Une Horloge de 24 Heures Démarre Dans Toute l'UE le 11 Septembre
Le Cyber Resilience Act de l'UE atteint son premier délai de signalement effectif le 11 septembre 2026. À partir de cette date, tout fabricant vendant un produit comportant des éléments numériques sur le marché de l'UE doit signaler les vulnérabilités activement exploitées et les incidents de sécurité graves selon un délai strict, et non selon un principe de meilleur effort. La page officielle de la Commission européenne consacrée au signalement précise que l'obligation couvre le matériel comme le logiciel, et qu'elle s'étend aux produits plus anciens, voire non maintenus, qui restent disponibles sur le marché de l'UE, et pas seulement aux gammes actuelles.
La couverture de Börse Express sur ce lancement confirme à la fois la date et le périmètre, décrivant le 11 septembre comme le moment où les premières obligations concrètes de notification du Cyber Resilience Act deviennent exigibles plutôt que théoriques. Un fabricant qui a traité le CRA jusqu'ici comme un projet de conformité à venir dispose désormais d'une fenêtre comptée en jours pour achever la construction d'un véritable processus de signalement.
Trois Délais Suivent la Première Alerte
L'analyse de Freshfields détaille la séquence exacte qu'un fabricant doit respecter dès qu'il atteint "un degré raisonnable de certitude" qu'un produit présente une vulnérabilité activement exploitée ou a subi un incident grave. Une alerte précoce est due sous 24 heures, une notification complète sous 72 heures, et un rapport final sous 14 jours pour une vulnérabilité ou un mois pour un incident. Aucun de ces délais ne s'arrête le week-end ou un jour férié, si bien qu'une vulnérabilité découverte un vendredi soir exige tout de même une alerte précoce avant le samedi soir.
| Étape | Délai depuis le "degré raisonnable de certitude" | Ce qui est exigé |
|---|---|---|
| Alerte précoce | 24 heures | Avis initial qu'un produit est concerné |
| Notification complète | 72 heures | Détail technique plus complet sur la vulnérabilité ou l'incident |
| Rapport final, vulnérabilité | 14 jours | Rapport complet une fois le problème compris |
| Rapport final, incident | 1 mois | Rapport complet une fois le problème compris |
Cette fenêtre initiale très comprimée est le véritable point sensible opérationnel de ce dispositif. Vingt-quatre heures laissent peu de place à l'improvisation : sans une personne déjà désignée pour rédiger et déposer l'alerte avant qu'un incident ne survienne, ce délai est difficile à tenir après coup.
Les Signalements Transitent Par l'ENISA et Les CSIRT Nationaux
Le mécanisme de dépôt est au cœur de la nouvelle obligation. La page de signalement de la Commission européenne décrit une nouvelle Single Reporting Platform à l'échelle de l'UE, construite par l'ENISA, comme point d'entrée : le fabricant y dépose son signalement, celui-ci atteint le CSIRT national du fabricant, et ce CSIRT le transmet ensuite à l'ENISA ainsi qu'aux CSIRT de tout autre État membre de l'UE dont le marché est également atteint par le produit concerné.
Chaque étape de cette chaîne se déroule au sein des institutions de l'UE, depuis le CSIRT national qui reçoit en premier le signalement jusqu'au rôle de coordination de l'ENISA entre les États membres. Un fabricant vendant le même produit dans plusieurs pays de l'UE peut s'attendre à voir son signalement circuler entre plusieurs CSIRT nationaux plutôt que passer par une autorité centrale unique.
Un Système Parallèle Construit à l'Intérieur de l'UE
Ce choix de conception est la véritable histoire derrière la date du 11 septembre. Depuis des décennies, le système CVE et NVD géré par le gouvernement américain fait office de registre mondial de facto de ce qui est vulnérable et quand, le registre que les équipes de sécurité du monde entier consultent en premier, quel que soit le lieu de fabrication ou de vente d'un produit. La Single Reporting Platform n'alimente pas ce système américain ; elle constitue une filière distincte, construite par l'ENISA, qui produit son propre registre au sein du réseau de CSIRT de l'UE.
Cela fait du régime de signalement du Cyber Resilience Act une infrastructure de souveraineté numérique assortie d'un délai de conformité, donnant à l'UE la capacité institutionnelle de savoir, avec sa propre autorité et au sein de ses propres systèmes, ce qui est vulnérable parmi les produits vendus sur son marché, indépendamment du fait que cette même information atteigne un jour une base de données américaine.
Deux Horloges Tournent Désormais Sur Chaque Incident
Tout fournisseur de matériel ou de logiciel présent sur le marché de l'UE ou du Royaume-Uni porte désormais deux obligations distinctes sur une même découverte. La première est le rythme de signalement que le secteur a construit autour de l'écosystème CVE et NVD centré sur les États-Unis au cours des deux dernières décennies et demie. La seconde est l'horloge d'alerte précoce de 24 heures de l'UE, plus stricte que la pratique habituelle du secteur et indifférente aux fuseaux horaires, aux week-ends ou à l'équipe d'astreinte du moment.
L'analyse de Freshfields souligne la tension pratique que cela engendre : les délais comprimés exigent un processus d'escalade construit et répété à l'avance, et ils s'ajoutent à des obligations de signalement que beaucoup de ces mêmes entreprises portent déjà au titre de NIS2 et du RGPD. Manquer la fenêtre de 24 heures de l'UE constitue désormais un manquement de conformité dans l'UE à part entière, distinct de la rapidité avec laquelle une entreprise signale par ailleurs le même problème, et s'y ajoutant.
Servola Journal
Nous faisons cela pour tous ceux qui essaient de suivre ce que la technologie fait à nos vies. Les personnes qui la construisent, et les personnes à qui cela arrive. Le Servola Journal existe pour que ce que nous apprenons appartienne à tous.
Personne ne nous paie pour cela. Pas de publicité, pas de mur payant, gratuit pour tous. Nous croyons simplement que comprendre ce qui nous arrive à tous ne devrait pas dépendre de qui peut se permettre de payer pour cela.
Si cela vous a apporté quelque chose aujourd'hui, dites-le-nous pour que nous continuions. Suivez-nous, laissez un like, ou écrivez un commentaire positif. Nous les lisons tous, et ce sont eux qui nous font continuer.
À lire ensuite: L'IA Ouverte d'Europe Dépend d'une Seule Entreprise | Le Nouveau Gendarme IA de Berlin Sans Dents



