Aller au contenu
11 jours avant l’obligation de notification de l’art. 14 (11 septembre 2026).
Documentation Assistance Classe de risque
01CRAnotify · Règlement (UE) 2024/2847

Si votre produit se connecte à quelque chose, le CRA vous parle

Le Cyber Resilience Act est la première loi horizontale de l'Union européenne sur la cybersécurité des produits connectés. Il ne demande pas si vous êtes une entreprise de sécurité. Il demande si vous mettez à disposition un produit comportant des éléments numériques sur le marché de l'UE — puis il vous remet des échéances mesurées en heures. Lisez cette page et vous saurez de quel côté de la ligne vous êtes, et ce qui change pour vous le 11 septembre 2026.

En une minute
  • Un règlement, directement applicable dans chaque État membre — pas de transposition nationale.
  • Couvre les produits comportant des éléments numériques : matériel et logiciels connectés.
  • Les obligations de signalement (art. 14) s'appliquent à partir du 11 septembre 2026.
  • Trois échéances : 24 heures, 72 heures, rapport final.
01Le règlement

Ce qu'est le Cyber Resilience Act

Le Cyber Resilience Act est le règlement (UE) 2024/2847 du Parlement européen et du Conseil du 23 octobre 2024, relatif à des exigences horizontales de cybersécurité pour les produits comportant des éléments numériques. Publié au Journal officiel, il est entré en vigueur le 10 décembre 2024. En tant que règlement, il est directement applicable, sans transposition nationale.

Son objectif est double : relever la sécurité de base des produits connectés sur tout leur cycle de vie, et donner aux acheteurs une information plus claire pour choisir en sécurité. Il introduit des exigences essentielles de cybersécurité, des obligations de gestion des vulnérabilités et — la partie qui mord en premier — des devoirs de signaler aux autorités les vulnérabilités exploitées et les incidents graves.

02Champ d'application

À qui il s'applique

Il s'applique aux opérateurs économiques qui mettent à disposition des produits comportant des éléments numériques sur le marché de l'UE — les fabricants d'abord, puis importateurs et distributeurs. Un produit comportant des éléments numériques est tout matériel ou logiciel dont l'usage prévu ou raisonnablement prévisible inclut une connexion de données directe ou indirecte à un appareil ou à un réseau.

Les produits déjà régis par des règles sectorielles spécifiques — comme les dispositifs médicaux, les véhicules à moteur, l'aviation civile et les équipements marins — et l'open source authentiquement non commercial sont hors de son champ.

Art. 3(1)« Produits comportant des éléments numériques » désigne tout produit logiciel ou matériel et ses solutions de traitement de données à distance, y compris les composants mis sur le marché séparément.
03Calendrier

Le calendrier qui compte

Le règlement s'applique par étapes. Les obligations de signalement arrivent bien avant les exigences produit — une entreprise peut donc déjà s'exposer à des sanctions pour un signalement manqué bien avant de devoir démontrer la conformité du produit.

  • 10 décembre 2024 Le règlement entre en vigueur.
  • 11 septembre 2026 Les obligations de signalement de l'art. 14 commencent à s'appliquer. 11 jours restants
  • 11 décembre 2027 Exigences essentielles, documentation technique et marquage CE s'appliquent.
04Article 14

Les obligations de signalement (art. 14)

L'article 14 impose au fabricant de notifier — simultanément au CSIRT coordinateur et à l'ENISA — toute vulnérabilité activement exploitée contenue dans le produit et tout incident grave ayant une incidence sur sa sécurité. Le signalement passe par la plateforme de signalement unique. Chaque événement suit une chaîne en trois temps, et l'échéance finale diffère selon le type d'événement.

24h · Alerte précoce

Dans les 24 heures suivant la prise de connaissance, une alerte précoce au CSIRT et à l'ENISA.

Rif.Art. 14(2)(a) · 14(4)(a)

72h · Notification

Dans les 72 heures, une notification plus complète de la vulnérabilité ou de l'incident.

Rif.Art. 14(2)(b) · 14(4)(b)

14 j / 1 m · Rapport final

Pour une vulnérabilité exploitée, dans les 14 jours suivant la disponibilité d'une mesure corrective ou d'atténuation ; pour un incident grave, dans le mois suivant la notification d'incident.

Rif.Art. 14(2)(c) · 14(4)(c)

Deux devoirs connexes

Après avoir notifié les autorités, le fabricant doit informer les utilisateurs du produit de l'incident ou de la vulnérabilité sans retard injustifié et, le cas échéant, des mesures d'atténuation.

Rif.Art. 14(8)

Divulgation coordonnée (art. 13)

Les fabricants doivent gérer les vulnérabilités pendant toute la période d'assistance, adopter une politique de divulgation coordonnée des vulnérabilités et — lorsqu'une vulnérabilité se trouve dans un composant tiers ou open source — la signaler au mainteneur et coopérer. Impossible sans une nomenclature à jour.

Rif.Art. 13 · Art. 13(6) · Annexe I, partie II
05Les acteurs

Les acteurs : l'ENISA et le CSIRT

La plateforme de signalement unique de l'ENISA

L'ENISA — l'Agence de l'UE pour la cybersécurité — établit et exploite une plateforme de signalement unique qui reçoit les notifications exigées par l'art. 14 et les achemine vers les autorités nationales compétentes.

ENISA · site officiel

Rif.Art. 16

Le CSIRT coordinateur

Chaque État membre désigne un CSIRT — l'équipe de réponse aux incidents de sécurité informatique du cadre NIS2 — comme coordinateur des notifications du fabricant. En Italie, ce rôle revient au CSIRT Italia au sein de l'agence nationale de cybersécurité (ACN).

Rif.Art. 14(1)

Chaque obligation, et comment CRAnotify la couvre

CRAnotify ne dépose pas à votre place : il prépare le dépôt, consigne chaque décision et fait tourner l'horloge. Voici la correspondance entre l'article et la partie du produit qui le soutient.

Obligation Ce qu'elle exige Comment CRAnotify la couvre
Qualifier l'événement
Art. 14(1)
Décider s'il s'agit d'une vulnérabilité activement exploitée, d'un incident grave, ou ni l'un ni l'autre. Le triage guidé rend un verdict avec la base juridique jointe. Triage · Verdict
Tenir les échéances
Art. 14(2) · 14(4)
24 heures, 72 heures et le rapport final, comptés depuis la prise de connaissance. L'horloge démarre à la qualification, suit chaque phase et envoie des rappels. Phases et échéances
Rédiger la notification
Art. 14(2)(b) · 14(4)(b)
Produire le contenu de la notification dans les 72 heures. Un brouillon prérempli : le moteur décide certains champs, vous complétez le reste. Notification
Déposer sur la plateforme
Art. 16
Soumettre via la plateforme de signalement unique de l'ENISA et conserver l'accusé. L'application prépare le dépôt et consigne l'accusé et le numéro de protocole obligatoires. C'est vous qui déposez. Dépôt
Informer les utilisateurs
Art. 14(8)
Prévenir les utilisateurs du produit sans retard injustifié, avec l'atténuation le cas échéant. Une tâche d'avis aux utilisateurs, avec copie de ce qui a été diffusé conservée comme preuve. Devoirs connexes
Signaler en amont
Art. 13(6)
Signaler une vulnérabilité d'un composant tiers ou open source à son mainteneur. Une tâche de chaîne amont, appuyée sur la nomenclature logicielle. Nomenclature
Canal de réception
Annexe I, partie II
Une politique de divulgation coordonnée et un canal pour recevoir les signalements de vulnérabilités. Un formulaire public de signalement à intégrer, plus security.txt. Formulaire public
Prouver la diligence
Redevabilité
Pouvoir reconstituer ce qui a été décidé, quand et pourquoi, devant une autorité. Un registre d'activité inviolable et un dossier de preuves à remettre. Registre · Dossier

Les références aux articles suivent la numérotation du règlement (UE) 2024/2847. Cette page décrit notre lecture du texte et ne constitue pas un avis juridique.

02Questions fréquentes

Questions fréquentes

Découvrez si le CRA vous concerne, puis préparez-vous.

Quatre étapes pour vérifier votre champ d'application, et un flux guidé pour être prêt avant le premier signalement réel.

Autorités nationales

Qui reçoit votre notification, pays par pays

L’art. 14 adresse la notification à deux destinataires : le CSIRT désigné par votre État membre et l’ENISA. Le CSIRT change selon le pays. Choisissez le vôtre et lisez qui le compose, comment le dépôt s’effectue et ce qu’il faut préparer en amont.

Neuf pays. La désignation aux fins du CRA suit la mise en œuvre nationale : vérifiez celle en vigueur avant de déposer.