Aller au contenu
11 jours avant l’obligation de notification de l’art. 14 (11 septembre 2026).
Documentation Assistance Classe de risque
00Cyber Resilience Act · Guide pratique · 5 août 2026 · 10 min de lecture

Comment signaler à CERT.at au titre du CRA

Le Cyber Resilience Act oblige le fabricant à signaler une vulnérabilité activement exploitée dans les 24 heures au CSIRT national désigné et à l'ENISA. Si votre établissement principal est en Autriche, ce CSIRT est CERT.at. Cette page explique qui reçoit la notification, comment elle se dépose et ce qu'il faut préparer avant l'urgence.

1. Qui reçoit votre notification : CERT.at et GovCERT Austria

CERT.at est le CERT national autrichien, hébergé au sein de nic.at sous mandat public, tandis que GovCERT Austria sert l’administration : deux équipes, deux publics. CERT.at opère depuis Vienne, et son implantation au sein du registre du domaine est un choix autrichien, non la norme européenne.

La chaîne est exactement celle-ci : l'autorité comme institution, CERT.at comme équipe opérationnelle qui lit votre notification et qui, avec l'ENISA, forme le destinataire prévu par l'art. 14.

CERT.at est le CERT national autrichien et n’est pas un service ministériel : il opère au sein de nic.at, le registre du domaine national, sous mandat public. À ses côtés, GovCERT Austria sert l’administration. Pour un fabricant privé, l’interlocuteur naturel est CERT.at.

Art. 14 · CSIRT désignéChaque État membre désigne l'un de ses CSIRT comme coordinateur recevant les notifications des fabricants. En Autriche, la référence opérationnelle est CERT.at. La désignation aux fins du CRA suit la transposition nationale : vérifiez celle en vigueur avant de déposer.
Analystes dans un centre opérationnel d'urgence

2. Le canal national, en pratique

La langue de la notification est l’allemand ; CERT.at publie aussi des avis en anglais et travaille couramment dans les deux. Cette double langue est un confort pratique pour un fabricant dont la documentation technique est en anglais.

Le dispositif autrichien est donc bicéphale par construction — équipe civile et équipe gouvernementale — et la compétence se choisit selon qui vous êtes, non selon le type d’événement. Ce n’est pas un détail d’organisation : cela change la porte à laquelle frapper.

CERT.at · site officiel

3. Le paysage dans lequel il s’inscrit

L’Autriche a bâti son cadre de cybersécurité autour de la loi nationale de transposition de la NIS et d’une coordination entre la Chancellerie fédérale, le ministère de l’Intérieur et CERT.at. C’est un modèle distribué, doté d’un centre de coordination léger.

Pour le CRA, cela signifie que la désignation du CSIRT destinataire des notifications des fabricants doit être vérifiée dans la mise en œuvre nationale en vigueur, et non déduite de la structure NIS. Vérifiez-la avant de déposer.

Un dernier point pratique : l’Autriche s’appuie largement sur la coordination européenne et les réseaux de CSIRT plutôt que sur des schémas nationaux propres. Pour un fabricant, cela se traduit par moins de particularités locales et une adhésion plus étroite à la pratique européenne commune.

4. Comment se fait le dépôt, en bref

Le dépôt n’est pas un courriel à l’autorité : il passe par la plateforme de signalement unique instituée par l’art. 16, et l’accès exige des identifiants EU Login validés au préalable.

La chaîne des délais — 24 heures, 72 heures, rapport final — est la même dans toute l’Union et figure en entier sur la page consacrée à l’art. 14. Pour l’autre déclencheur de l’article, le délai final change : il est sur la page incident grave.

EU Login ne s'improvise pas. Inscrivez au moins une personne, confirmez le compte et enrôlez le second facteur maintenant, tant qu'il n'y a pas de pression — puis gardez les identifiants accessibles à plus d'une main. EU Login · authentification de la Commission

5. Ce qu'il faut préparer avant un incident

Cinq choses, mises en place calmement, font la différence entre un signalement déposé à temps et un signalement déposé trop tard. La première est le point de contact vers CERT.at, désigné et validé, avec un suppléant nommé : le jour du cas, on ne cherche pas qui détient les identifiants.

En Autriche, il est utile d’établir à l’avance laquelle des deux équipes est votre interlocutrice et d’obtenir confirmation écrite du canal : le clarifier pendant qu’un délai de vingt-quatre heures court est le pire moment possible.

Et une note sur le temps : l’Autriche est en CET/CEST et partage l’essentiel du calendrier allemand de jours fériés. Le délai de vingt-quatre heures court quand même. Une astreinte reposant sur une seule personne, dans un pays aux ponts longs, finit par manquer une échéance.

Ce guide expose notre lecture du texte réglementaire et des procédures publiques ; il ne constitue pas un conseil juridique, et les détails opérationnels de la plateforme peuvent évoluer.

Autorités nationales

Qui reçoit votre notification, pays par pays

L’art. 14 adresse la notification à deux destinataires : le CSIRT désigné par votre État membre et l’ENISA. Le CSIRT change selon le pays. Choisissez le vôtre et lisez qui le compose, comment le dépôt s’effectue et ce qu’il faut préparer en amont.

Neuf pays. La désignation aux fins du CRA suit la mise en œuvre nationale : vérifiez celle en vigueur avant de déposer.