CRA : les 24 heures pour signaler une faille, c'est votre signature qui compte

Depuis le 11 septembre 2026, le Cyber Resilience Act est entré dans sa phase contraignante. Le Blog du Modérateur détaille l'article 14 du règlement : tout fabricant de logiciel ou de matériel connecté vendu dans l'UE doit signaler une vulnérabilité activement exploitée sous 24 heures, puis transmettre un rapport complet sous 72 heures, via une plateforme unique gérée par l'ENISA.
Un délai qui ne se négocie pas avec un planning DSI
Vingt-quatre heures, c'est un délai pensé pour une astreinte, pas pour un comité de direction qui se réunit une fois par semaine. Or c'est bien l'entité qui commercialise le produit sous son nom qui porte l'obligation, pas un prestataire technique isolé. Si votre entreprise édite un logiciel ou vend un objet connecté, cette responsabilité remonte mécaniquement jusqu'à vous, même si vous n'avez jamais ouvert un ticket d'incident.
Signer sans maîtriser, le vrai risque du CRA
Le règlement s'applique aussi aux produits déjà commercialisés avant le 11 décembre 2027, dès lors qu'ils sont encore maintenus. Autrement dit, un logiciel vendu il y a plusieurs années entre dans le périmètre dès aujourd'hui. La Commission européenne a publié un guide de 67 exemples pratiques pour aider les PME à s'y retrouver, preuve que le sujet dépasse largement la seule expertise technique. Un dirigeant doit désormais savoir :
- qui, dans son organisation, est capable de détecter une faille en moins de 24 heures
- quel produit maintenu depuis des années est concerné sans qu'on y ait pensé
- qui signe le rapport transmis à l'ENISA en son nom
Ce n'est plus une case à cocher par la DSI. C'est une signature engageant la direction, sur un sujet qu'elle ne pilote pas au quotidien. Nous détaillons cette bascule de responsabilité et ce qu'elle implique pour l'organisation dans Superviser un système IA : concevoir des capteurs qui savent dire non.




