Dates du Cyber Resilience Act : ce qui s'applique en 2026 et 2027
Calendrier du CRA : signalement des vulnérabilités depuis le 11 septembre 2026, obligations principales au 11 décembre 2027 et lien avec le marquage CE.

Depuis le 11 septembre 2026, les fabricants de produits comportant des éléments numériques, y compris ceux établis hors de l'UE, doivent signaler les vulnérabilités activement exploitées et les incidents graves au titre de l'article 14 du Cyber Resilience Act. Les signalements passent par la plateforme unique de signalement de l'ENISA et sont adressés au CSIRT coordinateur national : une alerte précoce dans les 24 heures, une notification dans les 72 heures, puis un rapport final. L'obligation couvre déjà les produits présents aujourd'hui sur le marché de l'UE, y compris ceux mis sur le marché avant le 11 décembre 2027.
Les obligations de signalement sont fixées à l'article 14 du règlement sur la cyberrésilience (Cyber Resilience Act, CRA), règlement (UE) 2024/2847. Elles s'adressent au fabricant d'un produit comportant des éléments numériques. Un fabricant établi hors de l'UE a la même obligation qu'un fabricant établi dans l'UE.
Le champ d'application est plus large que ne le pensent de nombreux exportateurs. La plupart des exigences du CRA ne s'appliquent qu'aux unités mises sur le marché à partir du 11 décembre 2027. Les obligations de signalement sont différentes. En vertu des dispositions transitoires de l'article 69, elles s'appliquent à tous les produits concernés mis à disposition sur le marché de l'UE. Cela inclut les produits mis sur le marché avant le 11 décembre 2027.
Concrètement, les modèles que vous vendez déjà dans l'UE sont couverts dès aujourd'hui. Un automate expédié en 2024 et toujours utilisé par des clients de l'UE peut donner lieu à un signalement en 2026. Pour le calendrier général du règlement, consultez notre guide sur les dates du Cyber Resilience Act.
Les intendants de logiciels ouverts (open-source software stewards) ont aussi des obligations de signalement, mais celles-ci ne s'appliquent actuellement qu'à partir du 11 décembre 2027. Ce guide porte sur les fabricants.
L'article 14 couvre deux types d'événements. Ils suivent la même logique en trois étapes, mais leurs définitions diffèrent.
Vulnérabilités activement exploitées. Le CRA les définit comme des vulnérabilités pour lesquelles il existe des preuves fiables qu'un acteur malveillant les a exploitées dans un système sans l'autorisation du propriétaire de ce système. Une faiblesse découverte lors de vos propres essais, sans aucun signe d'exploitation, n'entre pas dans cette catégorie. Vous devez tout de même la traiter dans le cadre de votre processus de gestion des vulnérabilités.
Incidents graves ayant un impact sur la sécurité du produit. Selon l'article 14, paragraphe 5, un incident est grave lorsque :
La qualification dépend des faits propres à chaque cas : consignez donc votre raisonnement à chaque fois.
L'article 15 permet aussi des notifications volontaires, par exemple de vulnérabilités qui ne sont pas activement exploitées ou de cybermenaces. Elles sont distinctes des signalements obligatoires.
Le délai commence à courir lorsque le fabricant a connaissance de la vulnérabilité ou de l'incident. Chaque étape doit être accomplie sans retard injustifié et, en tout état de cause, dans le délai indiqué ci-dessous.
| Étape | Vulnérabilité activement exploitée (art. 14, par. 2) | Incident grave (art. 14, par. 4) |
|---|---|---|
| Alerte précoce | Dans les 24 heures suivant la prise de connaissance | Dans les 24 heures suivant la prise de connaissance |
| Notification | Dans les 72 heures suivant la prise de connaissance | Dans les 72 heures suivant la prise de connaissance |
| Rapport final | Au plus tard 14 jours après qu'une mesure corrective ou d'atténuation est disponible | Dans un délai d'un mois après la notification de l'incident |
Le contenu s'enrichit à chaque étape :
L'autorité de coordination peut aussi demander des rapports intermédiaires sur l'état d'avancement. Des actes d'exécution peuvent préciser le format et la procédure : vérifiez donc la situation la plus récente.
Les signalements sont adressés au CSIRT (centre de réponse aux incidents de sécurité informatique) désigné comme coordinateur et, simultanément, à l'ENISA, l'agence de l'UE pour la cybersécurité. Vous ne les envoyez pas séparément. En vertu de l'article 14, paragraphe 7, et de l'article 16, vous les soumettez via la plateforme unique de signalement gérée par l'ENISA, au moyen du point final de notification électronique du CSIRT concerné.
Le CSIRT concerné est celui de l'État membre de votre établissement principal dans l'UE. Si vous n'avez pas d'établissement principal dans l'UE, l'article 14, paragraphe 7, fixe un ordre, sur la base des informations dont vous disposez :
Déterminez-le à l'avance et inscrivez-le dans votre procédure, famille de produits par famille de produits si nécessaire.
État de la plateforme. L'ENISA a annoncé le 11 septembre 2026 le lancement de la plateforme unique de signalement du CRA, et la Commission la décrit comme opérationnelle depuis cette date. Selon la FAQ publiée par l'ENISA, l'accès nécessite un compte EU Login avec authentification multifacteur, et la plateforme a été lancée en anglais uniquement. Les documents de l'ENISA relatifs à la plateforme emploient le terme « assigned representative » pour désigner l'utilisateur individuel qui soumet les notifications au nom d'un fabricant. Il s'agit d'un rôle propre à la plateforme. Il ne faut pas le confondre avec le mandataire défini par le CRA. Consultez les pages de l'ENISA pour connaître les modalités d'accès actuelles avant d'en avoir besoin.
Le signalement aux autorités n'est qu'une partie de l'obligation. En vertu de l'article 14, paragraphe 8, le fabricant doit aussi informer les utilisateurs concernés et, le cas échéant, tous les utilisateurs, de la vulnérabilité ou de l'incident. Si nécessaire, vous devez aussi leur indiquer les mesures d'atténuation des risques et les mesures correctives qu'ils peuvent mettre en œuvre. Le cas échéant, ces informations devraient être fournies dans un format structuré et lisible par machine.
Si vous n'informez pas les utilisateurs en temps utile, les CSIRT notifiés peuvent les informer directement lorsqu'ils le jugent proportionné et nécessaire.
Pour les fabricants établis hors de l'UE, le partenaire dans l'UE compte à trois égards.
Notre guide sur le mandataire dans l'UE explique le mandat et la manière de choisir un partenaire.
Un délai de 24 heures ne laisse pas le temps de concevoir un processus pendant un événement. Une organisation pratique couvre les points suivants :
Ce dispositif s'ajoute à vos autres obligations après-vente au titre de la législation de l'UE sur les produits, comme le traitement des réclamations et les mesures correctives. La formation sur le Cyber Resilience Act traite plus en détail de la gestion des vulnérabilités et de l'ensemble des exigences du CRA.
Les sanctions applicables aux infractions au CRA, y compris aux obligations de signalement, sont fixées au niveau national par les États membres en vertu de l'article 64. Les autorités nationales décident des sanctions au cas par cas. Vérifiez les règles nationales des États membres dans lesquels vous vendez.
Selon la synthèse du CRA publiée par la Commission, les fabricants qui sont des microentreprises ou des petites entreprises ne peuvent pas se voir infliger d'amende pour le non-respect du délai de 24 heures applicable à l'alerte précoce. Cela concerne uniquement les amendes liées au délai de 24 heures : les obligations de signalement elles-mêmes continuent de s'appliquer.
Pour voir comment le CRA s'insère dans le système du marquage CE dans son ensemble, commencez par le premier module gratuit de Fondamentaux du marquage CE.
Fondamentaux du marquage CE vous accompagne des règles du marché de l'UE jusqu'à votre première expédition, avec des modèles et des quiz. Le module 1 est gratuit.
Oui. En vertu de l'article 69 du CRA, les obligations de signalement s'appliquent à tous les produits comportant des éléments numériques concernés qui sont mis à disposition sur le marché de l'UE, y compris ceux mis sur le marché avant le 11 décembre 2027. Les modèles que vous vendez déjà dans l'UE sont couverts depuis le 11 septembre 2026.
Vous devez envoyer une alerte précoce dans les 24 heures suivant la prise de connaissance et une notification de la vulnérabilité dans les 72 heures. Le rapport final est dû au plus tard 14 jours après qu'une mesure corrective ou d'atténuation est disponible. Pour les incidents graves, le rapport final est dû dans un délai d'un mois après la notification de l'incident.
L'article 14 fait peser l'obligation sur le fabricant, et le signalement ne figure pas parmi les tâches minimales du mandataire prévues à l'article 18, paragraphe 3. Vous pouvez convenir d'un soutien dans le mandat, mais prévoyez de respecter les délais vous-même. L'État membre de votre mandataire peut déterminer le CSIRT auquel vous signalez si vous n'avez pas d'établissement principal dans l'UE.
L'ENISA a annoncé le lancement de la plateforme unique de signalement du CRA le 11 septembre 2026, et la Commission la décrit comme opérationnelle depuis cette date. La FAQ de l'ENISA indique que l'accès nécessite un compte EU Login avec authentification multifacteur. Consultez les pages de l'ENISA pour connaître les modalités d'accès actuelles.
Ce guide est un support de formation à caractère général et ne constitue pas un conseil juridique. Les règles de l'UE et les citations de normes évoluent : vérifiez les textes les plus récents au Journal officiel de l'Union européenne avant de prendre une décision.
Calendrier du CRA : signalement des vulnérabilités depuis le 11 septembre 2026, obligations principales au 11 décembre 2027 et lien avec le marquage CE.
Rôle du mandataire dans l'UE, tâches de l'article 4 du règlement (UE) 2019/1020, limites du mandat et choix d'un partenaire par un fabricant hors UE.
Cybersécurité RED depuis août 2025 : règlement délégué 2022/30, article 3.3 d), e), f), restrictions EN 18031 et cas où un organisme notifié est nécessaire.
Inscrivez-vous sur la liste d'attente pour bénéficier du tarif de lancement et recevoir une check-list gratuite d'applicabilité du marquage CE. Nous vous écrirons uniquement au sujet des formations VeridEx.
Merci, vous êtes inscrit. Nous vous contacterons avant le lancement.