Cyber Resilience Act
Article 14 CRA : que notifier, à qui et dans quels délais
L’article 14 du Cyber Resilience Act (règlement sur la cyberrésilience) impose aux fabricants, à partir du 11 septembre 2026, de notifier les vulnérabilités activement exploitées et les incidents graves touchant leurs produits : une alerte précoce dans les 24 heures suivant la prise de connaissance, une notification dans les 72 heures, puis un rapport final, adressés au CSIRT coordinateur et à l’ENISA via la plateforme unique de signalement.
Offre Free, sans carte bancaire.
Qu’est-ce qui déclenche une notification ?
Deux situations font démarrer le compte à rebours. La première est une vulnérabilité activement exploitée : le règlement la définit comme une vulnérabilité pour laquelle il existe des preuves fiables qu’elle a été exploitée par un acteur malveillant dans un système sans l’autorisation du propriétaire du système. Qu’une vulnérabilité soit simplement présente dans votre produit, ou qu’elle ait un score élevé, ne suffit pas en soi.
La seconde est un incident grave ayant des répercussions sur la sécurité du produit. L’article 14, paragraphe 5, qualifie un incident de grave lorsqu’il entache ou est susceptible d’entacher la capacité du produit à protéger la disponibilité, l’authenticité, l’intégrité ou la confidentialité de données ou de fonctions sensibles ou importantes, ou lorsqu’il a conduit ou est susceptible de conduire à l’introduction d’un code malveillant dans le produit ou dans les systèmes des utilisateurs.
Les délais, étape par étape
Les délais courent à partir du moment où le fabricant a connaissance de la situation, et non à partir du moment où un correctif est prêt. C’est pourquoi la première notification demande si peu : c’est une alerte, pas une analyse.
| Étape | Vulnérabilité activement exploitée | Incident grave |
|---|---|---|
| Alerte précoce | Dans les 24 heures suivant la prise de connaissance, en indiquant les États membres où le produit est disponible | Dans les 24 heures, en indiquant si des actes illicites ou malveillants sont soupçonnés |
| Notification | Dans les 72 heures : informations générales, mesures correctives ou d’atténuation, degré de sensibilité des informations | Dans les 72 heures : nature de l’incident, évaluation initiale, mesures prises |
| Rapport final | Au plus tard 14 jours après la mise à disposition d’une mesure corrective ou d’atténuation | Dans un délai d’un mois après la notification d’incident |
Qui reçoit les notifications ?
Chaque notification est adressée simultanément au CSIRT désigné comme coordinateur et à l’ENISA, via la plateforme unique de signalement que l’ENISA gère en vertu de l’article 16. Le CSIRT compétent est celui de l’État membre dans lequel le fabricant a son établissement principal dans l’Union ; un fabricant qui n’en a pas suit un ordre de rattachement qui commence par son mandataire. Le CSIRT coordinateur peut demander un rapport intermédiaire sur l’état de la situation.
L’ENISA a annoncé la capacité opérationnelle initiale de la plateforme le 11 septembre 2026, jour où l’article 14 est devenu applicable. Les fabricants doivent aussi informer les utilisateurs concernés, et si nécessaire tous les utilisateurs, de la vulnérabilité ou de l’incident et des mesures qu’ils peuvent prendre, le cas échéant dans un format structuré et lisible par machine.
L’article 14 couvre-t-il les produits déjà sur le marché ?
Oui. L’essentiel du règlement ne s’applique qu’aux produits mis sur le marché à partir du 11 décembre 2027, mais l’article 69, paragraphe 3, prévoit une exception pour la notification : l’article 14 s’applique à tous les produits relevant du champ d’application, y compris ceux mis sur le marché avant cette date. La FAQ de la Commission confirme que, pour ces produits, le fabricant doit notifier, tandis que les autres obligations, comme la gestion des vulnérabilités, ne s’appliquent pas à eux.
Se préparer avant que les 24 heures ne commencent
Vingt-quatre heures ne suffisent pas pour découvrir ce que contient un produit. Le travail qui rend ce délai tenable se fait en amont.
- Tenir à jour un SBOM (nomenclature des logiciels) pour chaque version de produit encore sur le marché, pas seulement pour la branche principale.
- Surveiller pour vos composants les sources de vulnérabilités exploitées connues, comme le catalogue CISA KEV et la base de données européenne des vulnérabilités (EUVD) de l’ENISA.
- Désigner la personne qui décide si une vulnérabilité est activement exploitée dans votre produit, ainsi qu’un suppléant.
- S’inscrire sur la plateforme unique de signalement et savoir quel CSIRT est votre coordinateur.
- Préparer des modèles de notification pour que l’alerte précoce puisse être remplie en quelques minutes.
- Consigner chaque décision et les preuves qui la fondent ; le rapport final en aura besoin.
Sanctions et exemption des petites entreprises
Un manquement à l’article 14 relève de la tranche la plus élevée de l’article 64 : jusqu’à 15 millions d’euros ou 2,5 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Les microentreprises et les petites entreprises ne peuvent pas se voir infliger d’amende pour non-respect du délai de 24 heures de l’alerte précoce, mais l’obligation de notifier continue de s’appliquer à elles.
Disponible aujourd’hui dans KROMSE
KROMSE prépare les notifications ; une personne décide, les complète, les approuve et les soumet.
- Avec les offres payantes, des projets internes pour les six étapes de l’article 14 (alerte précoce, notification et rapport final, pour les vulnérabilités et pour les incidents), au format PDF.
- Les champs que KROMSE ne peut pas connaître restent vides, à compléter par une personne, et ne sont jamais devinés.
- Les constats sont signalés lorsque le catalogue CISA KEV répertorie la vulnérabilité comme connue pour être exploitée, avec le contexte EPSS, NVD et ENISA EUVD.
- Des dossiers de réponse CRA avec les échéances de 24 et 72 heures et les décisions humaines consignées.
- Des SBOM pour chaque analyse, pour savoir quels produits contiennent un composant affecté.
Prochainement
Sur la feuille de route, pas encore disponible. Les dates sont des objectifs, pas des promesses ; cette page change le jour où une fonctionnalité est mise en service.
- À venir · T1 2027Envoi à la plateforme unique de signalement de l’ENISA. Une fois qu’une personne aura approuvé une notification au titre de l’article 14, KROMSE l’enverra à la plateforme unique de signalement de l’ENISA.
- À venir · T4 2026 (décembre)Surveillance selon votre calendrier, avec des agents IA. Les nouvelles analyses s’exécuteront selon un calendrier que vous définirez, avec des agents IA qui surveilleront les nouveaux avis de sécurité, trieront ceux qui s’appliquent, proposeront des correctifs et prépareront le rapport pour votre revue.
Questions fréquentes
Quand l’article 14 du CRA s’applique-t-il ?
À partir du 11 septembre 2026. À compter de cette date, les fabricants doivent notifier les vulnérabilités activement exploitées et les incidents graves ayant des répercussions sur la sécurité de leurs produits, y compris pour les produits mis sur le marché de l’Union avant que le reste du règlement ne s’applique, en décembre 2027.
Qu’est-ce que la plateforme unique de signalement de l’ENISA ?
C’est le système que l’ENISA a mis en place en vertu de l’article 16 du Cyber Resilience Act pour recevoir les notifications de l’article 14. Une notification soumise sur cette plateforme parvient en même temps au CSIRT désigné comme coordinateur et à l’ENISA. L’ENISA a annoncé sa capacité opérationnelle initiale le 11 septembre 2026.
Une CVE critique dans mon produit doit-elle être notifiée ?
Pas en soi. L’article 14 porte sur les vulnérabilités activement exploitées, c’est-à-dire celles pour lesquelles il existe des preuves fiables qu’un acteur malveillant les a exploitées sans l’autorisation du propriétaire du système. Un score de gravité ne déclenche pas à lui seul une notification, même si la vulnérabilité doit tout de même être traitée.
Que contient l’alerte précoce sous 24 heures ?
L’alerte précoce est brève par nature. Pour une vulnérabilité activement exploitée, elle indique, le cas échéant, les États membres dans lesquels le produit a été mis à disposition. Pour un incident grave, elle précise si l’incident pourrait avoir été causé par des actes illicites ou malveillants.
KROMSE peut-il soumettre les notifications à l’ENISA à ma place ?
Pas aujourd’hui. KROMSE rédige les projets de notification et conserve les preuves, et une personne de votre organisation les approuve et les soumet. L’envoi d’une notification approuvée à la plateforme unique de signalement depuis KROMSE figure sur la feuille de route.