{"id":25991838,"date":"2026-08-27T11:44:47","date_gmt":"2026-08-27T09:44:47","guid":{"rendered":"https:\/\/www.syngenity.com\/loi-sur-la-cyber-resilience-pourquoi-le-delai-de-notification-de-24-heures-est-deja-determinant\/"},"modified":"2026-08-27T11:44:47","modified_gmt":"2026-08-27T09:44:47","slug":"loi-sur-la-cyber-resilience-pourquoi-le-delai-de-notification-de-24-heures-est-deja-determinant","status":"publish","type":"post","link":"https:\/\/www.syngenity.com\/fr\/loi-sur-la-cyber-resilience-pourquoi-le-delai-de-notification-de-24-heures-est-deja-determinant\/","title":{"rendered":"Loi sur la cyber-r\u00e9silience : pourquoi le d\u00e9lai de notification de 24 heures est d\u00e9j\u00e0 d\u00e9terminant"},"content":{"rendered":"<p>La loi sur la cyber-r\u00e9silience (Cyber Resilience Act) est souvent associ\u00e9e avant tout \u00e0 l&rsquo;ann\u00e9e 2027. Cela se comprend tout \u00e0 fait, car la plupart des exigences du r\u00e8glement europ\u00e9en s&rsquo;appliquent \u00e0 compter du 11 d\u00e9cembre 2027. Cependant, ceux qui en d\u00e9duisent qu&rsquo;il reste encore suffisamment de temps d&rsquo;ici l\u00e0 n\u00e9gligent un point essentiel : les obligations de d\u00e9claration pr\u00e9vues par la CRA concernant certaines vuln\u00e9rabilit\u00e9s et certains incidents de s\u00e9curit\u00e9 s\u2019appliquent d\u00e9j\u00e0 depuis le 11 septembre 2026. Pour les fabricants concern\u00e9s, cela signifie qu\u2019ils doivent d\u00e8s aujourd\u2019hui \u00eatre en mesure de proc\u00e9der \u00e0 une \u00e9valuation fiable dans des d\u00e9lais courts et de communiquer les informations requises.   <\/p>\n<p>Il ne s&rsquo;agit pas seulement d&rsquo;utiliser un portail de signalement. Les entreprises ont besoin de responsabilit\u00e9s clairement d\u00e9finies, d&rsquo;une gestion efficace des vuln\u00e9rabilit\u00e9s et d&rsquo;un dispositif de r\u00e9ponse aux incidents op\u00e9rationnel. En effet, le premier d\u00e9lai est fix\u00e9 \u00e0 24 heures au maximum \u00e0 compter du moment o\u00f9 le fabricant a connaissance d&rsquo;un fait soumis \u00e0 l&rsquo;obligation de d\u00e9claration. Si l\u2019on attend ce moment-l\u00e0 pour d\u00e9terminer quels produits sont concern\u00e9s, qui est habilit\u00e9 \u00e0 prendre les d\u00e9cisions et o\u00f9 se trouvent les informations pertinentes, on perd un temps pr\u00e9cieux.   <\/p>\n<h2>La loi sur la cyber-r\u00e9silience n&rsquo;entrera pas en vigueur seulement \u00e0 partir de 2027<\/h2>\n<p>La loi sur la cyber-r\u00e9silience, le r\u00e8glement (UE) 2024\/2847, \u00e9tablit des exigences de cybers\u00e9curit\u00e9 contraignantes \u00e0 l\u2019\u00e9chelle europ\u00e9enne pour les produits comportant des \u00e9l\u00e9ments num\u00e9riques. Sont en principe concern\u00e9s de nombreux produits mat\u00e9riels et logiciels qui sont directement ou indirectement connect\u00e9s \u00e0 un appareil ou \u00e0 un r\u00e9seau. Il peut s\u2019agir, par exemple, de machines connect\u00e9es, d\u2019appareils IoT, de routeurs, de cam\u00e9ras de s\u00e9curit\u00e9, d\u2019applications mobiles ou de solutions logicielles autonomes. Pour d\u00e9terminer si un produit donn\u00e9 rel\u00e8ve effectivement du champ d\u2019application, il convient de se r\u00e9f\u00e9rer au r\u00e8glement et \u00e0 ses modalit\u00e9s de mise sur le march\u00e9 de l\u2019UE.   <\/p>\n<p>Le calendrier de mise en \u0153uvre est ici important. Le r\u00e8glement est d\u00e9j\u00e0 entr\u00e9 en vigueur en d\u00e9cembre 2024. Les dispositions relatives aux autorit\u00e9s de notification s\u2019appliquent depuis juin 2026. Les exigences d\u00e9taill\u00e9es relatives aux produits s\u2019appliqueront pour l\u2019essentiel \u00e0 compter du 11 d\u00e9cembre 2027. Toutefois, l\u2019article 14, et par cons\u00e9quent les obligations de d\u00e9claration au titre de la CRA, s\u2019appliquent aux fabricants depuis le 11 septembre 2026.    <\/p>\n<p>Ces obligations ne se limitent pas automatiquement aux produits qui ne seront mis sur le march\u00e9 qu\u2019\u00e0 partir de fin 2027. Selon les derni\u00e8res indications de la Commission europ\u00e9enne et de l\u2019ENISA, les produits comportant des \u00e9l\u00e9ments num\u00e9riques d\u00e9j\u00e0 commercialis\u00e9s auparavant peuvent \u00e9galement \u00eatre concern\u00e9s, dans la mesure o\u00f9 ils rel\u00e8vent du champ d\u2019application du r\u00e8glement. Les fabricants ne devraient donc pas \u00e9valuer leurs gammes de produits uniquement en fonction des \u00e9volutions futures.  <\/p>\n<h2>Quels \u00e9v\u00e9nements doivent \u00eatre signal\u00e9s ?<\/h2>\n<p>Toutes les vuln\u00e9rabilit\u00e9s d\u00e9tect\u00e9es et tous les dysfonctionnements techniques ne donnent pas automatiquement lieu \u00e0 une notification. L&rsquo;article 14 distingue deux cat\u00e9gories principales : les vuln\u00e9rabilit\u00e9s activement exploit\u00e9es et les incidents de s\u00e9curit\u00e9 graves ayant des r\u00e9percussions sur la s\u00e9curit\u00e9 d&rsquo;un produit comportant des \u00e9l\u00e9ments num\u00e9riques. <\/p>\n<p>On parle de vuln\u00e9rabilit\u00e9 activement exploit\u00e9e lorsqu\u2019il existe des indices fiables indiquant qu\u2019un acteur malveillant a effectivement exploit\u00e9 cette vuln\u00e9rabilit\u00e9 sans le consentement du propri\u00e9taire du syst\u00e8me. La simple possibilit\u00e9 th\u00e9orique d\u2019une attaque ou la publication d\u2019une preuve de concept ne suffit donc pas n\u00e9cessairement. N\u00e9anmoins, une gestion efficace des vuln\u00e9rabilit\u00e9s doit permettre de rassembler et d\u2019\u00e9valuer rapidement les informations provenant de diff\u00e9rentes sources. Ces informations peuvent, par exemple, provenir de votre propre syst\u00e8me de surveillance de la s\u00e9curit\u00e9, de clients, de chercheurs en s\u00e9curit\u00e9, de prestataires de services ou d\u2019alertes accessibles au public.   <\/p>\n<p>Un incident de s\u00e9curit\u00e9 grave affecte la s\u00e9curit\u00e9 du produit et peut notamment compromettre sa disponibilit\u00e9, son authenticit\u00e9, son int\u00e9grit\u00e9 ou sa confidentialit\u00e9. Pour d\u00e9terminer si un incident r\u00e9pond aux crit\u00e8res l\u00e9gaux, il convient de l\u2019\u00e9valuer au cas par cas en fonction de ses r\u00e9percussions. C\u2019est pr\u00e9cis\u00e9ment \u00e0 ce stade que l\u2019analyse technique, la qualification juridique et la r\u00e9ponse aux incidents s\u2019articulent. Une entreprise a besoin d\u2019informations suffisantes pour pouvoir prendre une d\u00e9cision rapide, mais elle ne doit pas non plus retarder l\u2019\u00e9valuation jusqu\u2019\u00e0 ce que chaque d\u00e9tail technique ait \u00e9t\u00e9 d\u00e9finitivement clarifi\u00e9.   <\/p>\n<h3>Un exemple tir\u00e9 de la pratique<\/h3>\n<p>Un fabricant de capteurs connect\u00e9s re\u00e7oit de la part d\u2019un client des donn\u00e9es de journalisation indiquant qu\u2019une vuln\u00e9rabilit\u00e9 du micrologiciel de l\u2019appareil a \u00e9t\u00e9 exploit\u00e9e avec succ\u00e8s. Dans un premier temps, on ignore quelles versions du produit sont concern\u00e9es et si d\u2019autres clients ont \u00e9t\u00e9 attaqu\u00e9s. N\u00e9anmoins, le d\u00e9lai ne commence pas \u00e0 courir seulement \u00e0 l\u2019issue de l\u2019enqu\u00eate informatique. Ce qui est d\u00e9terminant, c\u2019est le moment o\u00f9 le fabricant a pris connaissance de l\u2019exploitation active de cette faille.   <\/p>\n<p>Dans une telle situation, le service charg\u00e9 de la gestion des vuln\u00e9rabilit\u00e9s doit enregistrer le signalement, identifier les versions des produits concern\u00e9es et consigner les informations disponibles. Parall\u00e8lement, l\u2019\u00e9quipe charg\u00e9e de la r\u00e9ponse aux incidents \u00e9value les r\u00e9percussions techniques, les contre-mesures possibles et la suite de la remont\u00e9e de l\u2019information. L\u2019instance responsable doit ensuite d\u00e9terminer si les conditions requises pour le signalement sont remplies et veiller \u00e0 ce que celui-ci soit transmis dans les d\u00e9lais impartis.  <\/p>\n<h2>24 heures, 72 heures et le rapport final<\/h2>\n<p>Les obligations de d\u00e9claration pr\u00e9vues par la CRA pr\u00e9voient une proc\u00e9dure par \u00e9tapes. La premi\u00e8re alerte doit \u00eatre transmise sans retard injustifi\u00e9 et au plus tard dans les 24 heures suivant la prise de connaissance des faits. Elle a pour but, dans un premier temps, d\u2019attirer l\u2019attention sur l\u2019\u00e9v\u00e9nement et ne contient que les informations n\u00e9cessaires ou disponibles \u00e0 ce moment-l\u00e0.  <\/p>\n<p>Un rapport compl\u00e9mentaire doit \u00eatre transmis dans un d\u00e9lai maximal de 72 heures. En cas d\u2019exploitation active d\u2019une vuln\u00e9rabilit\u00e9, il convient notamment de fournir des informations g\u00e9n\u00e9rales sur le produit concern\u00e9, la nature de la vuln\u00e9rabilit\u00e9 et son exploitation, ainsi que sur les mesures correctives d\u00e9j\u00e0 mises en \u0153uvre ou envisageables. En cas d\u2019incident de s\u00e9curit\u00e9 grave, des informations suppl\u00e9mentaires et une premi\u00e8re \u00e9valuation de l\u2019incident sont requises.  <\/p>\n<p>Un rapport final est ensuite pr\u00e9vu. En cas de vuln\u00e9rabilit\u00e9s activement exploit\u00e9es, ce rapport doit \u00eatre remis au plus tard 14 jours apr\u00e8s la mise \u00e0 disposition d&rsquo;une mesure corrective ou d&rsquo;un correctif. En cas d&rsquo;incidents de s\u00e9curit\u00e9 graves, le d\u00e9lai applicable est en principe d&rsquo;un mois \u00e0 compter de la notification initiale dans les 72 heures. Cette approche par \u00e9tapes tient compte du fait que, souvent, on ne dispose pas encore d\u2019une vue d\u2019ensemble compl\u00e8te de la situation au cours des premi\u00e8res 24 heures. Elle ne dispense toutefois pas les fabricants d\u2019agir de mani\u00e8re structur\u00e9e et transparente d\u00e8s le d\u00e9but.    <\/p>\n<p>Les d\u00e9clarations s\u2019effectuent via la plateforme unique de signalement (Single Reporting Platform) g\u00e9r\u00e9e par l\u2019ENISA. Les fabricants y s\u00e9lectionnent l\u2019\u00e9quipe de coordination charg\u00e9e de la r\u00e9ponse aux incidents de s\u00e9curit\u00e9 informatique (CSIRT) comp\u00e9tente. Le choix du CSIRT comp\u00e9tent d\u00e9pend en principe du si\u00e8ge social au sein de l\u2019UE et du lieu o\u00f9 sont principalement prises les d\u00e9cisions relatives \u00e0 la cybers\u00e9curit\u00e9 des produits. La pr\u00e9paration organisationnelle implique donc \u00e9galement de d\u00e9terminer qui, au sein de l\u2019entreprise, est habilit\u00e9 \u00e0 effectuer la d\u00e9claration sur le plan technique et qui le remplace en cas d\u2019absence.   <\/p>\n<h2>Pourquoi une liste de contacts ne suffit-elle pas \u00e0 elle seule ?<\/h2>\n<p>Le d\u00e9lai de 24 heures montre clairement que la capacit\u00e9 \u00e0 signaler les incidents est un processus et non un simple document. Une liste de contacts peut s\u2019av\u00e9rer utile, mais elle ne remplace ni une gestion rigoureuse des vuln\u00e9rabilit\u00e9s, ni une proc\u00e9dure d\u2019intervention en cas d\u2019incident bien rod\u00e9e. Plusieurs services de l\u2019entreprise doivent collaborer dans un d\u00e9lai tr\u00e8s court : le service de d\u00e9veloppement de produits conna\u00eet les versions et les composants, le service de s\u00e9curit\u00e9 informatique analyse les indications techniques, le service juridique ou de conformit\u00e9 \u00e9value les exigences r\u00e9glementaires et le service de communication d\u2019entreprise pr\u00e9pare, si n\u00e9cessaire, les informations destin\u00e9es aux clients et aux partenaires.  <\/p>\n<p>Les points de relais mal d\u00e9finis constituent un point particuli\u00e8rement critique. Si une \u00e9quipe d\u2019assistance d\u00e9tecte une attaque potentielle, il faut d\u00e9terminer \u00e0 quel moment et \u00e0 qui elle doit transmettre cette information. Si un chercheur en s\u00e9curit\u00e9 externe signale une vuln\u00e9rabilit\u00e9, l\u2019entreprise doit disposer d\u2019un point de r\u00e9ception surveill\u00e9 et d\u2019un processus d\u2019\u00e9valuation bien d\u00e9fini. Si un composant tiers est concern\u00e9, il doit \u00eatre possible de d\u00e9terminer rapidement dans quels produits et versions de l\u2019entreprise il est utilis\u00e9.   <\/p>\n<p>Un inventaire fiable des produits en constitue la base. Il ne doit pas seulement contenir les noms des produits, mais \u00e9galement r\u00e9pertorier les versions, les composants logiciels, les responsables, les p\u00e9riodes de support et les d\u00e9pendances pertinentes. Une nomenclature logicielle (Software Bill of Materials) peut faciliter cette analyse, car elle permet d\u2019associer plus facilement les composants tiers concern\u00e9s \u00e0 des produits concrets. Elle ne remplace toutefois pas l\u2019\u00e9valuation technique visant \u00e0 d\u00e9terminer s\u2019il existe effectivement une obligation de d\u00e9claration dans chaque cas particulier.   <\/p>\n<h2>C&rsquo;est ainsi que na\u00eet une v\u00e9ritable volont\u00e9 de signalement<\/h2>\n<p>Un processus applicable dans la pratique commence par une d\u00e9finition claire des r\u00f4les. Les entreprises doivent d\u00e9terminer qui re\u00e7oit les signalements, qui est charg\u00e9 de l\u2019\u00e9valuation technique, qui prend la d\u00e9cision juridique et qui transmet le signalement. Des rempla\u00e7ants doivent \u00eatre d\u00e9sign\u00e9s pour chacun de ces r\u00f4les. En outre, il convient de documenter les informations requises au cours des diff\u00e9rentes \u00e9tapes du signalement, ainsi que les syst\u00e8mes \u00e0 partir desquels elles peuvent \u00eatre obtenues.   <\/p>\n<p>La gestion des vuln\u00e9rabilit\u00e9s doit \u00eatre int\u00e9gr\u00e9e \u00e0 l&rsquo;inventaire des produits, \u00e0 la communication avec les clients et aux processus de d\u00e9veloppement. C&rsquo;est la seule fa\u00e7on pour les responsables d&rsquo;identifier les versions concern\u00e9es, les mesures correctives disponibles et la mani\u00e8re d&rsquo;informer les utilisateurs. Parall\u00e8lement, la r\u00e9ponse aux incidents doit \u00eatre compl\u00e9t\u00e9e par des sc\u00e9narios sp\u00e9cifiques aux produits. Un plan d&rsquo;urgence informatique classique, qui ne prend en compte que l&rsquo;infrastructure interne, ne suffit pas lorsqu&rsquo;un incident affecte la s\u00e9curit\u00e9 des produits livr\u00e9s.   <\/p>\n<p>Des exercices r\u00e9guliers permettent de v\u00e9rifier si les proc\u00e9dures d\u00e9finies fonctionnent \u00e9galement en situation de pression. Un sc\u00e9nario appropri\u00e9 pourrait d\u00e9buter par un signalement d&rsquo;un client concernant une vuln\u00e9rabilit\u00e9 qui serait en train d&rsquo;\u00eatre exploit\u00e9e. L\u2019\u00e9quipe devrait alors \u00e9valuer la plausibilit\u00e9 de cette information, identifier les produits concern\u00e9s, consigner la date \u00e0 laquelle elle en a pris connaissance et pr\u00e9parer une d\u00e9cision dans un d\u00e9lai simul\u00e9. Ce type d\u2019exercice met souvent en \u00e9vidence des lacunes : absence d\u2019interlocuteurs, donn\u00e9es produit incompl\u00e8tes, d\u00e9cideurs injoignables ou incertitude quant \u00e0 la proc\u00e9dure de signalement.   <\/p>\n<p>Les r\u00e9sultats de ces exercices devraient d\u00e9boucher sur des mesures d&rsquo;am\u00e9lioration concr\u00e8tes. La loi sur la cyber-r\u00e9silience (Cyber Resilience Act) n&rsquo;exige certes pas une connaissance parfaite de tous les d\u00e9tails dans un d\u00e9lai de 24 heures. Elle suppose toutefois que les fabricants agissent sans retard injustifi\u00e9 et soient en mesure de transmettre de mani\u00e8re structur\u00e9e les informations disponibles \u00e0 chaque instant.  <\/p>\n<h2>Conclusion : le compte \u00e0 rebours a d\u00e9j\u00e0 commenc\u00e9<\/h2>\n<p>La loi sur la cyber-r\u00e9silience ne concerne pas uniquement l\u2019avenir, \u00e0 savoir fin 2027. Les premi\u00e8res obligations particuli\u00e8rement exigeantes sur le plan op\u00e9rationnel sont d\u00e9j\u00e0 en vigueur. Depuis le 11 septembre 2026, les fabricants concern\u00e9s sont tenus de signaler, dans des d\u00e9lais tr\u00e8s courts, les vuln\u00e9rabilit\u00e9s activement exploit\u00e9es et les incidents de s\u00e9curit\u00e9 graves via la plateforme europ\u00e9enne de signalement.  <\/p>\n<p>Les obligations de d\u00e9claration CRA ne peuvent \u00eatre respect\u00e9es que si les informations relatives aux produits, les responsabilit\u00e9s et les proc\u00e9dures d&rsquo;escalade sont clairement d\u00e9finies avant la survenue d&rsquo;un incident grave. Les entreprises doivent donc v\u00e9rifier si les indications pertinentes sont d\u00e9tect\u00e9es de mani\u00e8re fiable, qui \u00e9value l\u2019obligation de d\u00e9claration, comment le moment de la prise de connaissance est consign\u00e9 et qui est habilit\u00e9 \u00e0 soumettre une d\u00e9claration dans les d\u00e9lais impartis. <\/p>\n<p>Syngenity\u00ae GmbH aide les organisations \u00e0 int\u00e9grer de mani\u00e8re structur\u00e9e les exigences du r\u00e8glement europ\u00e9en dans leurs processus existants en mati\u00e8re de s\u00e9curit\u00e9 et de conformit\u00e9. Cela comprend l&rsquo;\u00e9valuation de l&rsquo;impact, la d\u00e9finition de r\u00f4les clairs et de proc\u00e9dures d&rsquo;escalade, ainsi que le perfectionnement des processus de gestion des vuln\u00e9rabilit\u00e9s et des incidents. <\/p>\n<p>En effet, la volont\u00e9 de signaler un incident ne na\u00eet pas seulement lorsque le d\u00e9lai de 24 heures a d\u00e9j\u00e0 commenc\u00e9 \u00e0 courir. La question d\u00e9cisive est donc la suivante : votre entreprise serait-elle aujourd\u2019hui en mesure de prendre la bonne d\u00e9cision et d\u2019engager les d\u00e9marches n\u00e9cessaires dans un d\u00e9lai de 24 heures ? <\/p>\n","protected":false},"excerpt":{"rendered":"<p>La loi sur la cyber-r\u00e9silience (Cyber Resilience Act) est souvent associ\u00e9e avant tout \u00e0 l&rsquo;ann\u00e9e 2027. Cela se comprend tout \u00e0 fait, car la plupart des exigences du r\u00e8glement europ\u00e9en s&rsquo;appliquent \u00e0 compter du 11 d\u00e9cembre 2027. Cependant, ceux qui en d\u00e9duisent qu&rsquo;il reste encore suffisamment de temps d&rsquo;ici l\u00e0 n\u00e9gligent un point essentiel : [&hellip;]<\/p>\n","protected":false},"author":14,"featured_media":25991837,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_et_pb_use_builder":"","_et_pb_old_content":"","_et_gb_content_width":"","footnotes":""},"categories":[55],"tags":[],"dipi_cpt_category":[],"class_list":["post-25991838","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-actualites"],"_links":{"self":[{"href":"https:\/\/www.syngenity.com\/fr\/wp-json\/wp\/v2\/posts\/25991838","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.syngenity.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.syngenity.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.syngenity.com\/fr\/wp-json\/wp\/v2\/users\/14"}],"replies":[{"embeddable":true,"href":"https:\/\/www.syngenity.com\/fr\/wp-json\/wp\/v2\/comments?post=25991838"}],"version-history":[{"count":0,"href":"https:\/\/www.syngenity.com\/fr\/wp-json\/wp\/v2\/posts\/25991838\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.syngenity.com\/fr\/wp-json\/wp\/v2\/media\/25991837"}],"wp:attachment":[{"href":"https:\/\/www.syngenity.com\/fr\/wp-json\/wp\/v2\/media?parent=25991838"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.syngenity.com\/fr\/wp-json\/wp\/v2\/categories?post=25991838"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.syngenity.com\/fr\/wp-json\/wp\/v2\/tags?post=25991838"},{"taxonomy":"dipi_cpt_category","embeddable":true,"href":"https:\/\/www.syngenity.com\/fr\/wp-json\/wp\/v2\/dipi_cpt_category?post=25991838"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}