Cyber Resilience Act : nouvelles obligations pour les professionnels du numérique en Europe

Cyber Resilience Act : ce qui change pour les pros du digital dès le 11 septembre 2026

Cyber Resilience Act : Ce qui change pour les professionnels du digital dès le 11 septembre 2026

Le Cyber Resilience Act (CRA) entre en vigueur le 11 septembre 2026, marquant une étape cruciale pour la cybersécurité au sein de l’Union européenne. Selon l’article 14 du règlement européen sur la cyberrésilience, les fabricants de produits numériques devront signaler les vulnérabilités activement exploitées et les incidents graves impactant la sécurité de leurs produits.

Ce que l’échéance du 11 septembre change, et qui est concerné ?

Le champ d’application est vaste, englobant logiciels, matériels et solutions de traitement de données à distance, tant qu’ils sont commercialisés sur le marché de l’UE. La responsabilité incombe au fabricant, défini comme l’entité qui développe ou commercialise le produit sous son propre nom.

Les acteurs concernés incluent :

  • Les éditeurs de logiciels : applications de bureau ou mobile, firmware, composants.
  • Les fabricants de matériel connecté : objets domestiques et équipements réseau.
  • Les agences et studios : distribuant des produits développés sous leur propre marque.
  • Les importateurs et distributeurs : modifiant ou apposant leur marque sur des produits.

L’obligation s’applique également aux produits déjà commercialisés avant le 11 décembre 2027, date d’application complète du règlement. Ainsi, un logiciel maintenu depuis plusieurs années est également soumis à ces nouvelles règles.

Comment signaler une vulnérabilité exploitée ou un incident grave ?

Les notifications devront passer par une plateforme unique, gérée par l’ENISA, l’agence de l’UE pour la cybersécurité, qui sera mise en ligne le 11 septembre 2026. Les fabricants devront alerter dans les 24 heures suivant la découverte d’une vulnérabilité et fournir une notification complète dans les 72 heures.

Chaque notification doit indiquer le pays d’origine du fabricant et les pays concernés par la vulnérabilité. En France, le CERT-FR, rattaché à l’ANSSI, recevra ces signalements et les transmettra aux autres nations concernées.

Une étape intermédiaire dans l’application du CRA

Le calendrier d’application du règlement s’étend jusqu’à fin 2027, avec le 11 septembre 2026 comme jalon. La prochaine étape impliquera le contrôle de conformité pour les produits critiques, évalués par un organisme notifié, l’ANSSI jouant ce rôle en France.

L’application complète des exigences du règlement, incluant la documentation technique et le marquage CE, interviendra le 11 décembre 2027.

Source : Règlement européen sur la cyberrésilience

Source

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *