Passer au contenu principal Passer à la recherche Passer à la navigation principale
Menu
Important Normes & lois Score : 8/10

Cyber Resilience Act : nouvelles obligations de signalement pour les fabricants depuis septembre 2026

Depuis le 11 septembre 2026, les fabricants de produits numériques doivent signaler vulnérabilités et incidents de sécurité via la CRA-SRP. Un aperçu pour le secteur de la sécurité.

Que s'est-il passé ?

Depuis le 11 septembre 2026, les obligations de signalement du Cyber Resilience Act (CRA) sont en vigueur dans l'Union européenne. Les fabricants de produits comportant des éléments numériques sont désormais tenus de signaler sans délai les vulnérabilités activement exploitées ainsi que les incidents de sécurité graves ayant un impact sur la sécurité des produits. Cette nouvelle réglementation est considérée comme une étape clé pour renforcer la sécurité des produits sur le marché intérieur de l'UE. L'Office fédéral allemand de la sécurité des technologies de l'information (BSI) accompagne les entreprises concernées avec des guides pratiques étape par étape pour la mise en œuvre.

Les détails

La transmission des signalements s'effectue de manière standardisée dans toute l'UE via la plateforme unique de signalement développée par l'Agence de l'Union européenne pour la cybersécurité (ENISA), appelée CRA-SRP. Les destinataires de ces informations sont l'équipe de réponse aux incidents de sécurité informatique (CSIRT) coordinatrice compétente de l'État membre concerné, ainsi que l'ENISA elle-même. Pour les entreprises fédérales en Allemagne, c'est le CERT-Bund, rattaché au BSI, qui assume la fonction de CSIRT coordinateur.

Pour les fabricants dont l'établissement principal se trouve dans l'UE, la compétence est déterminée par l'État membre dans lequel sont prises les décisions essentielles relatives à la cybersécurité des produits. Pour les entreprises n'ayant pas d'établissement principal dans l'UE, les critères de l'article 14, paragraphe 7, du CRA s'appliquent. Sont notamment déterminants le siège d'un mandataire, d'un importateur ou d'un distributeur, ainsi que la disponibilité du produit sur les marchés respectifs.

Les fabricants peuvent avoir connaissance de vulnérabilités exploitées par exemple via des prestataires de services de sécurité informatique ou des retours de clients. Les incidents de sécurité graves peuvent également être identifiés grâce à des signalements externes ainsi qu'à l'analyse interne des journaux de données d'applications et de systèmes. La CRA-SRP sert ainsi d'interface centrale et confidentielle : un seul signalement suffit pour informer simultanément, via le CSIRT compétent, les équipes correspondantes de tous les États membres de l'UE dans lesquels le produit concerné est commercialisé. Une inscription préalable sur la plateforme n'est pas nécessaire, et le signalement peut être effectué en quelques minutes. L'infrastructure est exploitée dans le respect des normes de sécurité actuelles en Europe.

Analyse

Pour le secteur de la sécurité, cette évolution revêt une importance immédiate, car les technologies de sécurité modernes comportent de plus en plus de composants numériques – des systèmes d'alarme connectés aux systèmes de contrôle d'accès numériques, en passant par les systèmes de vidéosurveillance basés sur IP. Les fabricants de produits tels que les coffres-forts de dépôt surveillés électroniquement, les troncs d'offrande d'églises connectés numériquement ou les systèmes modernes Wardhub pour le contrôle d'accès entrent également dans la nouvelle définition des « produits comportant des éléments numériques » et doivent respecter les obligations de signalement du CRA, dans la mesure où leurs produits contiennent des éléments numériques.

La mise en place d'une voie de signalement unifiée et centralisée via la CRA-SRP renforce considérablement la transparence concernant les risques de sécurité numérique dans l'ensemble du marché intérieur de l'UE. Au lieu de procédures nationales de signalement isolées et hétérogènes, un système coordonné se met en place, informant simultanément les autorités dans toute l'UE et améliorant ainsi la capacité de réaction face aux incidents liés à la sécurité.

Conseils pratiques

  • Les fabricants de technologies de sécurité numériques devraient vérifier dès que possible si leurs produits relèvent des obligations de signalement du CRA et quelle compétence s'applique à eux.
  • Les entreprises n'ayant pas d'établissement principal dans l'UE devraient examiner attentivement les critères de l'article 14, paragraphe 7, du CRA afin d'identifier correctement le point de contact compétent.
  • Les processus internes d'analyse des journaux de données d'applications et de systèmes, ainsi que la gestion des retours clients et des signalements des prestataires de sécurité informatique, devraient être établis ou révisés afin de détecter rapidement les vulnérabilités.
  • Aucune inscription préalable n'étant nécessaire sur la CRA-SRP, il est recommandé de se familiariser tôt avec le processus de signalement afin de pouvoir agir rapidement en cas de besoin.
  • Les guides étape par étape fournis par le BSI ainsi que les ressources d'information de l'ENISA offrent une base pratique pour la mise en œuvre des nouvelles exigences.

Perspectives

Avec l'entrée en vigueur des obligations de signalement du CRA, un élément important de la stratégie européenne de cybersécurité est mis en œuvre. Le BSI et l'ENISA fournissent sur leurs sites web respectifs des informations complémentaires sur l'utilisation de la plateforme et les procédures formelles. Pour les fabricants de technologies de sécurité comportant des composants numériques, la mise en œuvre rigoureuse de ces obligations de signalement devrait devenir à l'avenir un élément à part entière du cycle de vie des produits – à l'instar des exigences existantes en matière de certification et de conformité dans le secteur.