Cyber Resilience Act : les obligations de signalement s'appliquent
2026-09-11 · Éditeur : Union européenne · Domaine : Industrie 4.0 & 5.0
Depuis le 11 septembre 2026, les fabricants de produits numériques, automates et logiciels industriels compris, doivent signaler les vulnérabilités activement exploitées et les incidents graves (article 14 du CRA), avec une alerte précoce sous 24 heures.
Ce qui change
- Article 14 du règlement (UE) 2024/2847 applicable au 11 septembre 2026.
- Signalement des vulnérabilités activement exploitées et des incidents graves au CSIRT coordinateur et à l'ENISA.
- Alerte précoce sous 24 heures, notification sous 72 heures, puis rapport final.
- Guide pratique de la Commission publié le 27 juillet 2026.
- Application complète du CRA le 11 décembre 2027.
### Ce qui change Depuis le 11 septembre 2026, l'**article 14** du Cyber Resilience Act (règlement (UE) 2024/2847) s'applique : tout fabricant d'un produit comportant des éléments numériques doit signaler les **vulnérabilités activement exploitées** et les **incidents graves** ayant des répercussions sur la sécurité du produit. La notification part simultanément au CSIRT désigné comme coordinateur et à l'ENISA, via la plateforme unique de signalement. Le texte fixe trois étapes : alerte précoce sous **24 heures**, notification sous **72 heures**, puis rapport final (14 jours après la mise à disposition d'un correctif pour une vulnérabilité, un mois après la notification pour un incident). ### Calendrier - **10 décembre 2024** : entrée en vigueur du règlement. - **27 juillet 2026** : la Commission publie un guide pratique sur ces obligations. - **11 septembre 2026** : application de l'article 14, y compris aux produits déjà sur le marché (art. 69). - **11 décembre 2027** : application complète (exigences essentielles, documentation technique, marquage CE). ### Pourquoi c'est important Constructeurs d'automates, d'IHM, de passerelles ou de logiciels d'ingénierie : l'obligation pèse sur le fabricant, quelle que soit sa taille. Il faut une chaîne d'escalade capable de tenir le délai de 24 heures, y compris hors heures ouvrées, une veille sur les vulnérabilités du parc installé et des contrats fournisseurs alignés. Côté usine, l'exploitant peut s'attendre à des avis de sécurité plus rapides et mieux documentés sur ses équipements. ### À retenir Le premier volet opérationnel du CRA est en place quinze mois avant le marquage CE : la gestion des vulnérabilités devient une obligation légale, pas seulement une bonne pratique.
Liens
Tags : Réglementation, UE, Cybersécurité OT, CRA, Vulnérabilités