Numerique

Cyber Resilience Act : ce que les éditeurs de logiciels doivent faire avant le 11 septembre 2026

Le 11 septembre 2026, l'article 14 du Cyber Resilience Act entre en application : notification des vulnérabilités exploitées et incidents graves sous 24 heures via la plateforme ENISA. Éditeurs, fabricants et marques propres : voici le plan d'action.

Sommaire
Organiser un échange

Temps de lecture :

14 min

Le 11 septembre 2026, la première obligation concrète du Cyber Resilience Act entre en application : tout fabricant de produit comportant des éléments numériques devra notifier les vulnérabilités activement exploitées et les incidents graves à l'ENISA et au CSIRT national, dans un délai de 24 heures. Pour les éditeurs de logiciels, les fabricants d'objets connectés et les distributeurs sous marque propre, l'échéance est imminente et les processus à mettre en place ne s'improvisent pas. Voici ce que le règlement impose, qui est concerné, et le plan d'action à dérouler avant septembre.

Le Cyber Resilience Act : la sécurité devient une exigence produit

Le règlement (UE) 2024/2847, dit Cyber Resilience Act ou CRA, a été adopté le 23 octobre 2024, publié au Journal officiel de l'Union européenne le 20 novembre 2024, et est entré en vigueur le 10 décembre 2024. C'est le premier cadre horizontal européen qui fait de la cybersécurité une exigence de mise sur le marché : comme la sécurité électrique ou la conformité CE d'un jouet, la sécurité numérique d'un produit devient une condition de sa commercialisation dans l'Union.

Le texte couvre les « produits comportant des éléments numériques » : matériels et logiciels mis à disposition sur le marché européen, qu'il s'agisse de produits finaux ou de composants commercialisés séparément. Un logiciel vendu en licence, un firmware, une application mobile, un objet connecté, une bibliothèque logicielle commerciale : tous entrent dans le champ. Les exigences couvrent l'ensemble du cycle de vie du produit : conception sécurisée, gestion des vulnérabilités, mises à jour de sécurité pendant une période de support, documentation technique et marquage CE.

Le calendrier d'application est échelonné :

  • 11 juin 2026 : application du chapitre relatif à la notification des organismes d'évaluation de la conformité ;
  • 11 septembre 2026 : application des obligations de notification de l'article 14 (vulnérabilités activement exploitées et incidents graves) ;
  • 11 décembre 2027 : application générale du règlement, exigences essentielles et marquage CE compris.

Qui est concerné : bien plus large que les « fabricants » au sens industriel

Le CRA vise les fabricants, importateurs et distributeurs de produits comportant des éléments numériques. Trois cas méritent l'attention des entreprises françaises du numérique.

Les éditeurs de logiciels

Un éditeur qui commercialise un logiciel (licence on-premise, application mobile, logiciel embarqué) est un fabricant au sens du CRA. La question est plus nuancée pour le SaaS pur : le règlement vise les produits, et une solution de traitement de données à distance n'est couverte que lorsqu'elle est nécessaire au fonctionnement d'un produit comportant des éléments numériques. Un éditeur qui propose à la fois une application installable et un back-end cloud indissociable doit donc analyser finement son périmètre : la frontière entre le produit (soumis au CRA) et le service (relevant d'autres textes comme NIS2) se trace au cas par cas, produit par produit.

Les fabricants de produits connectés et logiciels embarqués

Tout objet connecté mis sur le marché européen est concerné, ainsi que ses composants logiciels. Les industriels qui intègrent du logiciel dans leurs produits doivent sécuriser contractuellement la chaîne de leurs fournisseurs de composants numériques, car c'est le fabricant du produit final qui porte la responsabilité de la conformité.

Les distributeurs sous marque propre

Point souvent ignoré : un distributeur ou un importateur qui commercialise un produit sous son propre nom ou sa propre marque est traité comme un fabricant, avec l'intégralité des obligations correspondantes. Une entreprise française qui fait fabriquer un objet connecté en Asie et le vend sous sa marque assume seule la conformité CRA du produit.

Le 11 septembre 2026 : l'obligation de notification de l'article 14

L'article 14 du CRA crée deux obligations de notification distinctes pour les fabricants, applicables dès le 11 septembre 2026, avant même le reste du règlement.

La première concerne les vulnérabilités activement exploitées : dès que le fabricant a connaissance d'une vulnérabilité de son produit activement exploitée par un attaquant, il doit la notifier. La seconde concerne les incidents graves ayant un impact sur la sécurité du produit. Dans les deux cas, le calendrier est serré :

  • 24 heures pour transmettre une alerte précoce après la prise de connaissance ;
  • 72 heures pour la notification complète, avec les informations disponibles sur la nature de la vulnérabilité ou de l'incident ;
  • rapport final au plus tard 14 jours après la disponibilité d'une mesure corrective pour une vulnérabilité exploitée, et dans un délai d'un mois pour un incident grave.

La notification s'effectue en une seule fois via la plateforme unique de signalement (Single Reporting Platform) mise en place par l'ENISA, qui doit être opérationnelle au 11 septembre 2026 après une période de test. La notification est adressée au CSIRT de l'État membre où le fabricant a son établissement principal, l'information étant simultanément mise à disposition de l'ENISA. En France, c'est le CERT-FR, opéré par l'ANSSI, qui reçoit ces signalements, comme le précise la foire aux questions publiée par l'ANSSI sur l'application du CRA.

Conseil d'avocat : le délai de 24 heures ne se tient pas sans processus interne préétabli. Qui détecte, qui qualifie, qui décide de notifier, qui rédige, qui valide : si ces rôles ne sont pas attribués à l'avance avec des suppléants, le délai sera dépassé dès le premier incident réel.

Vulnérabilité exploitée, incident grave : savoir qualifier vite

La difficulté opérationnelle de l'article 14 tient à la qualification. Une vulnérabilité découverte en interne mais non exploitée ne déclenche pas la notification ; une vulnérabilité dont l'exploitation active est documentée, si. Un dysfonctionnement sans impact sur la sécurité du produit ne déclenche rien ; un incident qui compromet la sécurité du produit, si. Cette qualification doit être faite en quelques heures, sur la base d'informations souvent incomplètes.

C'est un travail conjoint entre l'équipe technique et le juriste : la première évalue l'exploitation et l'impact, le second sécurise la qualification et la rédaction de la notification, dont le contenu pourra être examiné ultérieurement par les autorités de surveillance du marché. Les fabricants qui gèrent déjà des notifications de violations de données personnelles à la CNIL sous 72 heures au titre du RGPD connaissent la mécanique : le CRA ajoute un canal parallèle, avec un déclencheur différent et un délai plus court encore. Les deux régimes peuvent d'ailleurs se cumuler sur un même incident, et il faut cartographier ces obligations croisées, comme pour la gestion juridique de la cybersécurité en général.

Micro et petites entreprises : une souplesse limitée

Le règlement prévoit un aménagement pour les plus petites structures : les fabricants qui sont des microentreprises ou petites entreprises ne peuvent pas être sanctionnés d'une amende pour le seul non-respect du délai de 24 heures de l'alerte précoce. Attention à la lecture : l'obligation de notifier demeure, seule la sanction du dépassement du premier délai est écartée. Une petite entreprise qui ne notifierait pas du tout resterait en infraction.

Décembre 2027 : les exigences essentielles à anticiper dès maintenant

Le reste du règlement s'applique le 11 décembre 2027, mais son contenu impose de commencer maintenant, car il touche à la conception même des produits :

  • Sécurité dès la conception : les exigences essentielles de l'annexe I imposent notamment une surface d'attaque limitée, une configuration sécurisée par défaut et la protection des données traitées ;
  • Gestion des vulnérabilités : processus de traitement documenté, politique de divulgation coordonnée, fourniture de mises à jour de sécurité pendant la période de support ;
  • Documentation technique et évaluation de conformité : autoévaluation pour la majorité des produits, intervention d'un organisme notifié pour les produits importants et critiques, dont les catégories ont été précisées par le règlement d'exécution (UE) 2025/2392 du 28 novembre 2025 ;
  • Marquage CE : le produit conforme porte le marquage, condition de sa libre circulation sur le marché européen.

Un produit conçu en 2026 sera commercialisé sous l'empire du CRA. Intégrer les exigences maintenant coûte beaucoup moins cher que remettre en conformité un produit fini. C'est le même apprentissage que le RGPD a imposé en 2018 : la conformité s'intègre dans la conception, elle ne se rattrape pas en aval. L'ANSSI le rappelle d'ailleurs expressément : la conformité s'impose sans attendre la publication des normes harmonisées.

Des sanctions alignées sur les standards européens récents

Le CRA prévoit des amendes administratives pouvant atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu, pour les manquements aux exigences essentielles de cybersécurité et aux obligations des articles 13 et 14. Les autres manquements sont sanctionnés par des plafonds inférieurs. À ces amendes s'ajoutent les pouvoirs des autorités de surveillance du marché : retrait ou rappel du produit, restriction de mise à disposition. Pour un éditeur, le risque le plus dissuasif n'est pas l'amende, c'est l'interdiction de commercialisation.

Plan d'action avant le 11 septembre 2026

Voici les chantiers à mener d'ici l'échéance, dans l'ordre :

  1. Cartographier le périmètre produit : lister les produits comportant des éléments numériques mis sur le marché européen, qualifier les cas limites (SaaS, composants, marque propre) et documenter l'analyse ;
  2. Construire le processus de notification : procédure interne 24h/72h/14 jours, rôles attribués, modèles de notification prérédigés, articulation avec les notifications RGPD et, le cas échéant, NIS2 ;
  3. Se préparer à la plateforme ENISA : suivre l'ouverture de la période de test de la Single Reporting Platform et intégrer l'inscription au processus ;
  4. Sécuriser la chaîne contractuelle : clauses de remontée d'information avec les fournisseurs de composants et les sous-traitants de développement, pour être informé à temps d'une vulnérabilité exploitée ;
  5. Lancer la mise à niveau produit pour l'échéance de décembre 2027 : évaluation des écarts avec l'annexe I, feuille de route de conformité, documentation technique.

Ces chantiers rejoignent les obligations voisines qui s'imposent déjà à certaines entreprises du numérique au titre de NIS2 ou de DORA pour le secteur financier : les processus de détection et de notification peuvent être mutualisés, à condition de cartographier précisément quel texte déclenche quelle notification, auprès de qui et dans quel délai.

L'échéance de septembre est une répétition générale

Le 11 septembre 2026 ne marque pas la fin de la mise en conformité CRA : c'en est le premier test grandeur nature. Les fabricants qui auront un processus de notification opérationnel à cette date aborderont sereinement l'échéance complète de décembre 2027. Les autres découvriront leurs lacunes au pire moment : pendant un incident. Pour les éditeurs de logiciels comme pour les prestataires qui développent pour des fabricants, l'analyse du périmètre et la construction du processus de notification sont les deux chantiers à lancer sans attendre. Si vous voulez vérifier où vous en êtes, vous pouvez échanger sur votre situation directement avec moi.

Pour aller plus loin

Qu'est-ce que le Cyber Resilience Act et quand s'applique-t-il ?

Le Cyber Resilience Act est le règlement (UE) 2024/2847, entré en vigueur le 10 décembre 2024. Il impose des exigences de cybersécurité aux produits comportant des éléments numériques mis sur le marché européen. Les obligations de notification de l'article 14 s'appliquent à partir du 11 septembre 2026, et l'application générale du règlement, marquage CE compris, intervient le 11 décembre 2027.

Que faut-il notifier à partir du 11 septembre 2026 ?

Deux types d'événements : les vulnérabilités activement exploitées affectant un produit, et les incidents graves ayant un impact sur la sécurité du produit. La notification suit un calendrier strict : alerte précoce sous 24 heures, notification complète sous 72 heures, puis rapport final sous 14 jours après le correctif pour une vulnérabilité, ou un mois pour un incident grave.

À qui adresser les notifications CRA en France ?

Les notifications se font en une seule fois via la plateforme unique de signalement (Single Reporting Platform) gérée par l'ENISA, opérationnelle au 11 septembre 2026. Elles sont adressées au CSIRT de l'État membre de l'établissement principal du fabricant. En France, c'est le CERT-FR, opéré par l'ANSSI, qui reçoit et coordonne ces signalements.

Le CRA s'applique-t-il aux éditeurs SaaS ?

Pas automatiquement. Le CRA vise les produits comportant des éléments numériques ; une solution SaaS pure relève plutôt d'autres textes comme NIS2. Le SaaS entre toutefois dans le champ du CRA lorsqu'il constitue une solution de traitement de données à distance nécessaire au fonctionnement d'un produit. Un éditeur qui combine application installable et back-end cloud doit analyser son périmètre produit par produit.

Un distributeur sous marque propre est-il considéré comme fabricant ?

Oui. Un distributeur ou un importateur qui commercialise un produit comportant des éléments numériques sous son propre nom ou sa propre marque assume les obligations du fabricant. Une entreprise qui fait fabriquer un objet connecté à l'étranger et le vend sous sa marque porte donc seule la responsabilité de la conformité CRA du produit.

Quelles sanctions en cas de non-conformité au CRA ?

Les manquements aux exigences essentielles de cybersécurité et aux obligations des articles 13 et 14 sont passibles d'amendes administratives pouvant atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Les autorités de surveillance du marché peuvent aussi imposer le retrait ou le rappel du produit.

Les petites entreprises bénéficient-elles d'aménagements ?

Un seul aménagement notable : les microentreprises et petites entreprises ne peuvent pas être sanctionnées d'une amende pour le seul dépassement du délai de 24 heures de l'alerte précoce. L'obligation de notifier demeure entière : une petite structure qui ne notifierait pas du tout resterait en infraction et s'exposerait aux sanctions.

Comment se préparer à l'échéance du 11 septembre 2026 ?

Quatre chantiers prioritaires : cartographier les produits concernés et qualifier les cas limites, construire le processus interne de notification 24h/72h avec des rôles attribués et des modèles prérédigés, suivre l'ouverture de la plateforme de signalement de l'ENISA, et sécuriser contractuellement la remontée d'information auprès des fournisseurs de composants et sous-traitants de développement.

Vous avez encore des questions ?

Notre équipe est à disposition !

Une question ?

Vos informations restent strictement confidentielles.
Merci ! Nous revenons vers vous rapidement. Si vous souhaitez accélérer les choses, organisez un temps avec moi directement ici :
Organiser 15 minutes d'échange
Oops! Something went wrong while submitting the form.
Homme en costume bleu foncé avec cravate et pochette blanche, bras croisés, regardant vers l'avant.

Ressources

Aller plus loin

00
article(s) affiché(s) sur
00

6 min

Procès verbal & logiciel : pas d'exonération du prestataire par signature du PV de réception
Dans le domaine des contrats de prestation de services, la question de l’exonération du prestataire revêt une importance capitale, notamment lorsqu'il s’agit d’un procès-verbal de réception sans réserve. Cette situation soulève des interrogations sur la portée juridique de ce document et sur les obl

10 min

Contrat de maintenance de site internet : les clauses essentielles
À l'heure où les cyberattaques se multiplient et où les réglementations en matière de protection des données se renforcent, la sécurité de votre site internet est devenue un enjeu stratégique majeur.

8 min

Contrat de maintenance de site internet : les erreurs coûteuses à éviter
La signature d'un contrat de maintenance de site web est indispensable. Cependant, de nombreuses entreprises commettent des erreurs.

7 min

La protection des données personnelles limite-t-elle la liberté d'expression?
La protection des données personnelles est devenue un enjeu crucial à l'ère numérique, où la liberté d'expression est également essentielle pour garantir un dialogue ouvert au sein de la société. Cependant, cette dualité soulève une question fondamentale : le RGPD , qui vise à réglementer le traitem

14 min

Contrat de distribution exclusive ou sélective : comment choisir le modèle adapté à votre activité ?
Choisir le bon modèle de distribution est une décision stratégique majeure pour tout fournisseur, fabricant ou tête de réseau souhaitant développer la commercialisation de ses produits. Entre distribution exclusive et distribution sélective , les enjeux juridiques, concurrentiels et commerciaux sont

5 min

Responsabilité élargie des producteurs - Implications pratiques
La gestion des déchets et la responsabilité des producteurs sont devenues des enjeux majeurs pour les entreprises. Avec l’instauration du principe de la responsabilité élargie du producteur (REP), certaines entreprises doivent désormais financer et organiser la collecte, le tri et le recyclage des p
Prendre rendez-vous
📞 📆 15 Min RDV