Aller au contenu
11 jours avant l’obligation de notification de l’art. 14 (11 septembre 2026).
Documentation Assistance Classe de risque
05Blog & analyses · Opérations · 5 août 2026 · 7 min de lecture

EU Login et la plateforme ENISA : préparez-les avant l'urgence

Deux prérequis administratifs courent sur des délais qui ne sont pas les vôtres : les identifiants EU Login et la désignation du point de contact auprès du CSIRT national. Les demander le jour de l'urgence, c'est arriver en retard pour une raison qui n'a rien de technique.

Connexion sur un ordinateur portable à un portail institutionnel
Photo : FlyD / Unsplash

Ce qu'est EU Login, et pourquoi il vient en premier

EU Login est le système d'authentification de la Commission européenne, le même compte qui ouvre des dizaines de services institutionnels de l'UE. Ce n'est pas un détail du Cyber Resilience Act : c'est la porte. Au titre de l'art. 16, le flux de signalement passe par les points d'accès nationaux de la Single Reporting Platform de l'ENISA, et pour atteindre ces points d'accès il faut une identité EU Login opérationnelle. Pas d'identifiant, pas de plateforme.

Le problème est que ce compte n'apparaît pas au moment où vous en avez besoin. Il doit être créé à l'avance, lié à une vraie adresse d'entreprise, et confirmé. C'est exactement le genre d'étape qui semble triviale jusqu'au jour où elle est sur le chemin critique d'une échéance de 24 heures.

Art. 16Les notifications sont soumises via une plateforme de signalement unique, accessible par les points d'accès nationaux des CSIRT désignés par les États membres.

L'inscription et la confirmation prennent du vrai temps calendaire

Créer un compte EU Login n'est pas instantané en pratique. On choisit l'adresse, on attend l'e-mail de confirmation, on définit le mot de passe, on ajoute un second facteur, et — pour une entreprise — il faut souvent concilier le compte avec une boîte interne surveillée plutôt que personnelle. Chacune de ces étapes peut caler sur quelque chose hors de votre contrôle : un e-mail dans les indésirables, un collègue en congé, un numéro de téléphone qui change.

Rien de tout cela n'est difficile. Tout cela prend des jours, pas des minutes, dès qu'on compte la latence humaine entre les étapes. Faites-le maintenant, pendant que rien ne brûle, et vérifiez que vous pouvez réellement vous connecter — un compte créé mais jamais testé n'est pas un prérequis rempli.

La Single Reporting Platform : vous déposez, avec vos propres identifiants

La Single Reporting Platform de l'ENISA est le point d'entrée unique par lequel les notifications de l'art. 14 sont soumises. Le dépôt est un acte du fabricant, accompli avec ses propres identifiants EU Login. Aucun fournisseur, consultant ou prestataire ne dépose à votre place : l'identité qui soumet l'alerte précoce est la vôtre, et c'est votre nom qui est attaché au calendrier.

Les destinataires sont deux : le CSIRT désigné — pour l'Italie, le CSIRT Italia au sein de l'ACN — et l'ENISA. Voilà pourquoi le compte ne peut pas être délégué après coup : celui qui détient les identifiants est celui qui, à 23 h 40 un samedi, est en mesure de soumettre. Décidez à l'avance qui est cette personne, et assurez-vous qu'un remplaçant dispose lui aussi d'un accès opérationnel.

Deux choses en découlent. Identifiez à l'avance qui agira comme votre représentant désigné (Assigned Representative) sur la plateforme, et achevez l'inscription et l'association à la Single Reporting Platform en suivant les consignes ENISA en vigueur — la procédure peut changer, ne la supposez pas figée. Un outil peut préparer le dépôt : CRAnotify assemble le contenu, le registre et le dossier, et cette préparation peut courir en parallèle de la validation administrative — mais il n'automatise pas la soumission finale sur la SRP. Il n'existe pas d'API automatique de la SRP ; le dépôt reste un acte du fabricant, avec ses propres identifiants.

La check-list de pré-vol

Cinq choses à régler avant le premier signalement réel, chacune indépendante des autres et chacune exigeant un temps que vous ne pouvez pas comprimer :

  • Créez le compte EU Login sur une boîte d'entreprise surveillée, avec un second facteur et un remplaçant désigné.
  • Vérifiez l'accès à la Single Reporting Platform — connectez-vous réellement, ne supposez pas que ça marche.
  • Désignez et validez le point de contact de l'entreprise auprès du CSIRT Italia (ACN).
  • Tenez à jour le registre des produits, les périodes d'assistance et la SBOM, pour dire en minutes quels produits sont touchés.
  • Publiez un canal de divulgation coordonnée (un security.txt) pour que les signalements atteignent une seule adresse surveillée.

Les points 1 à 3 dépendent de tiers et de délais de confirmation ; les points 4 et 5 ne dépendent que de vous. Commencez par ceux que vous ne contrôlez pas.

Le mode d'échec : s'inscrire pendant que l'horloge tourne

Le scénario est facile à imaginer. Une preuve fiable arrive qu'une vulnérabilité d'un de vos produits est activement exploitée. L'horloge de 24 heures de l'art. 14 démarre à cet instant — pas quand vous avez fini de vous installer. Et vous êtes encore en train de créer le compte EU Login, d'attendre un e-mail de confirmation, de découvrir que le second facteur est lié à un téléphone que personne n'a, ou que la seule personne pouvant désigner le point de contact est injoignable.

Vous ne manquerez pas l'échéance par manque de compétence technique. Vous la manquerez parce qu'un compte administratif, qui prend des jours à monter proprement, a été laissé pour le pire moment possible. Tout ce qui est sur la liste est ennuyeux, bon marché et lent — c'est précisément pourquoi il faut le faire avant, pas pendant.

Pour le pas-à-pas complet sur le point de contact et le CSIRT Italia, voyez le guide dédié ; pour la façon dont se comptent les échéances de 24 heures, 72 heures et rapport final, le pilier sur l'art. 14.

Cet article décrit notre lecture du texte réglementaire et ne constitue pas un avis juridique.

Classe de risque