Aller au contenu
11 jours avant l’obligation de notification de l’art. 14 (11 septembre 2026).
Documentation Assistance Classe de risque
00Glossaire

Les mots du règlement, avec l'article à côté

Vingt-six entrées qui reviennent dans chaque discussion avec votre avocat, votre client ou l'autorité. Les définitions suivent le texte du règl. (UE) 2024/2847 ; la note « ce que cela implique » dit ce qui change en pratique. Chaque entrée a sa propre ancre vers laquelle vous pouvez faire un lien.

Ces mots prennent vie dans les obligations de signalement de l'art. 14 ; si vous ne savez pas s'ils vous concernent, faites le test d'applicabilité en deux minutes.

26 entrées sur 26

Un produit logiciel ou matériel, et ses solutions de traitement de données à distance, mis sur le marché de l'Union de sorte que la connexion logique ou physique à un appareil ou à un réseau soit une fonction prévue.

Ce que cela implique

Si le produit se connecte, il relève du règlement : cela vaut pour le micrologiciel industriel, les applis, les appareils domestiques et les composants vendus séparément.

Fabricant Art. 3(13)

Quiconque développe ou fait développer un produit comportant des éléments numériques et le commercialise sous son propre nom ou sa propre marque, à titre onéreux ou gratuit.

Ce que cela implique

Qui appose sa marque sur un produit développé par des tiers assume les obligations du fabricant, signalement compris.

Vulnérabilité pour laquelle il existe des éléments fiables indiquant qu'un acteur malveillant l'a exploitée dans un système sans l'autorisation du propriétaire.

Ce que cela implique

C'est la condition de l'alerte précoce de 24 heures. Une vulnérabilité simplement signalée par un chercheur ne déclenche pas l'obligation, mais l'évaluation doit être documentée.

Incident qui entache ou est susceptible d'entacher la capacité du produit à protéger la disponibilité, l'authenticité, l'intégrité ou la confidentialité de données ou fonctions sensibles ou importantes, ou qui a conduit ou est susceptible de conduire à l'introduction ou à l'exécution de code malveillant.

Ce que cela implique

Il suit une chaîne parallèle à celle des vulnérabilités : 24 heures, 72 heures et un rapport final dans le mois suivant la notification d'incident.

Alerte précoce Art. 14(2)(a)

Première communication au CSIRT désigné et à l'ENISA, dans les 24 heures suivant la prise de connaissance, indiquant si la vulnérabilité est exploitée et dans quels États membres le produit est disponible.

Ce que cela implique

Elle n'exige pas une analyse complète : elle exige la ponctualité. Le retard est le manquement le plus facile à contester.

Communication dans les 72 heures suivant la prise de connaissance, avec des informations générales sur le produit, la nature de l'exploitation, la gravité et les mesures correctives disponibles ou prises.

Ce que cela implique

C'est là qu'on corrige et complète ce qui a été dit dans l'alerte précoce : c'est pourquoi le contenu de celle-ci est verrouillé.

Rapport final Art. 14(2)(c) · 14(4)(c)

Le rapport de clôture sur l'événement et les mesures prises : pour les vulnérabilités, dans les 14 jours suivant la disponibilité de la mesure corrective ; pour les incidents graves, dans le mois suivant la notification d'incident.

Ce que cela implique

Deux échéances différentes souvent confondues. Le moteur réglementaire les calcule selon la qualification de l'événement.

Le moment où le fabricant prend connaissance de la vulnérabilité exploitée ou de l'incident. Toutes les échéances courent d'ici.

Ce que cela implique

Il doit être fixé avec précision et conservé : c'est la première donnée que l'autorité vérifie pour établir si l'échéance a été tenue.

La plateforme de signalement unique établie par l'ENISA, avec des points d'accès nationaux, par laquelle le fabricant dépose les notifications.

Ce que cela implique

Le dépôt est un acte du fabricant avec ses propres identifiants : aucun fournisseur ne peut notifier à votre place.

Divulgation coordonnée des vulnérabilités Annexe I, partie II, points 5–6

Une politique publique décrivant comment recevoir et traiter les signalements de vulnérabilités, avec un point de contact joignable.

Ce que cela implique

Il faut un canal public et une politique écrite : le formulaire de signalement intégré au site satisfait cette exigence.

Nomenclature logicielle (SBOM) Annexe I, partie II, point 1

Document formel, lisible par machine, listant les composants logiciels du produit et leurs dépendances, au moins au premier niveau.

Ce que cela implique

Sans SBOM, impossible de savoir quels produits sont touchés par la vulnérabilité d'un composant tiers, ni à qui la signaler en amont.

Signalement amont Art. 13(6)

L'obligation de signaler au mainteneur du composant une vulnérabilité trouvée dans un composant, open source compris, intégré au produit.

Ce que cela implique

C'est une obligation distincte et souvent oubliée : dans l'application, elle apparaît comme tâche quand le produit a des composants tiers.

Information des utilisateurs du produit sur la vulnérabilité ou l'incident et, le cas échéant, sur les mesures correctives ou d'atténuation qu'ils peuvent adopter.

Ce que cela implique

À diffuser sans retard injustifié. Une copie doit être conservée : c'est la preuve que le marché a été informé.

Période, en règle générale d'au moins cinq ans, pendant laquelle le fabricant assure le traitement effectif des vulnérabilités.

Ce que cela implique

Elle doit être déclarée au marché et tenue dans le registre des produits : elle définit combien de temps vous restez tenu de fournir des mises à jour.

Catégories de produits dont la fonction critique pour la cybersécurité entraîne des procédures d'évaluation de la conformité plus strictes.

Ce que cela implique

La classification change la procédure de conformité, pas les obligations de signalement : celles-ci s'appliquent à tous.

Produit critique Annexe IV

Produits pour lesquels la Commission peut exiger une certification européenne de cybersécurité obligatoire.

Ce que cela implique

Si vous fabriquez du matériel de sécurité ou des compteurs intelligents, vérifiez la liste : la certification obligatoire change le temps et le coût de la conformité.

Marquage CE Art. 30

Marquage attestant la conformité du produit aux exigences essentielles du règlement et aux autres actes applicables.

Ce que cela implique

Sans déclaration de conformité et documentation technique cohérente, le marquage peut être contesté.

L'autorité nationale qui vérifie la conformité des produits, peut demander la documentation, ordonner des mesures correctives et le retrait du marché.

Ce que cela implique

Les demandes de documentation arrivent avec des délais courts : le dossier de preuves existe pour répondre sans rien reconstituer.

Les amendes que les États membres infligent pour les manquements au règlement : jusqu'à 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial pour les exigences essentielles et les obligations des art. 13 et 14 ; des montants moindres pour les autres manquements.

Ce que cela implique

Le calcul tient compte de la coopération et des mesures prises : la documentation de la diligence influence l'issue.

CSIRT désigné Art. 14(1)

L'équipe nationale de réponse aux incidents de sécurité informatique qui reçoit les notifications avec l'ENISA. En Italie, le CSIRT Italia auprès de l'ACN.

Ce que cela implique

Le point de contact de l'entreprise doit être désigné et validé avant l'urgence, pas pendant.

Mesure corrective Art. 14(2)(c)

Une mise à jour de sécurité ou une autre mesure qui élimine ou atténue la vulnérabilité.

Ce que cela implique

Sa date de disponibilité déclenche l'échéance du rapport final pour les vulnérabilités exploitées.

Ceux qui mettent sur le marché de l'Union un produit d'un fabricant d'un pays tiers, ou le mettent à disposition, avec leurs propres obligations de vérification et d'information.

Ce que cela implique

S'ils découvrent une vulnérabilité exploitée, ils doivent informer le fabricant et, dans certains cas, les autorités : eux aussi doivent tenir trace.

EU Login Art. 16

Le système d'authentification de la Commission européenne pour accéder aux services numériques de l'Union, y compris les points d'accès nationaux à la plateforme de signalement unique de l'ENISA.

Ce que cela implique

Les identifiants doivent être créés et vérifiés à l'avance : le jour de l'urgence, pas le temps de s'inscrire et d'attendre la confirmation.

EU Login · site officiel

security.txt Annexe I, partie II, point 5

Un fichier texte standardisé, publié à /.well-known/security.txt, indiquant le point de contact pour signaler des vulnérabilités et la politique de divulgation.

Ce que cela implique

C'est le moyen le plus simple de rendre joignable et vérifiable le canal exigé par la divulgation coordonnée.

ENISA Art. 16 · 17

L'Agence de l'Union européenne pour la cybersécurité, qui exploite la plateforme de signalement unique et reçoit les notifications avec les CSIRT nationaux.

Ce que cela implique

C'est l'un des deux destinataires de l'alerte précoce et de la notification : le dépôt va à l'ENISA et au CSIRT désigné.

ENISA · site officiel

Diligence requise Art. 13(5)

L'obligation du fabricant d'exercer la diligence requise sur les composants tiers intégrés au produit, pour qu'ils ne compromettent pas sa cybersécurité.

Ce que cela implique

Documenter la diligence — sélection, vérification et mise à jour des composants — fait partie du dossier que l'autorité peut demander.

Les définitions ne suffisent pas : il faut les appliquer sous pression

Dans le triage CRAnotify, chaque question cite l'article qui la régit, de sorte que la qualification reste défendable même des mois plus tard.

Le voir dans une démo