Cyber Resilience Act 2026 : nouvelles obligations de signalement
Cyber Resilience Act 2026 : depuis le 11 septembre 2026, les fabricants de produits comportant des éléments numériques doivent respecter de nouvelles obligations européennes de signalement des vulnérabilités activement exploitées et des incidents graves de sécurité. Désormais, le Cyber Resilience Act entre dans une phase concrète d’application, avant même l’entrée en vigueur complète de l’ensemble de ses exigences.
Pour les entreprises qui développent ou commercialisent des logiciels, objets connectés, équipements réseau ou autres produits numériques, cette date impose une organisation opérationnelle capable de détecter les incidents, de qualifier leur gravité et de notifier dans des délais très courts.
I. Qu’est-ce qui change depuis le 11 septembre 2026 ?
La Commission européenne précise que, depuis le 11 septembre 2026, les fabricants doivent notifier les vulnérabilités activement exploitées et les incidents graves ayant une incidence sur la sécurité de leurs produits comportant des éléments numériques.
Le régime distingue plusieurs étapes de notification. Une alerte précoce doit intervenir dans les 24 heures suivant la prise de connaissance, puis une notification plus complète dans les 72 heures. Des rapports complémentaires sont ensuite requis selon qu’il s’agit d’une vulnérabilité activement exploitée ou d’un incident grave.
II. Quelles entreprises sont concernées ? – Cyber Resilience Act 2026
Le CRA vise principalement les produits comportant des éléments numériques mis à disposition sur le marché européen. Il peut donc concerner des fabricants de logiciels, d’appareils connectés, d’équipements de communication ou de nombreux produits intégrant une composante numérique.
La qualification doit être effectuée produit par produit. Toutes les entreprises technologiques ne sont pas automatiquement soumises au même niveau d’obligations et certaines catégories connaissent des régimes spécifiques ou des calendriers différenciés.
III. Que faut-il signaler ?
Deux catégories sont particulièrement importantes : les vulnérabilités activement exploitées et les incidents graves ayant une incidence sur la sécurité du produit. La simple existence d’une faiblesse théorique n’emporte donc pas nécessairement la même obligation qu’une vulnérabilité faisant l’objet d’une exploitation réelle.
L’entreprise doit mettre en place un processus permettant de déterminer rapidement si les faits constatés entrent dans l’une de ces catégories. Cette qualification implique généralement une coordination entre équipes techniques, sécurité, juridique et direction.
IV. Pourquoi les délais de 24 et 72 heures sont-ils déterminants ?
Des délais aussi courts ne peuvent pas être gérés uniquement au moment où survient une crise. Une entreprise qui découvre une vulnérabilité activement exploitée doit déjà savoir qui reçoit l’information, qui la qualifie, qui décide de la notification et quelles données peuvent être transmises.
- identifier les personnes responsables du signalement ;
- prévoir une procédure d’escalade interne ;
- conserver les éléments techniques nécessaires à la qualification ;
- coordonner les obligations CRA avec d’autres obligations de notification ;
- documenter les mesures correctrices et les mises à jour diffusées.
V. Quel lien avec le RGPD et les autres obligations de cybersécurité ?
Un même incident peut déclencher plusieurs régimes juridiques. Lorsqu’une faille compromet des données personnelles, les obligations du RGPD peuvent s’ajouter au CRA. Selon le secteur, d’autres textes de cybersécurité peuvent également intervenir.
Cette superposition rend nécessaire une cartographie de conformité globale plutôt qu’une succession de procédures indépendantes. Elle s’inscrit dans une démarche plus générale de compliance de l’entreprise.
VI. Quelles mesures prendre immédiatement ?
Les fabricants concernés doivent désormais vérifier que leur chaîne de remontée des incidents est réellement opérationnelle. La conformité ne consiste pas seulement à disposer d’une politique écrite : il faut pouvoir respecter les délais lorsqu’un incident intervient un soir, un week-end ou pendant une période de forte activité.
Il est également utile de revoir les contrats avec les prestataires techniques afin de s’assurer que les informations nécessaires remontent assez rapidement pour permettre au fabricant d’assumer ses propres obligations réglementaires.
Votre avocat en conformité numérique et cybersécurité
Le cabinet de Me Jonathan POUGET accompagne les entreprises pour déterminer les textes européens applicables à leurs produits numériques, organiser leurs procédures de conformité et coordonner les obligations de cybersécurité avec celles relatives aux données personnelles.


