Cyber Resilience Act : les obligations de notification s'appliquent le 11 septembre 2026

2026-09-11 · Éditeur : Union européenne · Domaine : Cloud & DevOps

Le 11 septembre 2026, les obligations de notification du Cyber Resilience Act s'appliquent : les fabricants doivent signaler les vulnérabilités activement exploitées et les incidents graves touchant leurs produits numériques.

Ce qui change

  • Le 11 septembre 2026, les obligations de notification du CRA s'appliquent.
  • Les fabricants doivent signaler vulnérabilités activement exploitées et incidents.
  • Les principales obligations suivent le 11 décembre 2027.
  • Des éditeurs comme JFrog proposent déjà des cadres de conformité CRA prêts à l'emploi.

### Ce qui change Le 11 septembre 2026, la première échéance d'application du Cyber Resilience Act (CRA) européen arrive : les fabricants de produits comportant des éléments numériques doivent notifier les vulnérabilités activement exploitées et les incidents. Le règlement, entré en vigueur le 10 décembre 2024, se déploie ensuite jusqu'au 11 décembre 2027, date d'application des principales obligations. ### Caractéristiques - Entrée en vigueur : 10 décembre 2024 ; notification des vulnérabilités exploitées et des incidents : 11 septembre 2026 ; obligations principales : 11 décembre 2027. - Le règlement exige une sécurité dès la conception, la maintenance et la mise à jour des produits, la gestion des vulnérabilités pendant tout leur cycle de vie et le marquage CE. - Certains produits à risque élevé exigent une évaluation par un organisme notifié ; des dispositions particulières concernent les contributeurs de logiciels open source. - Des éditeurs d'outils de chaîne d'approvisionnement, comme JFrog, proposent déjà des cadres de conformité CRA prêts à l'emploi. - L'autorité de surveillance du marché de chaque État membre contrôle l'application ; JFrog cite des amendes pouvant atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires mondial. ### Pourquoi c'est important Pour les ESN et leurs clients éditeurs ou industriels, la notification devient une capacité opérationnelle à construire : détecter une vulnérabilité exploitée, qualifier son impact sur chaque produit et transmettre le signalement dans les délais prévus. Cela repose sur l'inventaire des composants, les pipelines de build traçables et les processus de réponse aux incidents, d'où le lien direct avec les attaques de chaîne d'approvisionnement de 2024 à 2026. ### À retenir La conformité CRA commence avec la notification : inventaire des composants et réponse aux incidents sont à mettre en place avant 2027.

Liens

Tags : Réglementation, Europe, Sécurité, CI/CD