11 septembre 2026 : les trois choses que personne n’a prêtes
Ce n’est pas un problème de compétence technique. Les entreprises que nous avons vues en difficulté savaient rédiger une alerte précoce en dix minutes ; ce qui manquait, c’était quelqu’un pour voir le message.
Le lendemain, pas le jour même
Le calendrier du règlement est échelonné et nous l’avons mis en ordre sur la page des dates ; ici, une seule chose compte. L’obligation de notification ne produit rien le 11 septembre. Elle produit à partir du 12, quand arrive le premier signalement réel et que votre processus existe — ou n’existe pas.
Et c’est un type d’échéance différent de ceux auxquels la conformité produit habitue. Pas de document à remettre avant une date, pas d’inspecteur qui passe. Un événement qui arrive quand il arrive, et vous trouve tel que vous êtes.
La partie contre-intuitive
La conséquence pratique en surprend beaucoup. Vous pouvez être très loin de la conformité produit — pas de marquage CE, pas de documentation technique complète, pas de processus de développement sécurisé abouti — et pourtant être sanctionnable, aujourd'hui, pour un signalement non déposé. Les deux choses sont découplées. La conformité de l'objet et le devoir de signalement courent sur des horloges séparées, et l'horloge du signalement démarre en premier.
Et un produit mis sur le marché il y a des années n'est pas exempté. S'il est encore pris en charge et qu'une de ses vulnérabilités est activement exploitée, l'obligation de signalement s'applique à lui exactement comme à un produit expédié demain. La date à laquelle le produit a quitté l'usine n'entre pas dans le calcul ; le moment où l'entreprise prend connaissance de l'exploitation, si. Voyez la définition de la vulnérabilité activement exploitée dans le glossaire.
Les heures courent depuis un événement que vous ne contrôlez pas
À partir du 12 septembre 2026 — le lendemain de la prise d'effet de l'obligation — un fabricant qui prend connaissance d'une vulnérabilité activement exploitée dans son propre produit a vingt-quatre heures pour déposer l'alerte précoce auprès du CSIRT désigné et de l'ENISA. Pas vingt-quatre heures ouvrées. Pas vingt-quatre heures à partir du moment où quelqu'un lit l'e-mail. Vingt-quatre heures à partir du moment où l'entreprise, en tant qu'entité, prend connaissance du fait.
Cette distinction est tout le jeu. « L'entreprise a pris connaissance » se juge de l'extérieur, sur l'horodatage du message arrivé, pas sur l'histoire interne de qui l'a transféré à qui. Voilà pourquoi le problème est organisationnel avant d'être technique : l'échéance est déclenchée par un événement que vous ne contrôlez pas et commence à courir pendant que, très probablement, personne ne regarde.
23 h 40 un samedi
Rendons-le concret. Un chercheur en sécurité écrit à votre adresse publique à 23 h 40 un samedi : votre micrologiciel porte un défaut et il y a une preuve qu'il est exploité sur le terrain. Vos vingt-quatre heures se terminent dimanche à 23 h 40. Personne n'est au bureau. L'ingénieur qui comprend ce micrologiciel est à un mariage. La boîte est surveillée, en pratique, lundi à neuf heures.
Lundi à neuf heures, trente-trois heures se sont écoulées et vous avez neuf heures de retard — un retard qui n'a rien de technique. Vous n'avez pas manqué de la compétence pour écrire l'alerte précoce — cela prend des minutes. Il vous a manqué quelqu'un chargé de voir le message, une règle écrite pour décider s'il qualifie, et un moyen de joindre la personne pouvant confirmer l'exploitation. Chaque entreprise que nous avons vue en difficulté avait une compétence sur laquelle compter et une disponibilité sur laquelle elle ne pouvait pas compter.
Trois choses que presque personne n'a prêtes aujourd'hui
Réduisez le scénario du samedi soir aux trois choses qui en auraient fait un non-événement. Un canal de réception tenu : une seule adresse publique pour les signalements, dont quelqu'un est responsable hors des heures de bureau, pas une boîte qui se remplit jusqu'à lundi. Une règle de qualification écrite : qui décide si un signalement entrant décrit une vulnérabilité activement exploitée, sur quels critères, et comment le « non » motivé est consigné — car un « non » implicite n'est pas une défense. Une chaîne d'astreinte : des personnes nommées, des seuils horaires et des remplaçants, pour qu'à 23 h 40 il y ait toujours quelqu'un de joignable qui puisse confirmer et déposer.
Ces trois-là sont le minimum, pas tout l'ensemble des obligations. Le texte complet de l'art. 14 ajoute la notification à 72 heures, le rapport final, l'avis aux utilisateurs et le signalement amont aux mainteneurs de composants — chacun avec sa propre échéance. Mais sans le canal de réception, la règle de qualification et la chaîne d'astreinte, rien du reste n'a l'occasion de fonctionner, parce que le premier signalement réel sera déjà resté sans réponse.
Ajoutez deux prérequis administratifs aux délais qui ne dépendent pas de vous : les identifiants EU Login pour atteindre la plateforme de signalement et la désignation du point de contact auprès du CSIRT national. Les demander la nuit de l'urgence, c'est arriver en retard pour une raison qui, encore une fois, n'est pas technique.
Ce qui se passe après le premier dépôt
L’alerte précoce ne clôt rien : elle ouvre. Restent la notification à 72 heures et le rapport final, chacun avec son contenu, et pendant ce temps l’événement continue d’évoluer. C’est là que les processus improvisés cassent une seconde fois : le premier dépôt, presque tout le monde y arrive ; le second tombe alors que l’entreprise est déjà retournée à ses affaires.
Et le délai final n’est pas unique. Pour une vulnérabilité exploitée il s’ancre à la mesure corrective plus quatorze jours ; pour un incident grave, à la notification d’incident plus un mois. Appliquer le premier à un cas du second type fait manquer l’échéance de plusieurs semaines, et l’erreur ne se voit qu’à la fin.
Ce qu’il faut préparer n’est donc pas l’alerte précoce, qui est brève. C’est le calendrier qui démarre avec elle, et la personne qui le porte jusqu’au bout.
Cet article décrit notre lecture du texte réglementaire et ne constitue pas un avis juridique.
Classe de risque