Signalement
11 sept. 2026
Article 14, applicable depuis cette date. Le reste du règlement : 11 décembre 2027 [1].
À retenir
- Le signalement des vulnérabilités activement exploitées et des incidents graves court depuis le 11 septembre 2026. L'application générale est au 11 décembre 2027.
- Le PDF du 20 novembre 2024 omet le mot « avant » à l'article 69, paragraphe 3. Le texte consolidé, marqué du rectificatif du 2 juillet 2025, l'écrit.
- La période d'assistance est d'au moins cinq ans, ou plus courte si le produit est censé durer moins. Les mises à jour de sécurité restent disponibles dix ans, ou le reste de cette période, le plus long l'emportant.
- Aucune page ouverte ne nomme l'autorité française de surveillance du marché. La FAQ de l'ANSSI, mise à jour le 30 avril 2024, parle encore d'un projet de règlement.
Le règlement porte, dans son intitulé, le nom « règlement sur la cyberrésilience ». La Commission le désigne en anglais, Cyber Resilience Act. Les deux renvoient au même Journal officiel. Il ne se confond pas avec la directive NIS2, que le considérant 125 cite à côté du règlement (UE) 2022/2554 : le présent texte, écrit ce considérant, facilitera les obligations de sécurité de la chaîne d'approvisionnement des entités qui relèvent de ces deux actes. Ces deux actes n'ont pas été relus pour cette page [1].
Trois dates dans un seul paragraphe
| Date | Ce que l'article en fait | Article |
|---|---|---|
| 10 décembre 2024 | Début de la délégation de pouvoir, pour cinq ans | Article 61, paragraphe 2 |
| 11 juin 2026 | Chapitre IV, notification des organismes d'évaluation | Article 71, paragraphe 2 |
| 11 septembre 2026 | Article 14, signalement des vulnérabilités et des incidents graves | Article 71, paragraphe 2 |
| 11 décembre 2027 | Application du règlement, hors les deux lignes précédentes | Article 71, paragraphe 2 |
| 11 juin 2028 | Fin de validité de certaines attestations, sauf expiration plus tôt | Article 69, paragraphe 1 |
| 11 septembre 2028 | Rapport sur la plateforme unique de signalement | Article 70, paragraphe 2 |
| 11 décembre 2030 | Premier rapport d'évaluation, puis tous les quatre ans | Article 70, paragraphe 1 |
Télécharger ce tableau au format CSV. Règlement (UE) 2024/2847, PDF du Journal officiel du 20 novembre 2024, consulté le 27 septembre 2026.
L'article 71 sépare l'entrée en vigueur et l'application. L'entrée en vigueur est « le vingtième jour suivant celui de sa publication ». La publication lue est celle du 20 novembre 2024. L'article 71 n'écrit pas la date calendaire qui en résulte. L'article 61, lui, fait courir la délégation de pouvoir « à compter du 10 décembre 2024 », pour cinq ans. La page de la Commission, lue le 27 septembre 2026, écrit que le règlement est entré en vigueur le 10 décembre 2024 [3].
L'application est écrite en trois temps, au paragraphe 2. Le règlement « est applicable à partir du 11 décembre 2027 ». L'article 14 l'est « à partir du 11 septembre 2026 ». Le chapitre IV, articles 35 à 51, sur la notification des organismes d'évaluation de la conformité, l'est « à partir du 11 juin 2026 ». La dernière phrase du dispositif dit le règlement obligatoire dans tous ses éléments et directement applicable dans tout État membre. Aucune loi française n'est, dans ces lignes, une condition de cette application [1].
La page de mise en œuvre ajoute des jalons absents des articles 69 à 71 : premiers livrables de normalisation au troisième trimestre 2026, acte délégué sur le schéma EUCC au quatrième trimestre, notification d'un nombre suffisant d'organismes le 11 décembre 2026, autres livrables le 30 octobre 2027. Lue le 27 septembre 2026, elle ne dit pas si les livrables du troisième trimestre sont parus. Aucune norme n'a été ouverte [6]. Le règlement sur les données a son calendrier à part. Les échéances lues texte par texte sont sur la page réglementation numérique.
Le PDF et le consolidé ne disent pas le même mot
L'article 69, paragraphe 2, est stable d'une version à l'autre. Les produits mis sur le marché avant le 11 décembre 2027 ne sont soumis aux exigences que si, à compter de cette date, ils font l'objet d'une modification substantielle. L'article 3, point 30, définit cette modification : elle touche la conformité à l'annexe I, partie I, ou elle change l'utilisation prévue [1].
Le paragraphe 3, dans le PDF du 20 novembre 2024, dit que les obligations de l'article 14 s'appliquent aux produits du champ « qui ont été mis sur le marché le 11 décembre 2027 ». Le mot « avant » n'y est pas. Le texte consolidé ouvert le 27 septembre 2026, version 000.005, place une marque C1 devant une autre phrase : « qui ont été mis sur le marché avant le 11 décembre 2027 ». L'en-tête de cet outil nomme le rectificatif, Journal officiel L 90555 du 2 juillet 2025. L'outil avertit qu'il n'a aucun effet juridique et que les versions faisant foi sont celles du Journal officiel. Le fichier de ce rectificatif, demandé le même jour, est revenu vide [2].
Le même écart touche l'article 64, paragraphe 10. Le PDF écrit « paragraphes 3 à 9 ». Le consolidé, marqué C1, écrit « paragraphes 2 à 9 ». Les cas restent les microentreprises et petites entreprises, pour le seul délai de 24 heures, et toute violation par un intendant. Le plafond de 15 000 000 EUR n'entre dans la dérogation que dans la version marquée C1 [1].
Troisième écart, annexe III, classe I, point 6. Le PDF écrit « Systèmes de gestion de la qualité ». Le consolidé, marqué C4, écrit « Systèmes de gestion de réseau ». L'en-tête date ce rectificatif du Journal officiel L 90243 du 25 mars 2026. Le fichier n'a pas été ouvert : on ne certifie pas que cette seule ligne a bougé. Deux autres rectificatifs sont nommés, L 90768 du 3 octobre 2025 et L 90828 du 17 octobre 2025. Leurs effets n'ont pas été repérés dans les extraits lus [2].
Un produit connecté, mis à disposition, y compris gratuitement
L'article 2, paragraphe 1, vise les produits mis à disposition sur le marché dont l'utilisation prévue ou raisonnablement prévisible comprend une connexion directe ou indirecte, logique ou physique, à un dispositif ou à un réseau. L'article 3, point 1, les définit comme un produit logiciel ou matériel et ses solutions de traitement à distance, y compris les composants vendus à part. Ce traitement n'entre dans la définition que s'il est conçu par le fabricant, ou sous sa responsabilité, et si son absence empêcherait une fonction [1].
L'article 3, point 13, appelle fabricant la personne qui commercialise le produit sous son nom ou sa marque, « à titre onéreux, monétisé ou gratuit ». L'article 3 ne définit pas un éditeur : un logiciel mis sur le marché sous un nom entre dans cette définition. L'article 21 y ajoute l'importateur ou le distributeur qui appose son nom ou sa marque, ou qui apporte une modification substantielle. Il est alors soumis aux articles 13 et 14 [1].
Les exclusions sont une liste. Le paragraphe 2 écarte les règlements (UE) 2017/745, 2017/746 et 2019/2144. Le paragraphe 3 écarte les produits certifiés selon le règlement (UE) 2018/1139. Le paragraphe 4 écarte les équipements de la directive 2014/90/UE. Le paragraphe 6 écarte les pièces de rechange identiques, fabriquées selon les mêmes spécifications. Le paragraphe 7 écarte les produits réservés à la sécurité nationale ou à la défense, et ceux conçus pour des informations classifiées. Ces textes n'ont pas été ouverts [1].
L'annexe III compte dix-neuf lignes en classe I et quatre en classe II. L'annexe IV en compte trois. Intégrer un produit de l'annexe III ne soumet pas, à soi seul, le produit qui l'intègre aux procédures renforcées [1].
L'article 32, paragraphe 1, ouvre le module A, le module B suivi du module C, le module H, ou un schéma européen lorsqu'il est disponible. Pour la classe I, le module A tombe si les normes harmonisées, les spécifications communes ou un schéma au niveau « substantiel » manquent ou ne sont appliqués qu'en partie. La classe II ne propose pas le module A. Les produits critiques suivent un schéma selon l'article 8 ou, à défaut, les procédures de la classe II. Aucune norme n'a été ouverte. La certification ISO 27001 n'est pas nommée dans ces articles [1].
Cinq ans d'assistance, dix ans pour la mise à jour déjà émise
L'article 13, paragraphe 8, fixe la période d'assistance sur la durée pendant laquelle le produit est censé pouvoir être utilisé. Elle est « d'au moins cinq ans », ou égale à la durée prévue si celle-ci est plus courte. La Commission peut, par acte délégué, imposer un plancher par catégorie si la surveillance du marché montre des durées insuffisantes. Aucun de ces actes n'a été ouvert. Le paragraphe 9 dit qu'une mise à jour de sécurité déjà émise « reste disponible » dix ans au minimum, ou pendant le reste de la période d'assistance, la plus longue des deux. Le paragraphe 19 demande que la date de fin, mois et année au moins, figure au moment de l'achat. Le marquage CE, paragraphe 12, suit l'évaluation. Ces lignes relèvent du 11 décembre 2027, pas de l'article 14 [1].
L'importateur, article 19, ne met sur le marché qu'un produit conforme à l'annexe I, partie I, si les processus du fabricant suivent la partie II. Le distributeur, article 20, vérifie le marquage, l'identification et la durée d'assistance. L'article 22 traite comme fabricant toute autre personne qui modifie substantiellement le produit et le met à disposition. L'article 5 permet aux États membres d'ajouter des exigences à l'achat public, si elles sont nécessaires, proportionnées et conformes au droit de l'Union. Les directives 2014/24/UE et 2014/25/UE n'ont pas été ouvertes [1].
24 heures, 72 heures, puis 14 jours ou un mois
L'article 14, paragraphe 1, oblige le fabricant à notifier toute vulnérabilité activement exploitée dont il prend connaissance, simultanément au CSIRT désigné comme coordinateur et à l'ENISA, par la plateforme unique de l'article 16. Le point 42 de l'article 3 exige des « preuves fiables » que la vulnérabilité a été exploitée par un acteur malveillant, dans un système, sans l'autorisation du propriétaire. Une faiblesse seulement susceptible d'être exploitée ne suffit pas à cette définition [1].
Le paragraphe 2 découpe trois envois : alerte « au plus tard 24 heures », notification « au plus tard 72 heures », rapport final « au plus tard 14 jours » après une mesure corrective. Pour l'incident grave, les paragraphes 3 et 4 reprennent 24 heures et 72 heures, puis un rapport « dans un délai d'un mois ». Le paragraphe 5 tient l'incident pour grave s'il entache la protection de données ou de fonctions sensibles, ou s'il conduit à un code malveillant, y compris lorsqu'il est seulement susceptible de le faire [1].
Le paragraphe 7 adresse la notification au CSIRT de l'État où se prennent les décisions de cybersécurité des produits, ou, à défaut, à l'établissement qui compte le plus de salariés dans l'Union. Sans établissement principal, l'ordre est le mandataire, l'importateur, le distributeur, puis l'État des utilisateurs les plus nombreux. Le paragraphe 8 demande d'informer les utilisateurs. À défaut, en temps utile, les CSIRT notifiés peuvent le faire s'ils le jugent proportionné [1].
La page signalement, lue le 27 septembre 2026, écrit la plateforme de l'ENISA opérationnelle depuis le 11 septembre 2026, sans en donner le volume. La page de l'ENISA n'a pas été ouverte. Elle place les intendants, pour l'article 24, paragraphe 3, au 11 décembre 2027. L'article 24 dit que l'article 14, paragraphe 1, s'applique à l'intendant s'il participe au développement, et les paragraphes 3 et 8 si l'incident touche les réseaux qu'il fournit pour ce développement. L'article 71 rend l'article 14 applicable depuis le 11 septembre 2026. Les deux lectures restent celles des pages ouvertes [4].
Le paragraphe 9 fixe au 11 décembre 2025 au plus tard les actes délégués sur les motifs qui retardent la diffusion d'une notification. La page signalement dit qu'un acte a été adopté ce jour-là, sans numéro. La page de mise en œuvre écrit « adopted, publication pending objection period ». Le Journal officiel de cet acte n'a pas été ouvert [6]. Le résumé du 3 décembre 2025 étend le signalement aux produits déjà mis sur le marché avant le 11 décembre 2027, ce qui suit le consolidé et non le PDF sans le mot « avant ». Les délais de 24 heures et de 72 heures sont ceux de l'article 14. Le règlement DORA a son propre calendrier de déclaration [5].
Trois plafonds, et une dérogation dont le numéro a bougé
L'article 64, paragraphe 1, laisse chaque État membre déterminer le régime des sanctions, effectives, proportionnées et dissuasives, et en informer la Commission. Les paragraphes 2 à 4 écrivent des plafonds d'amendes administratives. Le non-respect de l'annexe I et des articles 13 et 14 peut aller jusqu'à 15 000 000 EUR ou, si l'auteur est une entreprise, jusqu'à 2,5 % du chiffre d'affaires annuel mondial de l'exercice précédent, le plus élevé étant retenu. D'autres articles, dont les obligations de l'importateur et du distributeur, sont plafonnés à 10 000 000 EUR ou 2 %. Les informations inexactes, incomplètes ou trompeuses le sont à 5 000 000 EUR ou 1 % [1].
Le paragraphe 10, dans le PDF, écarte les amendes des paragraphes 3 à 9 pour deux cas : le fabricant microentreprise ou petite entreprise qui manque seulement le délai de 24 heures, et toute violation par un intendant de logiciels ouverts. Dans cette version, le paragraphe 2 reste en dehors de la dérogation. Dans le consolidé marqué C1, la dérogation commence au paragraphe 2. Le résumé de la Commission, postérieur au 2 juillet 2025, écrit que les intendants ne sont pas soumis à des sanctions en cas de violation. La phrase est plus large que l'article, qui vise les amendes administratives des paragraphes cités, et le résumé dit lui-même qu'il n'est pas la position officielle [5].
Ce qui est nommé, et ce qui n'a pas été ouvert
Le résumé du 3 décembre 2025 nomme deux actes adoptés, non ouverts : le règlement délégué (UE) 2025/1535 du 29 juillet 2025, exclusion de certains produits du règlement (UE) n° 168/2013, et le règlement d'exécution (UE) 2025/2392 du 28 novembre 2025, descriptions techniques des catégories. L'article 68, lui, a été lu : il ajoute dans l'annexe II du règlement n° 168/2013 la ligne « Protection du véhicule contre les cyberattaques ». Ce n'est pas cette exclusion [5].
Le 27 juillet 2026, la Commission a publié les orientations C(2026) 5252, annoncées non contraignantes, avec 67 exemples. Les PDF n'ont pas été ouverts. La page mentionne un « Digital Omnibus » publié en novembre 2025, texte non ouvert, et elle répète les dates du 11 septembre 2026 et du 11 décembre 2027 [7].
La FAQ de l'ANSSI, mise à jour le 30 avril 2024 et relue le 27 septembre 2026, écrit encore : « Le CRA est un projet de règlement européen », et que le texte « visera à sécuriser les produits ». Elle se dit dépourvue de force juridique. Elle ne nomme pas l'autorité française de surveillance. Aucune page ouverte ne la nomme. Le résumé dit seulement que chaque État membre désigne une ou plusieurs autorités de surveillance, et, au 11 juin 2026, une autorité notifiante [8]. L'article 70 prévoit un rapport sur la plateforme au plus tard le 11 septembre 2028, et un rapport d'évaluation au plus tard le 11 décembre 2030, puis tous les quatre ans. Le premier n'existe pas à la date de cette page [1].
Questions fréquentes
Qu'est-ce que le Cyber Resilience Act ?
Le Cyber Resilience Act est le règlement (UE) 2024/2847 du 23 octobre 2024, publié au Journal officiel le 20 novembre 2024. Il fixe des exigences de cybersécurité pour les produits logiciels ou matériels connectés, mis à disposition sur le marché de l'Union, y compris à titre gratuit. Il est directement applicable. L'article 14, celui du signalement, s'applique depuis le 11 septembre 2026. Le reste du texte s'applique à partir du 11 décembre 2027.
Cyber résilience act : depuis quand s'applique-t-il ?
Trois dates sont écrites à l'article 71. Le chapitre IV, sur la notification des organismes d'évaluation, s'applique depuis le 11 juin 2026. L'article 14, sur le signalement, s'applique depuis le 11 septembre 2026. Le règlement dans son ensemble s'applique à partir du 11 décembre 2027. L'article 61 compte une délégation de pouvoir à partir du 10 décembre 2024. La Commission écrit que le texte est entré en vigueur ce jour-là.
CRA règlement : que doit signaler un fabricant ?
Depuis le 11 septembre 2026, le fabricant notifie une vulnérabilité activement exploitée et un incident grave ayant des répercussions sur la sécurité du produit. L'alerte part au plus tard 24 heures après qu'il en a connaissance, la notification au plus tard 72 heures. Le rapport final vient au plus tard 14 jours après une mesure corrective pour une vulnérabilité, et dans le mois qui suit la notification de 72 heures pour un incident grave.
Quels produits vise le Cyber Resilience Act ?
Le règlement vise un produit logiciel ou matériel, et ses solutions de traitement à distance, dès lors qu'il est mis à disposition sur le marché et qu'une connexion, directe ou indirecte, logique ou physique, est prévue ou raisonnablement prévisible. Le Journal officiel écarte les dispositifs médicaux des règlements de 2017, les véhicules du règlement de 2019, les produits certifiés en aviation, les équipements marins, les pièces de rechange identiques, et les produits de défense ou classifiés.
Quelles amendes prévoit le règlement sur la cyberrésilience ?
L'article 64 écrit trois plafonds : 15 000 000 EUR ou 2,5 % du chiffre d'affaires mondial, 10 000 000 EUR ou 2 %, et 5 000 000 EUR ou 1 %, le plus élevé des deux montants étant retenu. Les États membres fixent le régime. Le PDF du 20 novembre 2024 écarte ces amendes, pour certaines personnes, à partir du paragraphe 3. Le texte consolidé, marqué du rectificatif du 2 juillet 2025, écrit « paragraphes 2 à 9 ».
Sources
- Règlement (UE) 2024/2847 du 23 octobre 2024, Journal officiel du 20 novembre 2024, PDF du texte publié, eur-lex.europa.eu, consulté le 27 septembre 2026.
- EUR-Lex, texte consolidé 02024R2847, version 000.005, outil de documentation (en-tête du 20 novembre 2024), eur-lex.europa.eu, consulté le 27 septembre 2026.
- Commission européenne, page « Cyber Resilience Act » (date de mise à jour non affichée), digital-strategy.ec.europa.eu, consulté le 27 septembre 2026.
- Commission européenne, page « Cyber Resilience Act - Reporting obligations » (date de mise à jour non affichée), digital-strategy.ec.europa.eu, consulté le 27 septembre 2026.
- Commission européenne, résumé du texte législatif, pied de page du 3 décembre 2025, digital-strategy.ec.europa.eu, consulté le 27 septembre 2026.
- Commission européenne, page de mise en œuvre du Cyber Resilience Act (date de mise à jour non affichée), digital-strategy.ec.europa.eu, consulté le 27 septembre 2026.
- Commission européenne, « Commission publishes new guidance », publication du 27 juillet 2026, digital-strategy.ec.europa.eu, consulté le 27 septembre 2026.
- ANSSI, FAQ MonEspaceNIS2, « Quelle est l'articulation entre NIS 2 et le Cyber Resilience Act (CRA) ? », mise à jour du 30 avril 2024, aide.monespacenis2.cyber.gouv.fr, consulté le 27 septembre 2026.