Aller au contenu
11 jours avant l’obligation de notification de l’art. 14 (11 septembre 2026).
Documentation Assistance Classe de risque
00Cyber Resilience Act · Guide pratique · 5 août 2026 · 10 min de lecture

Comment signaler à CERT-Bund au titre du CRA

Le Cyber Resilience Act oblige le fabricant à signaler une vulnérabilité activement exploitée dans les 24 heures au CSIRT national désigné et à l'ENISA. Si votre établissement principal est en Allemagne, ce CSIRT est CERT-Bund. Cette page explique qui reçoit la notification, comment elle se dépose et ce qu'il faut préparer avant l'urgence.

1. Qui reçoit votre notification : BSI et CERT-Bund

Le Bundesamt für Sicherheit in der Informationstechnik (BSI) est l’autorité fédérale de sécurité de l’information, et CERT-Bund l’équipe qui y opère. Le BSI a son siège à Bonn, emploie bien plus de mille personnes et fait aussi office d’organisme de certification.

La chaîne est exactement celle-ci : l'autorité comme institution, CERT-Bund comme équipe opérationnelle qui lit votre notification et qui, avec l'ENISA, forme le destinataire prévu par l'art. 14.

Le BSI est une autorité fédérale sise à Bonn, dotée du plus important appareil technique parmi les agences européennes de cybersécurité. CERT-Bund en est l’équipe opérationnelle : il reçoit les signalements, les corrèle et diffuse des alertes. Pour un fabricant, le BSI est l’institution et CERT-Bund celui qui lit réellement le texte envoyé.

Art. 14 · CSIRT désignéChaque État membre désigne l'un de ses CSIRT comme coordinateur recevant les notifications des fabricants. En Allemagne, la référence opérationnelle est CERT-Bund. La désignation aux fins du CRA suit la transposition nationale : vérifiez celle en vigueur avant de déposer.
Analystes dans un centre opérationnel d'urgence

2. Le canal national, en pratique

La langue de la notification est l’allemand. Le BSI publie avis et bulletins en allemand et maintient des canaux distincts pour les opérateurs des secteurs régulés et pour les fabricants : lequel vaut aux fins du CRA découle de la mise en œuvre nationale.

Qui notifie déjà en tant qu’entité NIS connaît ce chemin. Le CRA ne le remplace pas et ne s’y fond pas : deux obligations distinctes, aux conditions différentes, qui peuvent naître ensemble du même événement.

CERT-Bund · site officiel

3. Le paysage dans lequel il s’inscrit

L’Allemagne a confirmé le BSI comme autorité nationale centrale dans sa loi de transposition de la NIS2. Il en résulte un écosystème où CERT-Bund est le guichet opérationnel pour l’essentiel des obligations de notification cyber.

Pour le CRA, ce n’est pas une réponse automatique : la désignation du CSIRT destinataire des notifications des fabricants suit la mise en œuvre nationale du règlement. Vérifiez la désignation en vigueur avant de déposer ; ne la déduisez pas de la NIS2.

Un dernier point pratique : le BSI est aussi organisme de certification et maintient des schémas nationaux anciens à côté de son rôle dans le cadre européen. Si votre produit figure parmi les critiques et exige une certification, l’interlocuteur est le même organisme que celui qui reçoit vos signalements. En Allemagne cette concentration est plus marquée qu’ailleurs.

4. Comment se fait le dépôt, en bref

Le dépôt n’est pas un courriel à l’autorité : il passe par la plateforme de signalement unique instituée par l’art. 16, et l’accès exige des identifiants EU Login validés au préalable.

La chaîne des délais — 24 heures, 72 heures, rapport final — est la même dans toute l’Union et figure en entier sur la page consacrée à l’art. 14. Pour l’autre déclencheur de l’article, le délai final change : il est sur la page incident grave.

EU Login ne s'improvise pas. Inscrivez au moins une personne, confirmez le compte et enrôlez le second facteur maintenant, tant qu'il n'y a pas de pression — puis gardez les identifiants accessibles à plus d'une main. EU Login · authentification de la Commission

5. Ce qu'il faut préparer avant un incident

Cinq choses, mises en place calmement, font la différence entre un signalement déposé à temps et un signalement déposé trop tard. La première est le point de contact vers CERT-Bund, désigné et validé, avec un suppléant nommé : le jour du cas, on ne cherche pas qui détient les identifiants.

En Allemagne, il est utile d’établir tôt si votre entreprise est déjà enregistrée auprès du BSI pour d’autres obligations : point de contact et identifiants peuvent en partie coïncider, et le régler au calme vaut mieux que le découvrir le jour du dossier.

Et une note sur le temps : l’Allemagne est en CET/CEST et les Länder ont des jours fériés différents. Les vingt-quatre heures de l’art. 14 ne connaissent aucun férié, régional ou national. Si votre astreinte suit un calendrier local, vérifiez qu’elle couvre aussi les jours de fermeture dans un seul Land.

Ce guide expose notre lecture du texte réglementaire et des procédures publiques ; il ne constitue pas un conseil juridique, et les détails opérationnels de la plateforme peuvent évoluer.

Autorités nationales

Qui reçoit votre notification, pays par pays

L’art. 14 adresse la notification à deux destinataires : le CSIRT désigné par votre État membre et l’ENISA. Le CSIRT change selon le pays. Choisissez le vôtre et lisez qui le compose, comment le dépôt s’effectue et ce qu’il faut préparer en amont.

Neuf pays. La désignation aux fins du CRA suit la mise en œuvre nationale : vérifiez celle en vigueur avant de déposer.