Cyber Resilience Act : tous les outils et articles

Quelque chose s'est produit. Quand en avez-vous eu connaissance ?

Ce qui s'est passé
  1. 24h

    Alerte précoce

    la date de prise de connaissance n'a pas été enregistrée.

  2. 72h

    Notification de la vulnérabilité

    la date de prise de connaissance n'a pas été enregistrée.

  3. 14jours

    Rapport final

    pas d'échéance tant qu'une mesure correctrice n'est pas disponible.

Vos délais de notification CRA

À partir du 11 septembre 2026, prendre connaissance d'une vulnérabilité activement exploitée dans un produit que vous mettez sur le marché de l'UE déclenche un compte à rebours de 24 heures. Cette page calcule les trois échéances, y compris celle que la plupart des articles se trompent à décrire.

Les trois horloges n'ont pas le même point de départ

Les délais de 24 et de 72 heures courent tous deux à partir du moment où vous avez pris connaissance. Le rapport final, non. Pour une vulnérabilité, il court 14 jours à compter de la disponibilité d'une mesure correctrice ou d'atténuation, une date qui n'existe peut-être pas encore : une solution de contournement documentée le déclenche, pas seulement un correctif. Pour un incident, il court un mois à compter de la notification à 72 heures, il n'existe donc pas avant le dépôt de cette notification. Lorsqu'il n'y a pas de date, cette page indique quel point de départ manque plutôt que d'afficher un chiffre.

Déclenche les horloges de 24 et de 72 heures.

  1. Alerte précoce

    Art. 14(2)(a)

    la date de prise de connaissance n'a pas été enregistrée.

    24 heures à compter de la prise de connaissance

  2. Notification de la vulnérabilité

    Art. 14(2)(b)

    la date de prise de connaissance n'a pas été enregistrée.

    72 heures à compter de la prise de connaissance

  3. Rapport final

    Art. 14(2)(c)

    pas d'échéance tant qu'une mesure correctrice n'est pas disponible.

    14 jours après la disponibilité d'une mesure correctrice ou d'atténuation

Saisissez le moment de la prise de connaissance pour lancer les horloges.

À qui cela s'applique

Aux fabricants de produits comportant des éléments numériques mis sur le marché de l'UE, et aux gestionnaires de logiciels libres. Il n'y a ni seuil de taille ni exemption pour les PME nulle part dans le CRA, et l'article 69, paragraphe 3, étend l'obligation de notification aux produits déjà sur le marché avant la pleine application du règlement en décembre 2027.

Le considérant 12 place les modèles de services en nuage, y compris le logiciel en tant que service, hors du CRA et dans NIS2, si bien qu'un grand nombre d'éditeurs de logiciels sont entièrement hors champ. Cette détermination dépend de ce que vous mettez réellement sur le marché, et c'est à vous de la faire et de la consigner. Nous ne la ferons pas à votre place sur une page marketing.

Votre produit est-il concerné ? Six questions, une détermination écrite

L'obligation s'applique. Cinq choses à avoir en place dès aujourd'hui

Aucune ne prend longtemps. Toutes sont impossibles à bien faire dans la première heure d'un incident, c'est-à-dire au moment où une entreprise qui ne les a pas découvre qu'elle en avait besoin.

  1. 1Décidez si vous êtes dans le champ d'application, et consignez la décision. Les logiciels que l'on installe ou télécharge, les applications mobiles et de bureau, les bibliothèques et les appareils sont dedans. Le pur logiciel en tant que service est dehors. Le traitement à distance sans lequel un produit ne peut pas fonctionner est de nouveau dedans. Une détermination consignée est ce que vous montrez si quelqu'un demande pourquoi vous avez notifié ou non.
  2. 2Trouvez votre CSIRT. Les notifications vont au CSIRT désigné comme coordinateur dans l'État membre de votre établissement principal. Si votre établissement principal est hors de l'UE, l'article 14 retient l'État membre de votre mandataire, puis de votre plus grand importateur, puis de votre plus grand distributeur, puis celui où se trouvent la majorité de vos utilisateurs. Les coordinateurs sont listés ci-dessous.
  3. 3Donnez à la personne qui notifiera un EU Login avec authentification à deux facteurs. La plateforme unique de notification de l'ENISA exige un compte EU Login personnel avec l'authentification multifacteur activée. C'est une tâche de dix minutes un jour calme, et très longue à la vingt-troisième heure.
  4. 4Nommez cette personne, et un suppléant. L'horloge de 24 heures ne s'arrête pas pour les congés annuels.
  5. 5Convenez de ce que "prendre connaissance" signifie pour vous. Ce moment déclenche l'horloge, et une équipe qui n'a pas décidé si un e-mail client, une alerte de scanner ou un exploit confirmé constitue le déclencheur en débattra pendant que les heures s'écoulent.

Où vont les notifications

Au CSIRT désigné comme coordinateur pour votre établissement principal, et à l'ENISA, l'un et l'autre via la plateforme unique de notification de l'ENISA, ouverte le 11 septembre 2026, le jour même où l'obligation a commencé, disponible en anglais seulement, sans API, et qui exige un EU Login personnel avec authentification multifacteur. Rien sur cette page ne dépose quoi que ce soit ; elle vous dit quand vous devriez le faire. La plateforme est à l'adresse portal.cra-srp.enisa.europa.eu

Le tableau est la liste des CSIRT désignés comme coordinateurs telle que l'ENISA l'a publiée le 10 septembre 2026, la veille de l'ouverture de la plateforme, relevée le 12 septembre 2026 ; le lien est la première page de contact que l'ENISA donne pour chaque État. Dans la plupart des États, c'est le CSIRT national que l'État a désigné au réseau des CSIRT de l'UE. C'est un organisme différent en Croatie (NCSC-HR), Tchéquie (NÚKIB). L'ENISA indique qu'une notification déposée auprès du mauvais coordinateur peut être invalidée et devoir être déposée à nouveau ; la ligne de votre établissement principal est donc celle à inscrire dans votre procédure d'incident. Liste de l'ENISA.

CSIRT désignés comme coordinateurs au titre du Cyber Resilience Act, par État membre de l'UE
État membreCSIRT désigné comme coordinateurPage de contact
AutricheCERT.at · Computer Emergency Response Team Austriawww.cert.at
BelgiqueCCB · Centre for Cybersecurity Belgiumccb.belgium.be
BulgarieCERT Bulgaria · CERT Bulgariawww.govcert.bg
CroatieNCSC-HR · National Cyber Security Centre of Croatiancsc.hr
ChypreCSIRT-CY · National CSIRT-CYwww.csirt.cy
TchéquieNÚKIB · National Cyber and Information Security Agencynukib.gov.cz
DanemarkFE DDIS · Danish Defence Intelligence Service, formerly CFCSwww.fe-ddis.dk
EstonieCERT-EE · CERT Estoniawww.ria.ee
FinlandeNCSC-FI · National Cyber Security Centre Finlandwww.kyberturvallisuuskeskus.fi
FranceCERT-FR · CERT-FRwww.cert.ssi.gouv.fr
AllemagneCERT-Bund · CERT-Bund at the BSIwww.bsi.bund.de
GrèceEL-CSIRT · National Cyber Security Authority CSIRTcyber.gov.gr
HongrieNCSC Hungary · National Cyber Security Center of Hungaryncsc.gov.hu
IrlandeCSIRT-IE · National Cyber Security Centre Irelandwww.ncsc.gov.ie
ItalieCSIRT Italia · Computer Security Incident Response Team Italiawww.acn.gov.it
LettonieCERT.LV · Information Technologies Security Incident Response Institutioncert.lv
LituanieCERT-LT · National CERT of Lithuaniawww.nksc.lt
LuxembourgCIRCL · Computer Incident Response Center Luxembourgwww.circl.lu
MalteMT-CSIRT · MT-CSIRTwww.mita.gov.mt
Pays-BasNCSC-NL · Nationaal Cyber Security Centrumwww.ncsc.nl
PologneCERT Polska · CERT Polskacert.pl
PortugalCERT.PT · CERT.PT at the CNCSwww.cncs.gov.pt
RoumanieDNSC · Romanian National Cyber Security Directoratewww.dnsc.ro
SlovaquieSK-CERT · SK-CERTwww.sk-cert.sk
SlovénieSI-CERT · Slovenian Computer Emergency Response Teamwww.cert.si
EspagneINCIBE-CERT · INCIBE-CERTwww.incibe.es
SuèdeCERT-SE · CERT-SEcert.se

Qui l'applique, État membre par État membre

Les amendes sont infligées au niveau national par l'autorité de surveillance du marché que chaque État membre désigne au titre de l'article 52 et enregistre auprès de la Commission. Le 11 septembre 2026, 7 États sur 27 en avaient enregistré une. Les autres apparaissent comme non enregistrés : c'est l'état du registre de la Commission ce jour-là, pas une affirmation que l'État n'a pas de plan. Les noms sont reproduits tels qu'enregistrés.

Autorités au titre du règlement sur la cyberrésilience enregistrées auprès de la Commission, par État membre
État membreAutorité de surveillance du marché (art. 52)Autorité notifiante (art. 36)
Autrichenon enregistréenon enregistrée
BelgiqueBelgian Institute for Postal services and TelecommunicationsCCB – Centre for Cybersecurity Belgium
Bulgarienon enregistréenon enregistrée
Croatienon enregistréeInformation Systems Security Bureau
ChypreOffice of the Commissioner of Communications - Digital Security Authority (DSA)Digital Security Authority - National Cybersecurity Certification Authority
Tchéquienon enregistréenon enregistrée
Danemarknon enregistréenon enregistrée
Estonienon enregistréeConsumer Protection and Technical Regulatory Authority
FinlandeFinnish Transport and Communications Agency (Traficom)non enregistrée
FranceAgence Nationale des FréquencesAgence nationale de la sécurité des systèmes d’information
AllemagneBundesamt für Sicherheit in der Informationstechnik (BSI)Bundesamt für Sicherheit in der Informationstechnik - Referat S 14 – Befugniserteilung und Aufsicht über Konformitätsbewertungsstellen
Grècenon enregistréenon enregistrée
Hongrienon enregistréeSupervisory Authority for Regulatory Affairs
Irlandenon enregistréenon enregistrée
Italienon enregistréenon enregistrée
LettonieConsumer Rights Protection Centre (Patērētāju tiesību aizsardzības centrs)non enregistrée
Lituanienon enregistréeMinistry of National Defence of the Republic of Lithuania
Luxembourgnon enregistréenon enregistrée
Maltenon enregistréeMalta Digital Innovation Authority
Pays-Basnon enregistréeMinistry of Economic Affairs – Dutch Authority for Digital Infrastructure
Polognenon enregistréeMinistry of Digital Affairs - Cybersecurity Department
Portugalnon enregistréenon enregistrée
Roumanienon enregistréenon enregistrée
SlovaquieNational Security AuthoritySlovak Office of Standards, Metrology and Testing
Slovénienon enregistréenon enregistrée
Espagnenon enregistréenon enregistrée
Suèdenon enregistréeSWEDAC - Swedish Board for Accreditation and Conformity Assessment

Connaître l'échéance est la partie facile

À l'heure zéro, vous avez 24 heures et pas le temps de déterminer quel CSIRT est le vôtre, qui signe la notification, ni où se trouvent les enregistrements de gestion des vulnérabilités du trimestre dernier. StandardOS conserve la détermination du champ d'application, l'acheminement vers le CSIRT, le responsable et le suppléant nommés, et la piste de preuves, pour que l'horloge démarre face à une page déjà remplie.

D'ici décembre 2027, il vous faut aussi la documentation technique

L'article 13, paragraphe 12, exige une documentation technique pour chaque produit comportant des éléments numériques avant sa mise sur le marché, conservée au moins dix ans ou pendant la période de support, la plus longue des deux prévalant, avec le contenu qu'énumère l'annexe VII. Achetez-la pour un produit et elle est rédigée dans votre organisation dès le paiement.

La documentation technique, 5 000 € en une fois

Si vous revendez plutôt que de fabriquer, les articles 19 à 21 vous concernent quand même

Un importateur vérifie que le fabricant a fait sa part avant la mise sur le marché du produit. Un distributeur vérifie le marquage CE et la conformité du fabricant et de l'importateur. Apposez votre propre marque sur un produit et l'article 21 fait de vous son fabricant.

Obligations des importateurs et distributeurs, 2 500 €

Ce que vaut réellement une notification manquée

L'article 14 se situe dans le niveau de sanction le plus élevé du CRA, aux côtés des exigences de sécurité de l'annexe I : jusqu'à 15 000 000 EUR ou 2,5 % du chiffre d'affaires annuel mondial. Il y a trois niveaux, ce sont les autorités nationales qui les appliquent, et le règlement nomme deux fois les petits fabricants.

Les trois niveaux de sanction, et qui les applique

Les questions que cette page soulève, traitées en détail

Le calcul présenté ici est la fonction même que le produit exécute, pas une copie écrite pour cette page, y compris le plafonnement au mois civil, si bien qu'une notification le 31 janvier a pour réponse le 28 février plutôt que de glisser en mars. Ceci n'est pas un avis juridique, et l'article 14 est assez court pour être lu vous-même : Règlement (UE) 2024/2847.