Les fabricants de produits comportant des éléments numériques (matériel et logiciels, y compris les appareils connectés à un SaaS et les applications autonomes) doivent notifier les vulnérabilités activement exploitées et les incidents de sécurité graves via la plateforme de notification unique de l'ENISA : alerte précoce sous 24 heures, notification complète sous 72 heures, rapport final sous 14 jours (vulnérabilités) ou un mois (incidents). Cela s'applique aux produits déjà sur le marché.
Qui est concerné
Tout fabricant qui vend des logiciels ou du matériel connecté dans l'UE, y compris les petits éditeurs de logiciels et les projets open source exploités commercialement. L'open source non commercial est largement exempté.
Tailles : micro, petite, moyenne, grande · Secteurs : Logiciels / SaaS, Matériel / électronique, Industrie manufacturière · S'applique si : Nous fabriquons du matériel / des appareils connectés; Nous vendons en ligne
Que faire
Mettez en place un processus interne de détection et de tri des vulnérabilités exploitées et des incidents affectant vos produits. Inscrivez-vous sur la plateforme de notification unique de l'ENISA et identifiez votre CSIRT national. Rédigez des modèles de notification et un planning d'astreinte pour tenir les délais de 24 h/72 h. Informez les utilisateurs concernés des correctifs.
Sanction
Jusqu'à 15 M€ ou 2,5 % du chiffre d'affaires mondial
Les fabricants, importateurs et distributeurs de logiciels et de matériel connecté vendus dans l'UE, y compris les petits éditeurs SaaS qui livrent un logiciel client, les fabricants d'objets connectés et les développeurs d'applications.