Mis à jour le · d'après le règlement (UE) 2024/2847
Beaucoup d'entreprises pensent avoir jusqu'à fin 2027. Pourtant, depuis le 11 septembre 2026, toute vulnérabilité activement exploitée dans un produit que vous vendez doit être signalée sous 24 heures. Ce guide reprend le règlement obligation par obligation, et montre où le VOC illicium vous fait gagner du temps.
L'essentiel en quatre points
Articles 2 et 3
Le règlement vise les produits comportant des éléments numériques : un logiciel, un objet connecté, un composant vendu séparément, dès lors qu'il se connecte à un appareil ou à un réseau. La partie serveur dont le produit a besoin pour fonctionner est incluse.
Articles 69 et 71
Article 14 · en vigueur depuis le 11 septembre 2026
Dès que vous avez connaissance d'une vulnérabilité activement exploitée dans votre produit, trois échéances démarrent. Les notifications passent par la plateforme unique de signalement de l'ENISA, qui les transmet au CSIRT coordinateur de votre pays.
Les incidents graves touchant la sécurité du produit suivent le même rythme, avec un rapport final sous un mois. Vous devez aussi informer les utilisateurs concernés et leur indiquer quoi faire.
Article 13 et annexe I, partie II
Vous devez suivre et corriger les failles de votre produit pendant une période d'assistance d'au moins cinq ans, sauf si sa durée d'utilisation prévue est plus courte.
Article 13 et annexe I, partie I · au 11 décembre 2027
Avant la mise sur le marché, vous évaluez les risques de cybersécurité de votre produit et en tenez compte de la conception à la maintenance. Concrètement, le produit doit notamment :
Articles 13, 28, 30 et 31 · au 11 décembre 2027
La conformité se démontre. Vous constituez une documentation technique qui inclut l'évaluation des risques, vous établissez une déclaration UE de conformité et vous apposez le marquage CE. Ces documents sont conservés au moins dix ans. Certains produits jugés sensibles, comme les systèmes d'exploitation, les VPN ou les pare-feu, passent par une évaluation plus poussée.
Article 64
Le montant le plus élevé est retenu. Les micro et petites entreprises ne sont pas sanctionnées pour le seul dépassement du délai d'alerte de 24 heures, mais le reste de l'obligation s'impose à elles.
Nous préparons l'envoi automatique de vos notifications vers la plateforme unique de signalement de l'ENISA. Les informations déjà présentes dans le VOC alimentent l'alerte à 24 heures, la notification à 72 heures et le rapport final, sans ressaisie. Vous validez, le VOC transmet et garde la trace.
Oui. Depuis le 11 septembre 2026, les fabricants doivent signaler les vulnérabilités activement exploitées et les incidents graves qui touchent leurs produits, y compris les produits déjà vendus. Les autres obligations, dont les exigences de conception et le marquage CE, s'appliquent au 11 décembre 2027.
Le CRA vise tout produit logiciel ou matériel qui se connecte à un appareil ou à un réseau et que vous commercialisez dans l'Union européenne, même gratuitement. Il couvre aussi la partie serveur dont le produit a besoin pour fonctionner. Les dispositifs médicaux, les véhicules, l'aéronautique certifiée, les équipements marins et les produits de défense en sont exclus.
Une vulnérabilité pour laquelle il existe des preuves fiables qu'un acteur malveillant l'a exploitée dans un système, sans l'autorisation de son propriétaire. Une faille simplement découverte ou corrigée n'entre pas dans cette obligation de signalement.
Via la plateforme unique de signalement opérée par l'ENISA. La notification parvient en même temps au CSIRT coordinateur de l'État membre de votre établissement principal et à l'ENISA.
Jusqu'à 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu, pour un manquement aux exigences essentielles ou aux obligations de signalement. Les micro et petites entreprises ne sont pas sanctionnées pour le seul dépassement du délai d'alerte de 24 heures.
Source : règlement (UE) 2024/2847 du 23 octobre 2024 sur la cyberrésilience, Journal officiel de l'Union européenne du 20 novembre 2024. Ce guide simplifie le texte et ne constitue pas un avis juridique.