Cyber Resilience Act : les nouvelles obligations de signalement pour les éditeurs
Selon la Commission européenne, les premières obligations de signalement du Cyber Resilience Act (CRA) sont entrées en vigueur le 11 septembre 2026.

Les fabricants et éditeurs de logiciels et produits comportant des éléments numériques doivent désormais notifier, sous des délais stricts — 24 heures pour la première alerte — toute faille activement exploitée ou incident grave affectant leurs produits. Le spectre visé va du baby-phone au logiciel RH: aucun segment de l'écosystème numérique européen n'échappe au nouveau cadre.
Les délais à tenir
Le CRA impose une chaîne de notification verrouillée par le temps. Première étape: alerte précoce sous 24 heures à compter de la prise de connaissance d'une vulnérabilité activement exploitée. Deuxième étape: notification complète sous 72 heures, avec caractérisation technique de l'incident. Troisième étape: rapport final transmis au plus tard 14 jours après la disponibilité d'un correctif pour la vulnérabilité, et dans un délai d'un mois pour un incident grave. Ces fenêtres compressent toute latence organisationnelle: un canal de remontée d'incident doit déjà être opérationnel, pas improvisé après coup.
Périmètre d'application
L'obligation touche tous les produits à éléments numériques mis à disposition dans l'UE, y compris ceux déjà présents sur le marché. Les déclarations transitent par la plateforme unique CRA Single Reporting Platform, opérée par l'ENISA. La Commission a publié un guide pratique pour cadrer les soumissions; les autorités nationales de surveillance du marché assurent le contrôle. Les obligations principales du CRA, dont le marquage CE, entreront en application le 11 décembre 2027 — laissant aux éditeurs une fenêtre de transition pour mettre leurs processus en place.
Mise en conformité opérationnelle
Pour un éditeur web ou un intégrateur, la dette technique ne pardonne plus. Verrouiller l'inventaire des dépendances, instrumenter la détection, pré-mapperer les contacts avec le PSIRT ou l'autorité nationale. À exécuter sans délai:
- Cartographier tous les produits logiciels distribués dans l'UE, y compris les versions legacy en production.
- Déployer un pipeline de détection d'incidents capable de produire une alerte exploitable en moins de 24 heures.
- Documenter la procédure de notification vers la CRA Single Reporting Platform et la tester à blanc.
- Stocker horodatage des preuves techniques: logs, IoCs, hashes, timelines — indispensables à la notification de 72 heures.
- Aligner la capacité de patch et de déploiement sur la fenêtre de 14 jours pour les vulnérabilités exploitées.
- Suivre le guide pratique de la Commission et les futures lignes directrices de l'ENISA.
Ignorer ces jalons expose à des sanctions nationales dès que les obligations principales deviendront effectives. La date butoir reste le 11 décembre 2027.