons vues en difficulté n'avaient pas un problème de compétence — elles avaient un problème de disponibilité.

Art. 14(2)(a)L'alerte précoce est transmise sans retard injustifié et en tout état de cause dans les 24 heures suivant le moment où le fabricant a eu connaissance de la vulnérabilité activement exploitée ou de l'incident grave.
Signer une notification dans le délai

5. Deux obligations que presque tout le monde oublie

La première est l'information des utilisateurs. Après avoir notifié les autorités, et sans retard injustifié, le fabricant informe les utilisateurs du produit de l'incident ou de la vulnérabilité et, le cas échéant, des mesures correctives ou d'atténuation qu'ils peuvent prendre. Une copie de ce qui a été diffusé, et de la date, doit être conservée : l'information des utilisateurs est une obligation à part entière, pas une courtoisie.

La seconde est le signalement en amont. Si la vulnérabilité se situe dans un composant tiers — y compris open source —, le fabricant doit la signaler à la personne ou à l'entité qui maintient le composant et coopérer avec elle. Cette obligation, posée par l'art. 13(6), est matériellement impossible sans une nomenclature logicielle à jour : sans SBOM, vous ne savez ni lesquels de vos produits intègrent le composant, ni à qui écrire.

Art. 13(6) · 14(8)Dès qu'il constate une vulnérabilité dans un composant, y compris open source, le fabricant la signale à la personne ou à l'entité qui fabrique ou maintient le composant, puis la traite et y remédie. Et après avoir eu connaissance d'une vulnérabilité activement exploitée ou d'un incident grave, il informe les utilisateurs concernés et, si nécessaire, des mesures d'atténuation du risque et des mesures correctives qu'ils peuvent appliquer.

6. Sanctions : combien, et ce qui les atténue

Les manquements aux obligations des articles 13 et 14 — dont font partie les obligations de signalement décrites — sont passibles d'amendes administratives pouvant aller jusqu'à 15 millions d'euros ou, si l'auteur est une entreprise, jusqu'à 2,5 % de son chiffre d'affaires mondial total annuel de l'exercice précédent, le montant le plus élevé étant retenu. C'est la tranche la plus haute du régime de sanctions du règlement, et elle vise les obligations de signalement, pas seulement la non-conformité du produit.

Le montant n'est pas automatique. Pour fixer l'amende, l'autorité pèse la nature et la gravité du manquement, sa durée, son caractère intentionnel ou négligent, et le degré de coopération avec les autorités. En pratique, c'est là que la diligence documentée paie : une décision de qualification écrite, un journal d'entrée horodaté et des preuves de coopération rapide changent l'issue d'un même fait.

Art. 64(2)Le non-respect des obligations prévues aux articles 13 et 14 est passible d'amendes pouvant aller jusqu'à 15 000 000 EUR ou jusqu'à 2,5 % du chiffre d'affaires mondial total annuel de l'exercice précédent, le montant le plus élevé étant retenu.

7. Que faire avant le 11 septembre 2026

Trois choses opérationnelles, par ordre d'urgence. Un canal public de réception des signalements, associé à une politique de divulgation coordonnée publiée là où les chercheurs la cherchent — un fichier security.txt sur votre domaine. Une règle de qualification écrite disant qui décide si l'horloge a démarré et sur quels critères. Une chaîne d'astreinte avec des seuils horaires et des suppléants nommés, pour que le cas du samedi soir ait un responsable.

Ensuite deux prérequis administratifs qui suivent des calendriers qui ne sont pas les vôtres : les identifiants EU Login nécessaires pour atteindre la plateforme de signalement, et la désignation de votre point de contact auprès du CSIRT national. Les demander le jour de l'urgence, c'est arriver en retard pour une raison qui n'a rien de technique. Identifiez à l'avance les personnes pouvant agir comme représentant désigné (Assigned Representative) sur la plateforme, et achevez l'inscription et le rattachement à la plateforme de signalement unique en suivant les indications de l'ENISA en vigueur au moment de la notification — la procédure peut évoluer, ne la tenez pas pour figée. CRAnotify prépare le dépôt mais n'automatise pas la soumission finale sur la SRP : il n'existe pas d'API SRP automatique, et le dépôt reste un acte du fabricant, accompli avec ses propres identifiants. Le mode d'emploi est sur la page dédiée.

Le reste — le registre des produits, la nomenclature logicielle, les intégrations — se construit dans les mois qui suivent. Mais sans ces cinq choses prêtes, le premier signalement réel vous prendra à découvert, et ce premier signalement peut arriver le lendemain du 11 septembre 2026.

La désignation du point de contact auprès du CSIRT national et les identifiants EU Login sont des démarches administratives : lancez-les bien avant d'avoir à déposer. Le pas-à-pas est sur la page du pays. Les autorités nationales destinataires →

Cet article expose notre lecture du texte réglementaire et ne constitue pas un conseil juridique.

Autorités nationales

Qui reçoit votre notification, pays par pays

L’art. 14 adresse la notification à deux destinataires : le CSIRT désigné par votre État membre et l’ENISA. Le CSIRT change selon le pays. Choisissez le vôtre et lisez qui le compose, comment le dépôt s’effectue et ce qu’il faut préparer en amont.

Neuf pays. La désignation aux fins du CRA suit la mise en œuvre nationale : vérifiez celle en vigueur avant de déposer.