Article 14 : signaler une vulnérabilité en 24 heures
Deux événements déclenchent l'obligation, trois rapports y répondent, deux destinataires les reçoivent. Voici la procédure complète, dans l'ordre où elle se déroule réellement.
Ce qui déclenche l'obligation
L'article 14 ne s'applique pas à toute vulnérabilité découverte. Deux situations, et deux seulement, ouvrent le compte à rebours :
1. Une vulnérabilité activement exploitée
Il ne s'agit pas d'une vulnérabilité théorique, ni d'une preuve de concept privée. L'obligation naît lorsque le fabricant a connaissance d'une exploitation constatée d'une vulnérabilité affectant son produit — un acteur malveillant s'en sert effectivement.
2. Un incident grave ayant une incidence sur la sécurité du produit
Un incident est considéré comme grave lorsqu'il affecte négativement, ou est susceptible d'affecter, la capacité du produit à protéger la disponibilité, l'authenticité, l'intégrité ou la confidentialité de données ou de fonctions — ou lorsqu'il a conduit à l'exécution de code malveillant ou à un accès non autorisé.
Le point de départ, c'est la prise de connaissance. Le délai ne court pas à partir de la publication d'une CVE ni de la correction du défaut, mais du moment où le fabricant a eu connaissance de l'exploitation ou de l'incident. Ce moment doit pouvoir être documenté : c'est lui qui détermine si les délais ont été respectés.
Les trois rapports et leurs délais
| Rapport | Délai | Contenu attendu |
|---|---|---|
| Alerte précoce Early warning | 24 heures après la prise de connaissance | Signalement initial : identification du produit et du fabricant, nature de l'événement, États membres concernés, suspicion éventuelle d'acte malveillant, demande d'assistance le cas échéant. |
| Notification détaillée | 72 heures après la prise de connaissance | Informations générales sur le produit, nature de la vulnérabilité ou de l'incident, évaluation initiale de la gravité et de l'impact, mesures correctives prises et mesures que les utilisateurs peuvent appliquer. |
| Rapport final | Vulnérabilité : 14 jours après la mise à disposition d'une mesure corrective Incident : 1 mois après la notification détaillée | Description complète, sévérité et impact, éléments sur l'acteur malveillant si disponibles, détail de la mise à jour de sécurité déployée, mesures d'atténuation. |
La distinction des délais du rapport final est régulièrement mal comprise : ils ne partent pas du même événement et ne durent pas le même temps selon qu'il s'agit d'une vulnérabilité ou d'un incident.
À qui adresser le signalement
Le signalement est adressé simultanément au CSIRT désigné comme coordinateur et à l'ENISA, via la plateforme unique de déclaration prévue par le règlement.
Le CSIRT coordinateur est celui de l'État membre où le fabricant a son établissement principal dans l'Union. À défaut d'établissement dans l'Union, c'est celui de l'État membre où le mandataire est établi ; à défaut, celui où le produit a été mis à disposition pour la première fois.
- Belgique — Centre pour la Cybersécurité Belgique (CCB) / CERT.be
- France — ANSSI / CERT-FR
- Luxembourg — CIRCL
Informer aussi les utilisateurs
L'obligation ne s'arrête pas aux autorités. Le fabricant doit également, sans retard injustifié et après avoir eu connaissance de l'événement, informer les utilisateurs concernés du produit — et, le cas échéant, l'ensemble des utilisateurs — de l'incident ou de la vulnérabilité, ainsi que des mesures correctives et des actions qu'ils peuvent mettre en œuvre.
Pourquoi 24 heures est plus court qu'il n'y paraît
Sur le papier, un jour semble suffisant. En pratique, le délai est consommé par des étapes qui n'ont rien d'automatique : constater l'exploitation, la qualifier, remonter l'information au bon interlocuteur interne, décider si le seuil de signalement est atteint, rassembler les informations sur le produit et les versions affectées, identifier le bon CSIRT, puis rédiger et transmettre.
Pour une PME sans responsable cybersécurité dédié, chacune de ces étapes prend des heures — et le point de départ tombe rarement un mardi matin. C'est la raison pour laquelle la préparation compte davantage que la rapidité de réaction : les décisions prises à froid tiennent les délais, celles prises dans l'urgence les manquent.
Conserver la trace de ce qui a été fait
Un signalement ne se juge pas seulement à sa ponctualité. En cas de contrôle, de litige avec un client ou de sinistre assurantiel, la question posée est : que saviez-vous, quand, et qu'avez-vous fait ? Documenter la date de prise de connaissance, l'évaluation de sévérité, les décisions et les correctifs déployés — avec des horodatages — constitue une preuve de diligence qui vaut souvent autant que le signalement lui-même.
Êtes-vous concerné ?
5 questions, 2 minutes. Verdict immédiat, CSIRT de rattachement identifié, synthèse PDF offerte.
Faire le test gratuit