Réglementation · Cybersécurité · Produits numériques

Cyber Resilience Act : préparer le signalement obligatoire au 11 septembre 2026

Obligations de signalement applicables le 11 septembre 2026Échéance : 11 septembre 2026Vérifié le : 13 août 2026Prochaine revue : 12 octobre 2026

01 · Signal vérifié

Ce qui change réellement

L’article 14 du règlement sur la cyberrésilience s’applique à partir du 11 septembre 2026. Les fabricants de produits comportant des éléments numériques doivent alors signaler les vulnérabilités activement exploitées et les incidents graves affectant la sécurité de ces produits.

Le dispositif prévoit une alerte précoce dans les 24 heures suivant la prise de connaissance, une notification complète dans les 72 heures, puis un rapport final. Pour une vulnérabilité activement exploitée, ce rapport intervient au plus tard 14 jours après la disponibilité d’une mesure corrective ou d’atténuation. Pour un incident grave, il intervient dans le mois suivant la notification complète.

Le signalement passe par la plateforme unique prévue par le règlement et est adressé au CSIRT compétent. Les orientations publiées le 27 juillet 2026 expliquent notamment le périmètre, la modification substantielle, les durées de support, l’évaluation des risques et le signalement. Elles sont non contraignantes : l’obligation vient du règlement. Les principales autres obligations s’appliqueront le 11 décembre 2027.

02 · Exposition

Qui doit réexaminer sa position

Concerné

Fabricants de produits comportant des éléments numériques mis à disposition sur le marché de l’Union européenne, y compris lorsque ces produits ont été mis sur le marché avant le 11 décembre 2027.

À distinguer

La publication des orientations ne rend pas toute entreprise automatiquement responsable du signalement. Le rôle juridique, le produit, la mise à disposition sur le marché et la nature de l’événement déterminent l’obligation.

03 · Position

Qu’est-ce que ça change à ma position ?

Avant

Le signalement pouvait être traité comme l’étape finale d’une investigation technique, une fois les faits stabilisés et la réponse corrective décidée.

Maintenant

La qualification, l’alerte et la décision doivent être organisées dès la prise de connaissance afin de tenir la première fenêtre réglementaire de 24 heures.

Le délai de 24 heures transforme la gestion d’une vulnérabilité en décision de gouvernance immédiate. Une organisation ne peut pas attendre la fin de l’analyse technique pour savoir qui qualifie l’événement, qui autorise le signalement et quelles preuves doivent être conservées.

Le calendrier en deux temps impose de séparer le dispositif de signalement exigible en 2026 du programme général de conformité attendu pour décembre 2027. Les contrats avec les développeurs, fournisseurs et prestataires doivent rendre les responsabilités et les délais compatibles avec cette distinction.

Risque

Découvrir pendant un incident que le rôle de fabricant, l’autorité de décision ou la chaîne de preuve ne sont pas établis, puis manquer un délai impossible à reconstituer rétroactivement.

Possibilité stratégique

Faire de la capacité de signalement une discipline de gouvernance du produit, des dépendances et du support, plutôt qu’une formalité isolée de conformité.

04 · Arbitrages

Les cinq décisions à instruire

  1. 01

    Qualifier les produits et les rôles concernés

    Recenser les produits comportant des éléments numériques mis à disposition sur le marché de l’Union et documenter, pour chacun, l’entité qui assume le rôle de fabricant ainsi que les dépendances externes utiles au signalement.

    Horizon
    Immédiat
    Instance
    Juridique · produit · sécurité
  2. 02

    Définir les critères d’escalade

    Faire approuver une règle de qualification distinguant vulnérabilité activement exploitée, incident grave et événement à documenter sans signalement obligatoire, avec un point de contact disponible dès la détection.

    Horizon
    Avant le 31 août 2026
    Instance
    Cybersécurité · gestion des incidents
  3. 03

    Attribuer les décisions dans la fenêtre de 24 heures

    Nommer les responsables de l’alerte précoce, de la notification complète et du rapport final, puis préciser les délégations applicables lorsque le décideur principal n’est pas disponible.

    Horizon
    Avant le 31 août 2026
    Instance
    Direction · juridique · communication de crise
  4. 04

    Tester la chaîne de preuve et de notification

    Exécuter avant le 11 septembre un exercice sur un cas fictif afin de vérifier l’horodatage, la conservation des éléments, la préparation des informations et la capacité à respecter les délais de 24 et 72 heures.

    Horizon
    Avant le 11 septembre 2026
    Instance
    Sécurité · opérations · conformité
  5. 05

    Séparer les jalons 2026 et 2027

    Maintenir un chantier immédiat consacré au signalement applicable en septembre 2026 et un chantier distinct pour les exigences générales applicables le 11 décembre 2027, avec des responsables et revues propres.

    Horizon
    Prochain comité de direction
    Instance
    Direction · gouvernance produit

05 · Rectification

Le raccourci à écarter

Affirmation

Les nouvelles orientations de la Commission rendent le Cyber Resilience Act obligatoire le 11 septembre 2026.

Correction vérifiée

Le règlement est déjà en vigueur et constitue la norme contraignante. Le 11 septembre 2026 marque l’application de son article 14 sur le signalement ; les orientations sont non contraignantes et les principales autres obligations s’appliqueront le 11 décembre 2027.

06 · Preuves

Sources primaires

07 · Révisions

Historique public

  1. Création et vérification de l’échéance, des délais de signalement et du caractère non contraignant des orientations à partir du règlement et de trois publications officielles de la Commission européenne.