Cette page a été traduite automatiquement. Original en anglais : Version anglaise
ConfirméeToute l'UECyber Resilience Act

CRA : notification obligatoire des vulnérabilités activement exploitées et des incidents graves à l'ENISA/au CSIRT

4 jours à compter d'aujourd'hui

Ce qui change

Les fabricants de produits comportant des éléments numériques (matériel et logiciels, y compris les appareils connectés à un SaaS et les applications autonomes) doivent notifier les vulnérabilités activement exploitées et les incidents de sécurité graves via la plateforme de notification unique de l'ENISA : alerte précoce sous 24 heures, notification complète sous 72 heures, rapport final sous 14 jours (vulnérabilités) ou un mois (incidents). Cela s'applique aux produits déjà sur le marché.

Qui est concerné

Tout fabricant qui vend des logiciels ou du matériel connecté dans l'UE, y compris les petits éditeurs de logiciels et les projets open source exploités commercialement. L'open source non commercial est largement exempté.

Tailles : micro, petite, moyenne, grande · Secteurs : Logiciels / SaaS, Matériel / électronique, Industrie manufacturière · S'applique si : Nous fabriquons du matériel / des appareils connectés; Nous vendons en ligne

Que faire

Mettez en place un processus interne de détection et de tri des vulnérabilités exploitées et des incidents affectant vos produits. Inscrivez-vous sur la plateforme de notification unique de l'ENISA et identifiez votre CSIRT national. Rédigez des modèles de notification et un planning d'astreinte pour tenir les délais de 24 h/72 h. Informez les utilisateurs concernés des correctifs.

Sanction

Jusqu'à 15 M€ ou 2,5 % du chiffre d'affaires mondial

Sources

Dernière vérification le 7 septembre 2026. À titre informatif uniquement, ne constitue pas un conseil juridique.

Autres échéances Cyber Resilience Act