À partir du 11 septembre 2026, les obligations de déclaration prévues par l’article 14 du Cyber Resilience Act entrent en application. Les principales exigences du règlement ne s’appliqueront pleinement qu’en décembre 2027, mais les éditeurs et fabricants concernés doivent déjà être capables de qualifier rapidement un événement de sécurité, de documenter ce qui s’est passé et, lorsque les critères sont remplis, d’effectuer une première déclaration sous 24 heures.
Qu’est-ce que le Cyber Resilience Act ?
Le Cyber Resilience Act, ou règlement européen (UE) 2024/2847, établit des exigences communes de cybersécurité pour les produits comportant des éléments numériques mis à disposition sur le marché de l’Union européenne.
Le périmètre couvre de nombreux produits matériels et logiciels, ainsi que certains composants et solutions de traitement à distance indispensables au fonctionnement d’un produit. L’objectif est d’intégrer la sécurité pendant la conception, le développement, la maintenance et le traitement des vulnérabilités, plutôt que de la considérer comme une étape facultative après la mise sur le marché.
Pourquoi le 11 septembre 2026 est-il important ?
L’article 14 du règlement devient applicable le 11 septembre 2026. À partir de cette date, les fabricants concernés doivent notamment notifier les vulnérabilités activement exploitées et les incidents graves ayant une incidence sur la sécurité de leurs produits comportant des éléments numériques.
Les délais à retenir
- 24 heures : première alerte après la prise de connaissance de l’événement ;
- 72 heures : notification plus complète ;
- 14 jours après disponibilité d’une mesure corrective : rapport final pour une vulnérabilité activement exploitée ;
- un mois : délai du rapport final pour un incident grave.
Ces délais rendent la préparation opérationnelle importante : lors d’un incident réel, il faut pouvoir déterminer rapidement la version affectée, l’impact, les mesures prises et la personne responsable de la notification.
Une plateforme européenne unique pour les déclarations
Les déclarations passent par la Single Reporting Platform prévue par le CRA et mise en place sous la responsabilité de l’ENISA. La Commission indique que cette plateforme doit être opérationnelle au 11 septembre 2026, date d’entrée en application des obligations de déclaration.
Le principe est de permettre au fabricant de déclarer une seule fois l’événement. La notification est adressée au CSIRT compétent et les informations sont ensuite partagées selon les mécanismes prévus par le règlement.
Tous les logiciels sont-ils concernés ?
Non. Le CRA ne signifie pas que chaque site web, script ou projet logiciel devient automatiquement soumis aux mêmes obligations.
Le règlement vise les produits comportant des éléments numériques mis à disposition sur le marché de l’Union dans le cadre de son champ d’application. Il existe également des exclusions et des règles particulières, notamment autour des logiciels libres et open source.
La qualification doit donc être réalisée produit par produit. Une entreprise qui édite plusieurs applications, agents logiciels, composants techniques et services ne devrait pas conclure sur la seule base de sa taille ou de son activité générale.
Que devraient préparer les éditeurs dès maintenant ?
1. Identifier les produits potentiellement concernés
La première étape consiste à inventorier les logiciels et équipements distribués puis à déterminer lesquels peuvent entrer dans la définition des produits comportant des éléments numériques.
2. Définir qui reçoit et qualifie une alerte
Lorsqu’une vulnérabilité critique est découverte, l’équipe doit déjà savoir qui reçoit l’information, qui évalue la gravité, qui vérifie si la vulnérabilité est activement exploitée et qui décide si les critères d’une déclaration sont remplis.
3. Conserver les informations techniques utiles
Versions affectées, date de découverte, composants concernés, mesures correctives, correctifs disponibles et chronologie de l’incident doivent pouvoir être retrouvés rapidement. Cette traçabilité facilite autant la réponse technique que le respect des délais réglementaires.
4. Préparer la gestion des vulnérabilités sur la durée
Le CRA ne se limite pas au signalement. Ses principales obligations, applicables à partir du 11 décembre 2027, renforcent l’approche de la cybersécurité sur l’ensemble du cycle de vie du produit.
| Date | Étape | Ce qu’il faut retenir |
|---|---|---|
| 11 septembre 2026 | Article 14 | Entrée en application des obligations de déclaration des vulnérabilités activement exploitées et incidents graves. |
| 11 décembre 2027 | Application générale | Les principales obligations du Cyber Resilience Act deviennent applicables. |
Un sujet qui concerne aussi les petites structures
La cybersécurité réglementaire n’est pas réservée aux grands groupes. Une petite structure qui développe et commercialise un produit numérique peut devoir se poser les mêmes questions de périmètre, de gestion des vulnérabilités et de réaction aux incidents.
La Commission européenne a publié en juillet 2026 de nouvelles orientations sur la mise en œuvre du CRA, avec une attention particulière portée aux microentreprises et aux PME. Ces orientations fournissent des exemples et des cas d’usage pour aider les organisations à préparer leur conformité.
Ce qu’il faut retenir
Le 11 septembre 2026 ne correspond pas à l’entrée en application de toutes les exigences du Cyber Resilience Act. Il marque néanmoins une étape importante : pour les produits concernés, la rapidité de réaction à certaines vulnérabilités et certains incidents devient aussi un sujet réglementaire.
Une préparation simple commence par quatre questions : quels produits sont concernés, qui analyse l’événement, qui décide de déclarer et disposons-nous des informations nécessaires pour réagir en moins de 24 heures ?
Sources
- Commission européenne — Cyber Resilience Act : reporting obligations
- Commission européenne — résumé du Cyber Resilience Act
- Commission européenne — calendrier de mise en œuvre du CRA
- Commission européenne — orientations de mise en œuvre publiées en juillet 2026
- EUR-Lex — règlement (UE) 2024/2847
Publié le 10 septembre 2026. Cet article présente les principales informations publiques disponibles à cette date et ne constitue pas un avis juridique.