L'article 14 du Cyber Resilience Act, règlement (UE) 2024/2847, s'applique depuis le 11 septembre 2026. À partir de ce jour, un fabricant qui a connaissance d'une vulnérabilité activement exploitée dans un produit qu'il a mis sur le marché de l'UE dispose de 24 heures pour déposer une alerte précoce. L'alerte précoce va simultanément à deux destinataires : l'ENISA, et le CSIRT désigné comme coordinateur pour l'État membre où le fabricant a son établissement principal. Tous deux la reçoivent par la plateforme unique de notification que l'ENISA exploite au titre de l'article 16.
Tous les articles écrits sur cette obligation vont jusque-là, puis disent « notifiez votre CSIRT national ». Aucun ne dit lequel. Jusqu'au 10 septembre 2026, aucun ne le pouvait, parce qu'il n'existait pas de liste publique des coordinateurs. Ce jour-là, la veille de l'ouverture de la plateforme, l'ENISA en a publié une. La voici.
Le tableau
Voici les CSIRT désignés comme coordinateurs au titre de l'article 12(1) de la directive NIS2, tels que l'ENISA les a publiés le 10 septembre 2026, relevés le 12 septembre 2026. L'ENISA donne, pour chaque État, un pays et une ou plusieurs pages de contact, sans nom d'équipe ; les noms ci-dessous sont ceux que les pages liées utilisent pour elles-mêmes. Le lien est la première page que l'ENISA donne pour l'État.
| État membre | Coordinateur | Nom complet | Page de contact selon l'ENISA |
|---|---|---|---|
| Autriche | CERT.at | Computer Emergency Response Team Austria | cert.at |
| Belgique | CCB | Centre for Cybersecurity Belgium | ccb.belgium.be |
| Bulgarie | CERT Bulgaria | CERT Bulgaria | govcert.bg |
| Croatie | NCSC-HR | National Cyber Security Centre of Croatia | ncsc.hr |
| Chypre | CSIRT-CY | National CSIRT-CY | csirt.cy |
| Tchéquie | NÚKIB | National Cyber and Information Security Agency | nukib.gov.cz |
| Danemark | FE DDIS | Danish Defence Intelligence Service, formerly CFCS | fe-ddis.dk |
| Estonie | CERT-EE | CERT Estonia | ria.ee |
| Finlande | NCSC-FI | National Cyber Security Centre Finland | kyberturvallisuuskeskus.fi |
| France | CERT-FR | CERT-FR | cert.ssi.gouv.fr |
| Allemagne | CERT-Bund | CERT-Bund at the BSI | bsi.bund.de |
| Grèce | EL-CSIRT | National Cyber Security Authority CSIRT | cyber.gov.gr |
| Hongrie | NCSC Hungary | National Cyber Security Center of Hungary | ncsc.gov.hu |
| Irlande | CSIRT-IE | National Cyber Security Centre Ireland | ncsc.gov.ie |
| Italie | CSIRT Italia | Computer Security Incident Response Team Italia | acn.gov.it |
| Lettonie | CERT.LV | Information Technologies Security Incident Response Institution | cert.lv |
| Lituanie | CERT-LT | National CERT of Lithuania | nksc.lt |
| Luxembourg | CIRCL | Computer Incident Response Center Luxembourg | circl.lu |
| Malte | MT-CSIRT | MT-CSIRT | mita.gov.mt |
| Pays-Bas | NCSC-NL | Nationaal Cyber Security Centrum | ncsc.nl |
| Pologne | CERT Polska | CERT Polska | cert.pl |
| Portugal | CERT.PT | CERT.PT at the CNCS | cncs.gov.pt |
| Roumanie | DNSC | Romanian National Cyber Security Directorate | dnsc.ro |
| Slovaquie | SK-CERT | SK-CERT | sk-cert.sk |
| Slovénie | SI-CERT | Slovenian Computer Emergency Response Team | cert.si |
| Espagne | INCIBE-CERT | INCIBE-CERT | incibe.es |
| Suède | CERT-SE | CERT-SE | cert.se |
Le même tableau, tenu à jour et rendu en six langues, figure sur la page des délais de notification, à côté d'un calculateur des trois délais.
Là où le coordinateur n'est pas le CSIRT national
Deux États ont désigné un organisme autre que l'équipe que le réseau des CSIRT de l'UE répertorie comme leur CSIRT national. En Tchéquie, le coordinateur est le NÚKIB, l'Agence nationale pour la cybersécurité et la sécurité de l'information, alors que le réseau répertorie CSIRT.CZ. En Croatie, c'est le NCSC-HR, le centre national de cybersécurité, alors que le réseau répertorie CERT.hr. Un fabricant de l'un de ces deux États qui a inscrit le CSIRT national dans sa procédure d'incident sur la foi de la liste du réseau, ce que cet article suggérait jusqu'à la publication des coordinateurs, y a la mauvaise équipe. Cela pèse plus lourd qu'il y a une semaine : la FAQ de l'ENISA elle-même indique qu'une notification déposée auprès du mauvais coordinateur peut être invalidée et devoir être déposée à nouveau.
Deux autres États ont deux équipes nationales dans le réseau, et l'ENISA en nomme une pour chacun : CIRCL pour le Luxembourg, et non GOVCERT.LU, et CERT Polska pour la Pologne, et non CSIRT-GOV. Partout ailleurs, le coordinateur est le CSIRT national.
La règle qui détermine l'État membre
L'article 14(7) décide quel coordinateur reçoit la notification, et c'est une règle sur l'entreprise, non sur le lieu où la vulnérabilité a été exploitée ni sur celui où se trouvent les utilisateurs touchés.
- L'État membre dans lequel le fabricant a son établissement principal dans l'Union, que le règlement définit comme l'État « dans lequel les décisions liées à la cybersécurité de ses produits comportant des éléments numériques sont principalement prises ». Si cela ne peut être déterminé, l'État où le fabricant compte le plus grand nombre de salariés dans l'Union.
- Si le fabricant n'a pas d'établissement principal dans l'Union, l'État membre de son mandataire.
- À défaut, l'État membre où l'importateur est établi, puis le distributeur.
- À défaut de tout cela, l'État membre où, à la connaissance du fabricant, se trouve le plus grand nombre d'utilisateurs.
Ainsi, un fabricant autrichien ayant des clients dans toute l'UE notifie CERT.at, une fois, pour toute l'UE. Un fabricant hors UE ayant un mandataire en Irlande notifie le coordinateur irlandais. Vous déposez une seule fois. La FAQ de l'ENISA ajoute le corollaire que le règlement ne fait qu'impliquer : une notification par vulnérabilité ou incident pour tout le groupe, quel que soit le nombre de ses filiales dans l'UE, et la coordination interne pour qu'elle soit déposée une seule fois incombe au fabricant. Transmettre la notification aux coordinateurs des autres États membres et aux autorités de surveillance du marché est le travail de la plateforme et du CSIRT destinataire au titre des articles 14 et 16, pas le vôtre.
Quoi en faire avant l'heure zéro
Trois choses, dans cet ordre, et chacune prend quelques minutes.
Notez votre État membre et votre coordinateur. Appliquez la règle de l'article 14(7) ci-dessus à votre entreprise, trouvez la ligne, et inscrivez la réponse dans le document même qui nomme la personne qui dépose la notification. À la vingt-troisième heure d'un incident, personne ne devrait lire cet article pour la première fois, et personne ne devrait hésiter entre deux entrées d'un menu déroulant.
Créez les comptes EU Login maintenant ; inscrivez-vous sur la plateforme quand vous en avez besoin. La plateforme fonctionne avec EU Login et exige l'authentification multifacteur sur le compte personnel de la personne qui notifie. Ce compte peut et doit être créé avant que vous en ayez jamais besoin, pour la personne qui notifie et pour son suppléant, car l'horloge des 24 heures ne s'arrête pas pour les congés annuels. L'inscription sur la plateforme elle-même est une autre affaire : l'ENISA conseille aux fabricants de ne s'inscrire, et de ne lancer la validation de leur représentant par le coordinateur, que lorsqu'ils ont une notification précise à déposer, et indique que l'inscription prend quelques minutes une fois l'EU Login créé. Comment la plateforme fonctionne, étape par étape, fait l'objet d'un article distinct.
Décidez ce que « avoir connaissance » signifie pour vous. Les horloges de 24 heures et de 72 heures courent toutes deux à partir du moment de la prise de connaissance, et les orientations de la Commission du 27 juillet 2026 placent le seuil à un degré raisonnable de certitude qu'une vulnérabilité de votre produit est activement exploitée : ni la première rumeur, ni l'analyse forensique achevée. Une équipe qui n'a pas décidé si une alerte de scanner, un courriel de client ou un exploit confirmé est le déclencheur en débattra pendant que les heures s'écoulent.
Les 24 et 72 heures sont les délais que tout le monde cite. Le rapport final a un autre point de départ, et la plupart des articles se trompent.
Sources
- Règlement (UE) 2024/2847, article 14(1), (2), (7) et article 16, et article 71(2) pour la date d'application.
- Directive (UE) 2022/2555 (NIS2), article 12(1), la désignation du coordinateur.
- ENISA, « List of CSIRTs Designated as Coordinators », mise à jour le 10 septembre 2026, relevée le 12 septembre 2026.
- La liste des membres du réseau des CSIRT, csirtsnetwork.eu, relevée le 4 septembre 2026, pour les CSIRT nationaux auxquels les coordinateurs sont comparés.
- ENISA, FAQ et pages de guidance de la plateforme unique de notification, mises à jour du 9 au 11 septembre 2026.
- Orientations de la Commission européenne C(2026) 5252 du 27 juillet 2026 sur les obligations de notification.
Ceci n'est pas un avis juridique. L'article 14 tient en une page et demie, et les références ci-dessus sont là pour que vous puissiez le lire vous-même.