RÈGLEMENT (UE) 2024/2847 · ARTICLE 14 · SIGNALEMENT OBLIGATOIRE ÉCHÉANCE 11.09.2026J-000 · 00:00:00
Préparation opérationnelle

Checklist : se préparer au 11 septembre 2026

Dix points, dans l'ordre où il est utile de les traiter. Aucun ne demande d'expertise en cybersécurité : ce sont des décisions d'organisation, à prendre à froid.

Mis à jour le 24 juillet 2026 · Règlement (UE) 2024/2847

1. Déterminer votre applicabilité

Trois questions suffisent dans la plupart des cas : quel est votre rôle sur le marché de l'Union (fabricant, y compris par apposition de votre marque) ? Le produit comporte-t-il des éléments numériques ? Relève-t-il d'un régime sectoriel exclu ? Documentez la réponse : en cas de contrôle, avoir tranché la question par écrit vaut mieux que ne jamais se l'être posée.

2. Recenser les produits, gammes anciennes comprises

Listez tout ce qui est en service chez vos clients, y compris les produits que vous ne commercialisez plus. C'est l'oubli le plus fréquent, et le périmètre réel de votre obligation.

3. Inventorier les composants embarqués

Pour chaque produit : quelles briques logicielles, bibliothèques et modules tiers, dans quelles versions. Sans cet inventaire, vous ne pouvez pas savoir si une vulnérabilité publiée vous concerne — et vous l'apprendrez par vos clients, trop tard.

4. Désigner un point de contact joignable

Un responsable nommé et un suppléant, avec des coordonnées directes. Les 24 heures courent en heures calendaires : la chaîne doit fonctionner un samedi soir comme un mardi matin.

5. Écrire la chaîne d'alerte interne

L'information arrive rarement par le service informatique : elle vient du support client, d'un installateur, d'un chercheur en sécurité. Qui reçoit ? Qui alerte qui, en combien de temps ? Une demi-page suffit, à condition qu'elle existe.

6. Fixer vos critères de décision

À partir de quand considérez-vous qu'une exploitation est « active » ? Qu'un incident est « grave » ? Décider ces critères à froid évite de perdre des heures à en débattre pendant que le délai court. En cas de doute persistant, la position prudente est de signaler.

7. Identifier votre CSIRT et l'accès à la plateforme

CCB / CERT.be pour un établissement principal en Belgique, ANSSI / CERT-FR en France, plateforme unique de déclaration de l'ENISA dans tous les cas. Repérez les canaux avant d'en avoir besoin.

8. Préparer les trois modèles de rapports

Alerte 24 h, notification 72 h, rapport final n'ont pas le même contenu attendu. Des modèles pré-remplis avec vos informations d'entreprise et de produits transforment plusieurs heures de rédaction en quelques minutes de relecture.

9. Faire un exercice à blanc

Une fois, sur un scénario fictif, avec le chronomètre. C'est le seul moyen de découvrir les points de blocage — un contact injoignable, une information produit introuvable, un doute sur le critère de gravité — au moment où ils ne coûtent rien.

10. Mettre en place la traçabilité

Conservez de manière horodatée : la date de prise de connaissance, l'évaluation de sévérité et son raisonnement, les décisions prises, les correctifs déployés, les informations transmises aux utilisateurs. En cas de contrôle, de litige ou de sinistre assurantiel, la question sera toujours la même : que saviez-vous, quand, et qu'avez-vous fait ?

Ces dix points ne rendent pas votre produit conforme aux exigences essentielles — c'est l'échéance de décembre 2027. Ils vous rendent capable de signaler dans les délais, ce qui est l'obligation applicable dès le 11 septembre 2026.

Êtes-vous concerné ?

5 questions, 2 minutes. Verdict immédiat, CSIRT de rattachement identifié, synthèse PDF offerte.

Faire le test gratuit