red padlock on black computer keyboard

Cyber Resilience Act : les obligations de signalement entrent en vigueur

Le Cyber Resilience Act, règlement clé pour la cybersécurité en Europe, impose de nouvelles obligations de signalement à partir du 11 septembre 2026. Les fabricants devront informer l’ENISA des failles et incidents graves affectant leurs produits numériques.

Le Cyber Resilience Act (CRA), un règlement fondamental pour la cybersécurité au sein de l’Union européenne, entre dans une phase cruciale le 11 septembre 2026. À cette date, les fabricants de produits intégrant des éléments numériques seront tenus de signaler à l’ENISA, l’agence européenne de cybersécurité, toute vulnérabilité activement exploitée ainsi que les incidents graves affectant la sécurité de leurs produits.

Ce règlement, identifié sous le numéro (UE) 2024/2847, a été adopté pour renforcer la sécurité des produits numériques sur le marché européen. Bien qu’il soit entré en vigueur le 10 décembre 2024, l’article 14, qui concerne les obligations de signalement, est le premier à s’appliquer avant la pleine mise en œuvre du règlement, prévue pour décembre 2027.

Obligations de signalement

À partir du 11 septembre 2026, les fabricants doivent notifier l’ENISA dans un délai de 24 heures après la détection d’une vulnérabilité exploitée. Un rapport détaillé doit être soumis dans les 72 heures suivant la notification initiale, suivi d’un rapport final dans un délai de 14 jours après la mise en place d’une solution corrective. Pour les incidents graves, le rapport final doit être fourni dans un délai d’un mois.

Cette approche vise à harmoniser le cadre de la cybersécurité au sein de l’Union, en s’alignant sur les exigences de la directive NIS2. L’ENISA agira en tant que point central pour la collecte de ces informations, qui seront ensuite transmises aux équipes nationales de réponse aux incidents de sécurité informatique (CSIRT) des États membres, comme le CERT-FR en France.

Impact sur les entreprises

La portée de cette obligation de signalement est vaste, touchant toutes les entreprises qui commercialisent des produits avec des composants numériques. Cela inclut une large gamme de produits, des logiciels aux dispositifs matériels. Le CRA définit trois niveaux de risque pour ces produits : les produits « courants », qui nécessitent une auto-évaluation, les produits « importants », qui requièrent l’intervention d’un organisme d’évaluation, et les produits « critiques », soumis à des exigences encore plus strictes.

Un aspect notable du règlement est qu’il est rétroactif, s’appliquant à tous les produits déjà sur le marché. Cela signifie que les entreprises devront évaluer et signaler les failles de sécurité de produits vendus avant l’entrée en vigueur de l’article 14, ce qui pourrait avoir un impact significatif sur leur conformité et leurs ressources.

Un cadre renforcé pour la cybersécurité

Le CRA représente un pas significatif vers une cybersécurité renforcée dans l’Union européenne. En imposant des délais stricts pour le signalement des incidents et des vulnérabilités, le règlement vise à améliorer la réactivité des entreprises face aux menaces. Les obligations de signalement, en centralisant l’information, devraient également permettre une meilleure coordination entre les États membres, favorisant ainsi une réponse collective aux cybermenaces.

En conclusion, l’entrée en vigueur des obligations de signalement du Cyber Resilience Act le 11 septembre 2026 marquera une étape importante dans l’amélioration de la cybersécurité en Europe. Les entreprises devront se préparer à ces exigences pour éviter des sanctions et assurer la sécurité de leurs produits numériques.

Avec l’entrée en vigueur des nouvelles obligations de signalement, les entreprises doivent se préparer à des changements significatifs dans leur gestion des risques liés à la cybersécurité. Le Cyber Resilience Act pourrait transformer la manière dont les incidents de sécurité sont gérés au sein de l’Union européenne.

Sources

Next Ink : https://next.ink/255197/cyber-resilience-act-les-obligations-de-signalement-entrent-en-vigueur-le-11-septembre/

Commission européenne : https://digital-strategy.ec.europa.eu/en/policies/cra-reporting