Si votre produit se connecte à quelque chose, le CRA vous parle
Le Cyber Resilience Act est la première loi horizontale de l'Union européenne sur la cybersécurité des produits connectés. Il ne demande pas si vous êtes une entreprise de sécurité. Il demande si vous mettez à disposition un produit comportant des éléments numériques sur le marché de l'UE — puis il vous remet des échéances mesurées en heures. Lisez cette page et vous saurez de quel côté de la ligne vous êtes, et ce qui change pour vous le 11 septembre 2026.
- Un règlement, directement applicable dans chaque État membre — pas de transposition nationale.
- Couvre les produits comportant des éléments numériques : matériel et logiciels connectés.
- Les obligations de signalement (art. 14) s'appliquent à partir du 11 septembre 2026.
- Trois échéances : 24 heures, 72 heures, rapport final.
Ce qu'est le Cyber Resilience Act
Le Cyber Resilience Act est le règlement (UE) 2024/2847 du Parlement européen et du Conseil du 23 octobre 2024, relatif à des exigences horizontales de cybersécurité pour les produits comportant des éléments numériques. Publié au Journal officiel, il est entré en vigueur le 10 décembre 2024. En tant que règlement, il est directement applicable, sans transposition nationale.
Son objectif est double : relever la sécurité de base des produits connectés sur tout leur cycle de vie, et donner aux acheteurs une information plus claire pour choisir en sécurité. Il introduit des exigences essentielles de cybersécurité, des obligations de gestion des vulnérabilités et — la partie qui mord en premier — des devoirs de signaler aux autorités les vulnérabilités exploitées et les incidents graves.
À qui il s'applique
Il s'applique aux opérateurs économiques qui mettent à disposition des produits comportant des éléments numériques sur le marché de l'UE — les fabricants d'abord, puis importateurs et distributeurs. Un produit comportant des éléments numériques est tout matériel ou logiciel dont l'usage prévu ou raisonnablement prévisible inclut une connexion de données directe ou indirecte à un appareil ou à un réseau.
Les produits déjà régis par des règles sectorielles spécifiques — comme les dispositifs médicaux, les véhicules à moteur, l'aviation civile et les équipements marins — et l'open source authentiquement non commercial sont hors de son champ.
Le calendrier qui compte
Le règlement s'applique par étapes. Les obligations de signalement arrivent bien avant les exigences produit — une entreprise peut donc déjà s'exposer à des sanctions pour un signalement manqué bien avant de devoir démontrer la conformité du produit.
- 10 décembre 2024 Le règlement entre en vigueur.
- 11 septembre 2026 Les obligations de signalement de l'art. 14 commencent à s'appliquer. 11 jours restants
- 11 décembre 2027 Exigences essentielles, documentation technique et marquage CE s'appliquent.
Les obligations de signalement (art. 14)
L'article 14 impose au fabricant de notifier — simultanément au CSIRT coordinateur et à l'ENISA — toute vulnérabilité activement exploitée contenue dans le produit et tout incident grave ayant une incidence sur sa sécurité. Le signalement passe par la plateforme de signalement unique. Chaque événement suit une chaîne en trois temps, et l'échéance finale diffère selon le type d'événement.
24h · Alerte précoce
Dans les 24 heures suivant la prise de connaissance, une alerte précoce au CSIRT et à l'ENISA.
72h · Notification
Dans les 72 heures, une notification plus complète de la vulnérabilité ou de l'incident.
14 j / 1 m · Rapport final
Pour une vulnérabilité exploitée, dans les 14 jours suivant la disponibilité d'une mesure corrective ou d'atténuation ; pour un incident grave, dans le mois suivant la notification d'incident.
Deux devoirs connexes
Après avoir notifié les autorités, le fabricant doit informer les utilisateurs du produit de l'incident ou de la vulnérabilité sans retard injustifié et, le cas échéant, des mesures d'atténuation.
Divulgation coordonnée (art. 13)
Les fabricants doivent gérer les vulnérabilités pendant toute la période d'assistance, adopter une politique de divulgation coordonnée des vulnérabilités et — lorsqu'une vulnérabilité se trouve dans un composant tiers ou open source — la signaler au mainteneur et coopérer. Impossible sans une nomenclature à jour.
Les acteurs : l'ENISA et le CSIRT
La plateforme de signalement unique de l'ENISA
L'ENISA — l'Agence de l'UE pour la cybersécurité — établit et exploite une plateforme de signalement unique qui reçoit les notifications exigées par l'art. 14 et les achemine vers les autorités nationales compétentes.
Le CSIRT coordinateur
Chaque État membre désigne un CSIRT — l'équipe de réponse aux incidents de sécurité informatique du cadre NIS2 — comme coordinateur des notifications du fabricant. En Italie, ce rôle revient au CSIRT Italia au sein de l'agence nationale de cybersécurité (ACN).
Chaque obligation, et comment CRAnotify la couvre
CRAnotify ne dépose pas à votre place : il prépare le dépôt, consigne chaque décision et fait tourner l'horloge. Voici la correspondance entre l'article et la partie du produit qui le soutient.
| Obligation | Ce qu'elle exige | Comment CRAnotify la couvre |
|---|---|---|
| Qualifier l'événement Art. 14(1) |
Décider s'il s'agit d'une vulnérabilité activement exploitée, d'un incident grave, ou ni l'un ni l'autre. | Le triage guidé rend un verdict avec la base juridique jointe. Triage · Verdict |
| Tenir les échéances Art. 14(2) · 14(4) |
24 heures, 72 heures et le rapport final, comptés depuis la prise de connaissance. | L'horloge démarre à la qualification, suit chaque phase et envoie des rappels. Phases et échéances |
| Rédiger la notification Art. 14(2)(b) · 14(4)(b) |
Produire le contenu de la notification dans les 72 heures. | Un brouillon prérempli : le moteur décide certains champs, vous complétez le reste. Notification |
| Déposer sur la plateforme Art. 16 |
Soumettre via la plateforme de signalement unique de l'ENISA et conserver l'accusé. | L'application prépare le dépôt et consigne l'accusé et le numéro de protocole obligatoires. C'est vous qui déposez. Dépôt |
| Informer les utilisateurs Art. 14(8) |
Prévenir les utilisateurs du produit sans retard injustifié, avec l'atténuation le cas échéant. | Une tâche d'avis aux utilisateurs, avec copie de ce qui a été diffusé conservée comme preuve. Devoirs connexes |
| Signaler en amont Art. 13(6) |
Signaler une vulnérabilité d'un composant tiers ou open source à son mainteneur. | Une tâche de chaîne amont, appuyée sur la nomenclature logicielle. Nomenclature |
| Canal de réception Annexe I, partie II |
Une politique de divulgation coordonnée et un canal pour recevoir les signalements de vulnérabilités. | Un formulaire public de signalement à intégrer, plus security.txt. Formulaire public |
| Prouver la diligence Redevabilité |
Pouvoir reconstituer ce qui a été décidé, quand et pourquoi, devant une autorité. | Un registre d'activité inviolable et un dossier de preuves à remettre. Registre · Dossier |
Les références aux articles suivent la numérotation du règlement (UE) 2024/2847. Cette page décrit notre lecture du texte et ne constitue pas un avis juridique.
Questions fréquentes
Découvrez si le CRA vous concerne, puis préparez-vous.
Quatre étapes pour vérifier votre champ d'application, et un flux guidé pour être prêt avant le premier signalement réel.
Qui reçoit votre notification, pays par pays
L’art. 14 adresse la notification à deux destinataires : le CSIRT désigné par votre État membre et l’ENISA. Le CSIRT change selon le pays. Choisissez le vôtre et lisez qui le compose, comment le dépôt s’effectue et ce qu’il faut préparer en amont.
- ItalieCSIRT Italia
- AllemagneCERT-Bund
- AutricheCERT.at
- FranceCERT-FR
- BelgiqueCERT.be
- LuxembourgCIRCL
- EspagneINCIBE-CERT
- Pays-BasNCSC-NL
- PologneCSIRT NASK
Neuf pays. La désignation aux fins du CRA suit la mise en œuvre nationale : vérifiez celle en vigueur avant de déposer.