RÈGLEMENT (UE) 2024/2847 · ARTICLE 14 · SIGNALEMENT OBLIGATOIRE ÉCHÉANCE 11.09.2026J-000 · 00:00:00
Calendrier d'application

11 septembre 2026 : ce qui change avec le Cyber Resilience Act

À cette date, les obligations de signalement des vulnérabilités et incidents deviennent applicables. Pas l'ensemble du règlement — mais la partie qui se compte en heures, et qui concerne aussi les produits déjà sur le marché.

Mis à jour le 24 juillet 2026 · Règlement (UE) 2024/2847

Ce qui devient obligatoire ce jour-là

Le Cyber Resilience Act — Règlement (UE) 2024/2847 — s'applique par étapes. Le 11 septembre 2026 déclenche uniquement, mais immédiatement, les obligations de signalement prévues à l'article 14 : tout fabricant d'un produit comportant des éléments numériques doit signaler aux autorités toute vulnérabilité activement exploitée affectant son produit, ainsi que tout incident grave ayant une incidence sur la sécurité de celui-ci.

Le mot important est immédiatement : contrairement aux exigences de conformité produit, qui laissent le temps d'une mise à niveau, l'obligation de signalement n'a pas de période d'adaptation. Le 11 septembre au matin, un fabricant qui découvre une vulnérabilité exploitée dispose de 24 heures.

Le calendrier complet du CRA

DateCe qui s'applique
10 décembre 2024Entrée en vigueur du règlement. Aucune obligation opérationnelle immédiate pour les fabricants.
Juin 2026Dispositions relatives à la notification des organismes d'évaluation de la conformité.
11 septembre 2026Obligations de signalement (article 14) : vulnérabilités activement exploitées et incidents graves.
11 décembre 2027Application complète : exigences essentielles de cybersécurité (Annexe I), documentation technique, marquage CE, évaluation de conformité.

Le point le plus souvent manqué : les produits déjà commercialisés

L'obligation de signalement ne se limite pas aux produits mis sur le marché après septembre 2026. Elle vise les produits mis à disposition sur le marché de l'Union, y compris ceux commercialisés il y a plusieurs années et qui ne font plus l'objet de développement actif.

Concrètement : une passerelle domotique vendue en 2021, dont le firmware n'a pas été mis à jour depuis, reste dans le champ de l'obligation de signalement. Si une vulnérabilité de ce produit fait l'objet d'une exploitation active constatée, son fabricant doit émettre l'alerte dans les 24 heures.

C'est ce point qui rend la préparation urgente pour beaucoup d'entreprises : elles raisonnent sur leur gamme actuelle, alors que le périmètre réel de l'obligation englobe tout leur parc installé.

Ce qui ne s'applique pas encore

Au 11 septembre 2026, les fabricants ne sont pas tenus d'avoir mis leurs produits en conformité avec les exigences essentielles de l'Annexe I, ni d'apposer le marquage CE au titre du CRA, ni de produire la documentation technique complète. Ces obligations arrivent en décembre 2027.

Cette distinction est importante pour hiérarchiser les efforts : la priorité de l'été 2026 n'est pas de rendre les produits conformes — c'est de disposer d'une procédure de signalement opérationnelle, capable de produire les rapports attendus dans les délais.

Que faire avant l'échéance

  1. Déterminer si vous êtes concerné — le rôle (fabricant, importateur, distributeur, revendeur sous sa propre marque) et la nature du produit décident de l'applicabilité.
  2. Identifier votre CSIRT de rattachement — en Belgique, le CCB / CERT.be ; en France, l'ANSSI / CERT-FR. Le signalement passe également par la plateforme unique de déclaration de l'ENISA.
  3. Désigner un point de contact joignable — une vulnérabilité exploitée ne se découvre pas aux heures de bureau. La chaîne d'alerte interne doit fonctionner un samedi soir.
  4. Préparer les modèles de rapports — les trois rapports (24 h, 72 h, final) ont des contenus attendus distincts. Les découvrir le jour J coûte des heures qu'on n'a pas.
  5. Recenser les composants de vos produits — savoir quelles briques logicielles sont embarquées est la condition pour réagir vite quand une vulnérabilité les concerne.

Les sanctions prévues

Le régime de sanctions figure à l'article 64 du règlement. Le manquement aux exigences essentielles de l'Annexe I ainsi qu'aux obligations des articles 13 et 14 — dont le signalement — peut donner lieu à des amendes administratives pouvant atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. D'autres paliers, moins élevés, s'appliquent aux autres manquements.

Au-delà des amendes, les autorités de surveillance du marché peuvent ordonner des mesures correctives, restreindre la mise à disposition d'un produit, en exiger le rappel ou en interdire la commercialisation. Les autorités doivent tenir compte de la taille de l'opérateur, notamment lorsqu'il s'agit d'une PME.

Êtes-vous concerné ?

5 questions, 2 minutes. Verdict immédiat, CSIRT de rattachement identifié, synthèse PDF offerte.

Faire le test gratuit