Product Assurance Learning

Accueil / Guides

Guide

Obligations de signalement du CRA : l'article 14 et le signalement des vulnérabilités

Depuis le 11 septembre 2026, les fabricants de produits comportant des éléments numériques, y compris ceux établis hors de l'UE, doivent signaler les vulnérabilités activement exploitées et les incidents graves au titre de l'article 14 du Cyber Resilience Act. Les signalements passent par la plateforme unique de signalement de l'ENISA et sont adressés au CSIRT coordinateur national : une alerte précoce dans les 24 heures, une notification dans les 72 heures, puis un rapport final. L'obligation couvre déjà les produits présents aujourd'hui sur le marché de l'UE, y compris ceux mis sur le marché avant le 11 décembre 2027.

8 min de lectureMis à jour le 7 octobre 2026Par l'équipe éditoriale de VeridEx

Qui doit signaler au titre du CRA, et pour quels produits

Les obligations de signalement sont fixées à l'article 14 du règlement sur la cyberrésilience (Cyber Resilience Act, CRA), règlement (UE) 2024/2847. Elles s'adressent au fabricant d'un produit comportant des éléments numériques. Un fabricant établi hors de l'UE a la même obligation qu'un fabricant établi dans l'UE.

Le champ d'application est plus large que ne le pensent de nombreux exportateurs. La plupart des exigences du CRA ne s'appliquent qu'aux unités mises sur le marché à partir du 11 décembre 2027. Les obligations de signalement sont différentes. En vertu des dispositions transitoires de l'article 69, elles s'appliquent à tous les produits concernés mis à disposition sur le marché de l'UE. Cela inclut les produits mis sur le marché avant le 11 décembre 2027.

Concrètement, les modèles que vous vendez déjà dans l'UE sont couverts dès aujourd'hui. Un automate expédié en 2024 et toujours utilisé par des clients de l'UE peut donner lieu à un signalement en 2026. Pour le calendrier général du règlement, consultez notre guide sur les dates du Cyber Resilience Act.

Les intendants de logiciels ouverts (open-source software stewards) ont aussi des obligations de signalement, mais celles-ci ne s'appliquent actuellement qu'à partir du 11 décembre 2027. Ce guide porte sur les fabricants.

Ce que vous devez signaler : vulnérabilités activement exploitées et incidents graves

L'article 14 couvre deux types d'événements. Ils suivent la même logique en trois étapes, mais leurs définitions diffèrent.

Vulnérabilités activement exploitées. Le CRA les définit comme des vulnérabilités pour lesquelles il existe des preuves fiables qu'un acteur malveillant les a exploitées dans un système sans l'autorisation du propriétaire de ce système. Une faiblesse découverte lors de vos propres essais, sans aucun signe d'exploitation, n'entre pas dans cette catégorie. Vous devez tout de même la traiter dans le cadre de votre processus de gestion des vulnérabilités.

Incidents graves ayant un impact sur la sécurité du produit. Selon l'article 14, paragraphe 5, un incident est grave lorsque :

  • il a ou est susceptible d'avoir une incidence négative sur la capacité du produit à protéger la disponibilité, l'authenticité, l'intégrité ou la confidentialité de données ou de fonctions sensibles ou importantes ; ou
  • il a entraîné ou est susceptible d'entraîner l'introduction ou l'exécution d'un code malveillant dans le produit ou dans les réseaux et systèmes d'information d'un utilisateur.

La qualification dépend des faits propres à chaque cas : consignez donc votre raisonnement à chaque fois.

L'article 15 permet aussi des notifications volontaires, par exemple de vulnérabilités qui ne sont pas activement exploitées ou de cybermenaces. Elles sont distinctes des signalements obligatoires.

Délais de signalement du CRA : 24 heures, 72 heures et rapport final

Le délai commence à courir lorsque le fabricant a connaissance de la vulnérabilité ou de l'incident. Chaque étape doit être accomplie sans retard injustifié et, en tout état de cause, dans le délai indiqué ci-dessous.

ÉtapeVulnérabilité activement exploitée (art. 14, par. 2)Incident grave (art. 14, par. 4)
Alerte précoceDans les 24 heures suivant la prise de connaissanceDans les 24 heures suivant la prise de connaissance
NotificationDans les 72 heures suivant la prise de connaissanceDans les 72 heures suivant la prise de connaissance
Rapport finalAu plus tard 14 jours après qu'une mesure corrective ou d'atténuation est disponibleDans un délai d'un mois après la notification de l'incident

Le contenu s'enrichit à chaque étape :

  • Alerte précoce : le cas échéant, les États membres dans lesquels vous savez que le produit a été mis à disposition. Pour les incidents, indiquez aussi si l'incident est soupçonné d'être causé par des actes illicites ou malveillants.
  • Notification : des informations générales sur le produit, la nature de l'exploitation ou de l'incident, les mesures correctives ou d'atténuation prises, les mesures que les utilisateurs peuvent prendre et le degré de sensibilité que vous attribuez à ces informations.
  • Rapport final : pour les vulnérabilités, une description comprenant leur gravité et leur impact, des informations sur l'acteur malveillant lorsqu'elles sont disponibles, et le détail de la mise à jour de sécurité ou de toute autre mesure corrective. Pour les incidents, une description détaillée, le type de menace ou la cause profonde probable, et les mesures d'atténuation appliquées et en cours.

L'autorité de coordination peut aussi demander des rapports intermédiaires sur l'état d'avancement. Des actes d'exécution peuvent préciser le format et la procédure : vérifiez donc la situation la plus récente.

Où signaler : le CSIRT coordinateur et la plateforme unique de signalement de l'ENISA

Les signalements sont adressés au CSIRT (centre de réponse aux incidents de sécurité informatique) désigné comme coordinateur et, simultanément, à l'ENISA, l'agence de l'UE pour la cybersécurité. Vous ne les envoyez pas séparément. En vertu de l'article 14, paragraphe 7, et de l'article 16, vous les soumettez via la plateforme unique de signalement gérée par l'ENISA, au moyen du point final de notification électronique du CSIRT concerné.

Le CSIRT concerné est celui de l'État membre de votre établissement principal dans l'UE. Si vous n'avez pas d'établissement principal dans l'UE, l'article 14, paragraphe 7, fixe un ordre, sur la base des informations dont vous disposez :

  1. l'État membre dans lequel est établi le mandataire agissant pour votre compte pour le plus grand nombre de vos produits ;
  2. à défaut, l'État membre dans lequel est établi l'importateur qui met sur le marché le plus grand nombre de vos produits ;
  3. à défaut, l'État membre dans lequel est établi le distributeur qui met à disposition le plus grand nombre de vos produits ;
  4. à défaut, l'État membre dans lequel se trouve le plus grand nombre d'utilisateurs de vos produits.

Déterminez-le à l'avance et inscrivez-le dans votre procédure, famille de produits par famille de produits si nécessaire.

État de la plateforme. L'ENISA a annoncé le 11 septembre 2026 le lancement de la plateforme unique de signalement du CRA, et la Commission la décrit comme opérationnelle depuis cette date. Selon la FAQ publiée par l'ENISA, l'accès nécessite un compte EU Login avec authentification multifacteur, et la plateforme a été lancée en anglais uniquement. Les documents de l'ENISA relatifs à la plateforme emploient le terme « assigned representative » pour désigner l'utilisateur individuel qui soumet les notifications au nom d'un fabricant. Il s'agit d'un rôle propre à la plateforme. Il ne faut pas le confondre avec le mandataire défini par le CRA. Consultez les pages de l'ENISA pour connaître les modalités d'accès actuelles avant d'en avoir besoin.

Informer les utilisateurs du produit

Le signalement aux autorités n'est qu'une partie de l'obligation. En vertu de l'article 14, paragraphe 8, le fabricant doit aussi informer les utilisateurs concernés et, le cas échéant, tous les utilisateurs, de la vulnérabilité ou de l'incident. Si nécessaire, vous devez aussi leur indiquer les mesures d'atténuation des risques et les mesures correctives qu'ils peuvent mettre en œuvre. Le cas échéant, ces informations devraient être fournies dans un format structuré et lisible par machine.

Si vous n'informez pas les utilisateurs en temps utile, les CSIRT notifiés peuvent les informer directement lorsqu'ils le jugent proportionné et nécessaire.

Le rôle du mandataire dans l'UE et de l'importateur

Pour les fabricants établis hors de l'UE, le partenaire dans l'UE compte à trois égards.

  • L'obligation reste celle du fabricant. L'article 14 s'adresse au fabricant. L'article 18, paragraphe 3, énumère les tâches minimales du mandataire : tenir à disposition la déclaration UE de conformité et la documentation technique, fournir des informations sur demande et coopérer avec les autorités. Le signalement ne figure pas dans cette liste. Vous pouvez convenir d'un soutien dans le mandat écrit, mais prévoyez de respecter les délais vous-même.
  • La localisation du partenaire peut déterminer votre CSIRT. Comme indiqué ci-dessus, l'État membre de votre mandataire vient en premier dans l'ordre applicable aux fabricants sans établissement principal dans l'UE, suivi de celui de l'importateur.
  • Les importateurs doivent transmettre l'information. En vertu de l'article 19, un importateur qui a connaissance d'une vulnérabilité dans un produit qu'il a mis sur le marché doit en informer le fabricant sans retard injustifié. Convenez de la manière dont cette information parvient à votre contact d'astreinte.

Notre guide sur le mandataire dans l'UE explique le mandat et la manière de choisir un partenaire.

Mettez en place dès maintenant votre processus de signalement CRA

Un délai de 24 heures ne laisse pas le temps de concevoir un processus pendant un événement. Une organisation pratique couvre les points suivants :

  1. Point de contact et responsable. Désignez un responsable du traitement des vulnérabilités et un suppléant. Publiez un contact unique pour les signalements de vulnérabilités, comme une adresse e-mail dédiée à la sécurité ou un formulaire web.
  2. Veille. Définissez les sources : réclamations des clients, techniciens de maintenance, votre partenaire dans l'UE, chercheurs en sécurité, vos propres journaux et les avis publics concernant les composants que vous utilisez.
  3. Tri. Rédigez des critères permettant de décider rapidement si un cas est une vulnérabilité activement exploitée, un incident grave ou ni l'un ni l'autre. Consignez qui a décidé, quand et pourquoi.
  4. Modèles. Préparez des projets d'alerte précoce, de notification et de rapport final, avec les champs de l'article 14 déjà indiqués. Tenez à jour la liste des États membres dans lesquels chaque produit est vendu.
  5. Accès à la plateforme. Enregistrez sur la plateforme unique de signalement les personnes qui soumettront les signalements avant d'en avoir besoin, et confirmez quel CSIRT est votre coordinateur.
  6. Astreinte 24 h/24 et 7 j/7. Le délai court aussi les week-ends et les jours fériés. Organisez un roulement d'astreinte afin que quelqu'un puisse évaluer un cas et soumettre une alerte précoce dans les 24 heures à tout moment.
  7. Communication avec les utilisateurs. Préparez des modèles d'avis et des listes de diffusion pour les clients et les partenaires.
  8. Traçabilité et exercices. Enregistrez chaque cas avec le produit, la version, les constatations, les décisions et les dates. Organisez au moins un exercice de test.

Ce dispositif s'ajoute à vos autres obligations après-vente au titre de la législation de l'UE sur les produits, comme le traitement des réclamations et les mesures correctives. La formation sur le Cyber Resilience Act traite plus en détail de la gestion des vulnérabilités et de l'ensemble des exigences du CRA.

Sanctions en cas de manquement aux obligations de signalement du CRA

Les sanctions applicables aux infractions au CRA, y compris aux obligations de signalement, sont fixées au niveau national par les États membres en vertu de l'article 64. Les autorités nationales décident des sanctions au cas par cas. Vérifiez les règles nationales des États membres dans lesquels vous vendez.

Selon la synthèse du CRA publiée par la Commission, les fabricants qui sont des microentreprises ou des petites entreprises ne peuvent pas se voir infliger d'amende pour le non-respect du délai de 24 heures applicable à l'alerte précoce. Cela concerne uniquement les amendes liées au délai de 24 heures : les obligations de signalement elles-mêmes continuent de s'appliquer.

Points clés

  • Le signalement au titre de l'article 14 du CRA s'applique depuis le 11 septembre 2026, aux fabricants de l'UE comme à ceux établis hors de l'UE.
  • Il couvre les produits déjà présents sur le marché de l'UE, y compris les unités mises sur le marché avant le 11 décembre 2027.
  • Les vulnérabilités activement exploitées et les incidents graves exigent une alerte précoce dans les 24 heures, une notification dans les 72 heures et un rapport final.
  • Les signalements passent par la plateforme unique de signalement de l'ENISA et sont adressés au CSIRT coordinateur, et les utilisateurs doivent être informés.
  • La localisation de votre mandataire peut déterminer votre CSIRT, mais l'obligation de signalement vous incombe.

Pour voir comment le CRA s'insère dans le système du marquage CE dans son ensemble, commencez par le premier module gratuit de Fondamentaux du marquage CE.

Apprenez tout le parcours, étape par étape

Fondamentaux du marquage CE vous accompagne des règles du marché de l'UE jusqu'à votre première expédition, avec des modèles et des quiz. Le module 1 est gratuit.

Questions fréquentes

Les obligations de signalement du CRA s'appliquent-elles aux produits vendus avant 2027 ?

Oui. En vertu de l'article 69 du CRA, les obligations de signalement s'appliquent à tous les produits comportant des éléments numériques concernés qui sont mis à disposition sur le marché de l'UE, y compris ceux mis sur le marché avant le 11 décembre 2027. Les modèles que vous vendez déjà dans l'UE sont couverts depuis le 11 septembre 2026.

Quel délai ai-je pour signaler une vulnérabilité activement exploitée au titre du CRA ?

Vous devez envoyer une alerte précoce dans les 24 heures suivant la prise de connaissance et une notification de la vulnérabilité dans les 72 heures. Le rapport final est dû au plus tard 14 jours après qu'une mesure corrective ou d'atténuation est disponible. Pour les incidents graves, le rapport final est dû dans un délai d'un mois après la notification de l'incident.

Mon mandataire dans l'UE peut-il signaler à ma place ?

L'article 14 fait peser l'obligation sur le fabricant, et le signalement ne figure pas parmi les tâches minimales du mandataire prévues à l'article 18, paragraphe 3. Vous pouvez convenir d'un soutien dans le mandat, mais prévoyez de respecter les délais vous-même. L'État membre de votre mandataire peut déterminer le CSIRT auquel vous signalez si vous n'avez pas d'établissement principal dans l'UE.

La plateforme unique de signalement de l'ENISA est-elle opérationnelle ?

L'ENISA a annoncé le lancement de la plateforme unique de signalement du CRA le 11 septembre 2026, et la Commission la décrit comme opérationnelle depuis cette date. La FAQ de l'ENISA indique que l'accès nécessite un compte EU Login avec authentification multifacteur. Consultez les pages de l'ENISA pour connaître les modalités d'accès actuelles.

Ce guide est un support de formation à caractère général et ne constitue pas un conseil juridique. Les règles de l'UE et les citations de normes évoluent : vérifiez les textes les plus récents au Journal officiel de l'Union européenne avant de prendre une décision.

Guides associés

Soyez parmi les premiers

Inscrivez-vous sur la liste d'attente pour bénéficier du tarif de lancement et recevoir une check-list gratuite d'applicabilité du marquage CE. Nous vous écrirons uniquement au sujet des formations VeridEx.