Fabricants de produits comportant des éléments numériques mis à disposition sur le marché de l’Union européenne, y compris lorsque ces produits ont été mis sur le marché avant le 11 décembre 2027.
Réglementation · Cybersécurité · Produits numériques
Cyber Resilience Act : préparer le signalement obligatoire au 11 septembre 2026
01 · Signal vérifié
Ce qui change réellement
L’article 14 du règlement sur la cyberrésilience s’applique à partir du 11 septembre 2026. Les fabricants de produits comportant des éléments numériques doivent alors signaler les vulnérabilités activement exploitées et les incidents graves affectant la sécurité de ces produits.
Le dispositif prévoit une alerte précoce dans les 24 heures suivant la prise de connaissance, une notification complète dans les 72 heures, puis un rapport final. Pour une vulnérabilité activement exploitée, ce rapport intervient au plus tard 14 jours après la disponibilité d’une mesure corrective ou d’atténuation. Pour un incident grave, il intervient dans le mois suivant la notification complète.
Le signalement passe par la plateforme unique prévue par le règlement et est adressé au CSIRT compétent. Les orientations publiées le 27 juillet 2026 expliquent notamment le périmètre, la modification substantielle, les durées de support, l’évaluation des risques et le signalement. Elles sont non contraignantes : l’obligation vient du règlement. Les principales autres obligations s’appliqueront le 11 décembre 2027.
02 · Exposition
Qui doit réexaminer sa position
La publication des orientations ne rend pas toute entreprise automatiquement responsable du signalement. Le rôle juridique, le produit, la mise à disposition sur le marché et la nature de l’événement déterminent l’obligation.
03 · Position
Qu’est-ce que ça change à ma position ?
Le signalement pouvait être traité comme l’étape finale d’une investigation technique, une fois les faits stabilisés et la réponse corrective décidée.
La qualification, l’alerte et la décision doivent être organisées dès la prise de connaissance afin de tenir la première fenêtre réglementaire de 24 heures.
Le délai de 24 heures transforme la gestion d’une vulnérabilité en décision de gouvernance immédiate. Une organisation ne peut pas attendre la fin de l’analyse technique pour savoir qui qualifie l’événement, qui autorise le signalement et quelles preuves doivent être conservées.
Le calendrier en deux temps impose de séparer le dispositif de signalement exigible en 2026 du programme général de conformité attendu pour décembre 2027. Les contrats avec les développeurs, fournisseurs et prestataires doivent rendre les responsabilités et les délais compatibles avec cette distinction.
Découvrir pendant un incident que le rôle de fabricant, l’autorité de décision ou la chaîne de preuve ne sont pas établis, puis manquer un délai impossible à reconstituer rétroactivement.
Faire de la capacité de signalement une discipline de gouvernance du produit, des dépendances et du support, plutôt qu’une formalité isolée de conformité.
04 · Arbitrages
Les cinq décisions à instruire
- 01
Qualifier les produits et les rôles concernés
Recenser les produits comportant des éléments numériques mis à disposition sur le marché de l’Union et documenter, pour chacun, l’entité qui assume le rôle de fabricant ainsi que les dépendances externes utiles au signalement.
- Horizon
- Immédiat
- Instance
- Juridique · produit · sécurité
- 02
Définir les critères d’escalade
Faire approuver une règle de qualification distinguant vulnérabilité activement exploitée, incident grave et événement à documenter sans signalement obligatoire, avec un point de contact disponible dès la détection.
- Horizon
- Avant le 31 août 2026
- Instance
- Cybersécurité · gestion des incidents
- 03
Attribuer les décisions dans la fenêtre de 24 heures
Nommer les responsables de l’alerte précoce, de la notification complète et du rapport final, puis préciser les délégations applicables lorsque le décideur principal n’est pas disponible.
- Horizon
- Avant le 31 août 2026
- Instance
- Direction · juridique · communication de crise
- 04
Tester la chaîne de preuve et de notification
Exécuter avant le 11 septembre un exercice sur un cas fictif afin de vérifier l’horodatage, la conservation des éléments, la préparation des informations et la capacité à respecter les délais de 24 et 72 heures.
- Horizon
- Avant le 11 septembre 2026
- Instance
- Sécurité · opérations · conformité
- 05
Séparer les jalons 2026 et 2027
Maintenir un chantier immédiat consacré au signalement applicable en septembre 2026 et un chantier distinct pour les exigences générales applicables le 11 décembre 2027, avec des responsables et revues propres.
- Horizon
- Prochain comité de direction
- Instance
- Direction · gouvernance produit
05 · Rectification
Le raccourci à écarter
Les nouvelles orientations de la Commission rendent le Cyber Resilience Act obligatoire le 11 septembre 2026.
Le règlement est déjà en vigueur et constitue la norme contraignante. Le 11 septembre 2026 marque l’application de son article 14 sur le signalement ; les orientations sont non contraignantes et les principales autres obligations s’appliqueront le 11 décembre 2027.
06 · Preuves
Sources primaires
- Règlement (UE) 2024/2847 relatif à la cyberrésilience : EUR-Lex
- Cyber Resilience Act : obligations de signalement : Commission européenne
- Nouvelles orientations sur la mise en œuvre du Cyber Resilience Act : Commission européenne
- Orientations C(2026) 5252 sur l’application du Cyber Resilience Act : Commission européenne
07 · Révisions
Historique public
Création et vérification de l’échéance, des délais de signalement et du caractère non contraignant des orientations à partir du règlement et de trois publications officielles de la Commission européenne.

