KultureGeek Internet Le Cyber Resilience Act impose désormais de signaler les failles exploitées sous 24 heures

Le Cyber Resilience Act impose désormais de signaler les failles exploitées sous 24 heures

4 min.
12 Sep. 2026 • 11:05
0

Depuis le 11 septembre, les fabricants de produits connectés et de logiciels vendus dans l’Union européenne doivent signaler rapidement les vulnérabilités activement exploitées et les incidents de sécurité graves. Cette première obligation concrète du Cyber Resilience Act s’appuie sur une plateforme unique exploitée par l’Agence de l’Union européenne pour la cybersécurité (ENISA).

Des alertes de sécurité issues de plusieurs produits numériques convergent vers un guichet européen unique.

Un premier signalement exigé sous 24 heures

Le nouveau dispositif concerne les « produits comportant des éléments numériques », une définition large qui englobe aussi bien des équipements connectés que des logiciels commercialisés dans l’Union. Lorsqu’un fabricant apprend qu’une faille de son produit est activement exploitée, ou qu’un incident grave en compromet la sécurité, il doit transmettre une alerte précoce sans retard injustifié et au plus tard sous 24 heures.

Le calendrier ne s’arrête pas à cette première notification. Une déclaration complète doit suivre sous 72 heures. Pour une vulnérabilité exploitée, le rapport final est attendu au plus tard quatorze jours après la mise à disposition d’un correctif. Dans le cas d’un incident grave, l’entreprise dispose d’un mois après la notification détaillée. Ces délais obligent les fabricants à savoir rapidement quels produits et quelles versions sont touchés, au lieu d’attendre la fin de leur enquête interne.

Les informations passent par la Single Reporting Platform, ou SRP. Une seule saisie doit suffire : le dossier est reçu par le centre national de réponse aux incidents, puis transmis aux autres CSIRT des pays où le produit concerné est disponible. ENISA y accède simultanément, sauf exception motivée par des considérations de cybersécurité.

Cette circulation européenne est sensible, car une notification peut contenir des détails techniques encore inconnus du public. ENISA assure avoir intégré des mesures destinées à protéger la confidentialité des données. Un État peut aussi retarder exceptionnellement la diffusion aux autres centres nationaux, mais cette possibilité doit reposer sur des motifs de sécurité précis.

Une obligation qui touche toute la chaîne du produit

Pour les utilisateurs, le changement devrait rendre plus difficile le traitement discret ou tardif d’une faille déjà utilisée dans des attaques. Le règlement prévoit également que les fabricants informent les personnes concernées lorsqu’une vulnérabilité activement exploitée ou un incident grave affecte leur produit. L’entrée en service du guichet européen intervient alors que les attaques contre des équipements courants restent nombreuses : nous avons récemment évoqué des portes dérobées découvertes dans des routeurs Zbtlink.

La difficulté sera surtout opérationnelle. Un éditeur peut dépendre de dizaines de bibliothèques externes et un fabricant de matériel intégrer des composants logiciels fournis par plusieurs partenaires. Il faut donc identifier le responsable de la notification, conserver un inventaire précis des versions en circulation et être capable de distinguer une faiblesse théorique d’une exploitation avérée. Les entreprises qui vendent le même produit dans plusieurs pays n’auront toutefois pas à remplir un formulaire séparé pour chaque autorité nationale.

Le lancement de la plateforme ne signifie pas que toutes les règles du Cyber Resilience Act s’appliquent déjà. Les exigences générales imposant une conception sécurisée, une gestion des correctifs et un suivi des vulnérabilités pendant la durée de vie du produit entreront principalement en application le 11 décembre 2027. Cette transition rejoint d’autres contraintes européennes qui modifient progressivement la conception du matériel, comme les nouvelles règles sur les batteries amovibles.

La plateforme doit encore faire ses preuves

ENISA fournit déjà une foire aux questions, des manuels, des tutoriels vidéo, un glossaire et une assistance dédiée. L’agence prévoit d’améliorer le service au fil des signalements et des retours des fabricants. Le volume de déclarations, leur qualité et la capacité des autorités à les redistribuer rapidement constitueront les premiers indicateurs concrets du dispositif.

Les mainteneurs professionnels de logiciels libres bénéficient d’un calendrier différent : leurs obligations de signalement au titre de l’article 24 s’appliqueront à partir du 11 décembre 2027. Les fabricants de produits matériels et logiciels mis sur le marché européen, eux, doivent utiliser la plateforme dès maintenant lorsqu’un incident répond aux critères du règlement.

Signaler une erreur dans le texte

Les sujets liés à ces tags pourraient vous interesser

Lisez aussi ces autres articles !

Pas d'articles en relation.

Laisser un commentaire

Sauvegarder mon pseudo et mon adresse e-mail pour la prochaine fois.

Quelques règles à respecter :
  • 1. Restez dans le sujet de l'article
  • 2. Respectez les autres lecteurs : pas de messages agressifs, vulgaires, haineux,…
  • 3. Relisez-vous avant de soumettre un commentaire : pas de langage SMS, et vérifiez l'orthographe avant de valider (les navigateurs soulignent les fautes).
  • 4. En cas d'erreur, faute d'orthographe, et/ou omission dans l'article , merci de nous contacter via la page Contact.

Nous nous réservons le droit de supprimer les commentaires qui ne respectent pas ces règles


Les derniers articles

Un même univers de jeu se déploie vers un navigateur, une console, un mobile et un mode hors ligne.

Roblox prépare des jeux autonomes, dans le navigateur et hors ligne

12 Sep. 2026 • 10:44
0 Jeux vidéo

Roblox prépare une transformation importante de son modèle : les créateurs pourront distribuer leurs jeux sous forme...

Robot barres suspendues

Un robot humanoïde apprend à franchir des barres suspendues grâce au LiDAR et à l’IA

11 Sep. 2026 • 20:30
0 Science

Les robots humanoïdes gagnent encore en agilité. Des chercheurs de l’ETH Zurich ont développé un système de...

ChatGPT Logo

OpenAI suspend les abonnements à ChatGPT Pro face à la demande pour Astra

11 Sep. 2026 • 20:18
0 Internet

OpenAI a décidé de suspendre temporairement les nouvelles souscriptions à son forfait ChatGPT Pro à 229 euros par mois (la...

PlayStation traverse une zone de turbulences et sa stratégie devient difficile à décrypter

11 Sep. 2026 • 19:41
6
Meta AI Logo

Meta modifie les suggestions de son IA après des questions intrusives

11 Sep. 2026 • 19:24
0 Internet

Meta annonce modifier les suggestions de son intelligence artificielle Meta AI après qu’une utilisatrice a reçu une question sur...

Les dernières actus Apple sur iPhoneAddict :

Comparateur

Recherchez le meilleur prix des produits Hi-tech

Recherche

Recherchez des articles sur le site