Aller au contenu
EU Rules Finder

Signalements CRA : vulnérabilités activement exploitées et incidents graves

L’article 14 du règlement sur la cyberrésilience s’applique depuis le 11 septembre 2026, avant le reste du règlement. Il vise tout produit comportant des éléments numériques relevant de son champ, y compris ceux mis sur le marché avant le 11 décembre 2027 (article 69, paragraphe 3).

Vérifié par rapport aux sources le 7 octobre 2026

Ce qui doit être signalé

  • toute vulnérabilité activement exploitée de votre produit dont vous avez connaissance (article 14, paragraphe 1) ;
  • tout incident grave ayant un impact sur la sécurité de votre produit (article 14, paragraphe 3) : un incident qui affecte, ou peut affecter, la disponibilité, l’authenticité, l’intégrité ou la confidentialité de données ou fonctions sensibles ou importantes, ou qui a conduit ou peut conduire à l’introduction ou à l’exécution de code malveillant dans le produit ou dans les systèmes d’un utilisateur (article 14, paragraphe 5).

Délais, à compter du moment où vous en avez connaissance

ÉtapeVulnérabilité activement exploitéeIncident grave
Alerte précoceDans les 24 heures, en indiquant les États membres où vous savez que le produit est mis à disposition.Dans les 24 heures, en indiquant aussi si des actes illicites ou malveillants sont soupçonnés.
NotificationDans les 72 heures : le produit, la nature de l’exploitation et de la vulnérabilité, les mesures prises et celles que les utilisateurs peuvent prendre, et le degré de sensibilité des informations selon vous.Dans les 72 heures : la nature de l’incident, une évaluation initiale, les mesures prises et celles que les utilisateurs peuvent prendre, et le degré de sensibilité des informations selon vous.
Rapport finalAu plus tard 14 jours après qu’une mesure corrective ou d’atténuation est disponible : la vulnérabilité avec sa gravité et son impact, tout acteur malveillant, et la mise à jour de sécurité.Dans un délai d’un mois après la notification : une description détaillée, la menace ou la cause probable, et les mesures d’atténuation.

Le CSIRT qui reçoit la notification peut demander un rapport intermédiaire sur l’état de la situation (article 14, paragraphe 6).

Où signaler

Via la plateforme unique de signalement de l’ENISA, ouverte le 11 septembre 2026. Vous notifiez le CSIRT désigné comme coordinateur dans l’État membre de votre établissement principal dans l’UE, c’est-à-dire là où les décisions sur la cybersécurité de vos produits sont principalement prises. L’ENISA reçoit la notification en même temps, et le CSIRT la transmet aux autres États membres où le produit est mis à disposition (articles 14, paragraphe 7, et 16).

Fabricants établis hors de l’UE

Sans établissement principal dans l’UE, notifiez le CSIRT du premier État membre applicable dans cette liste (article 14, paragraphe 7) :

  1. celui où est établi le mandataire agissant pour le plus grand nombre de vos produits ;
  2. celui où est établi l’importateur qui met sur le marché le plus grand nombre de vos produits ;
  3. celui où est établi le distributeur qui met à disposition le plus grand nombre de vos produits ;
  4. celui où se trouve le plus grand nombre d’utilisateurs de vos produits.

Informer les utilisateurs

Informez les utilisateurs concernés, et le cas échéant tous les utilisateurs, de la vulnérabilité ou de l’incident et des mesures qu’ils peuvent prendre, le cas échéant dans un format structuré et lisible par machine (article 14, paragraphe 8). Si vous ne le faites pas à temps, le CSIRT peut les informer.

Se préparer avant que cela arrive

  • inscrivez-vous sur la plateforme unique de signalement (l’ENISA publie un guide) ;
  • désignez qui juge, dans les 24 heures, si une vulnérabilité est activement exploitée ou un incident grave ;
  • tenez la liste des États membres où chaque produit est vendu, ainsi que de votre mandataire, de vos importateurs et distributeurs ;
  • préparez un modèle d’information des utilisateurs.

Dans quelle classe se trouve votre produit, et faut-il un organisme notifié ? Voir la page Règlement sur la cyberrésilience.