Publié le 1 septembre 2026 · L'équipe mitza.es

Le reglement (UE) 2024/2847, connu sous le nom de Cyber Resilience Act ou reglement sur la cyberresilience, est entre en vigueur le 10 decembre 2024, avec une periode transitoire de 36 mois avant que la majorite de ses obligations ne deviennent pleinement applicables. Cette periode transitoire ne signifie pas qu'il ne se passe rien jusqu'a son terme : elle active des obligations concretes par phases, et la prochaine phase tombe le 11 septembre 2026, avec l'entree en vigueur de la notification obligatoire des vulnerabilites et des incidents de securite.
Ce qui se passe exactement le 11 septembre 2026
A partir de cette date, les fabricants de produits comportant des elements numeriques ont l'obligation de notifier aux autorites competentes toute vulnerabilite activement exploitee et tout incident grave affectant leurs produits. Cette obligation ne concerne pas uniquement les produits lances a partir de septembre : elle s'applique aussi aux produits deja presents sur le marche. C'est la date qui confirme que le CRA n'est plus une norme "pour plus tard", mais une obligation operationnelle bien reelle.
Il s'agit de la deuxieme echeance importante du calendrier du reglement. La premiere, le 11 juin 2026, a active les obligations pour les organismes d'evaluation de la conformite. La prochaine grande echeance, le 11 decembre 2027, correspondra a la mise en conformite totale : a partir de cette date, aucun produit comportant des elements numeriques ne pourra etre commercialise dans l'UE sans marquage CE conforme au CRA.
Qui est reellement concerne (et pourquoi ce n'est pas reserve aux "grands")
Le reglement vise les fabricants, importateurs et distributeurs de produits comportant des elements numeriques qui se connectent, directement ou indirectement, a un autre appareil ou a un reseau. Cela inclut les objets connectes (IoT), les applications et logiciels, ainsi que les systemes industriels connectes. Il est facile de lire "fabricant" et de penser a une multinationale du materiel informatique, mais le champ d'application reel est bien plus large : toute entreprise qui developpe ou distribue une application, un service SaaS, un appareil connecte ou un systeme comportant des composants logiciels entre dans le champ du reglement, y compris de nombreuses PME qui ne se sont jamais considerees comme des "fabricants de technologie".
Si votre entreprise developpe un logiciel vendu ou distribue, ou fabrique ou commercialise du materiel connecte (d'une camera IP a un systeme de gestion propre a un secteur), c'est le moment de verifier ou vous vous situez dans cette chaine et quelles obligations correspondent a votre role.
Le delai de notification : 24 heures, puis 72 heures
Le CRA prevoit un dispositif de notification en deux temps, avec des delais tres serres :
- Notification initiale sous 24 heures a compter du moment ou le fabricant a connaissance d'une vulnerabilite activement exploitee ou d'un incident grave affectant son produit.
- Notification complete sous 72 heures, comprenant une description detaillee de l'incident ou de la vulnerabilite, la methode d'exploitation, les mesures correctives deja mises en oeuvre et les recommandations destinees aux utilisateurs affectes.
Respecter ces delais suppose de disposer, avant meme la survenue de l'incident, d'un processus interne de detection et d'escalade deja en place. Improviser un protocole de notification pendant les 24 premieres heures d'une vulnerabilite active est le pire moment pour commencer a le definir.
Les obligations de fond du CRA, au-dela de septembre
La notification des incidents n'est qu'un element parmi d'autres. Le reglement impose, de maniere continue tout au long du cycle de vie du produit :
- La securite des la conception ("security by design"), de la phase de developpement jusqu'au retrait du produit.
- La gestion des vulnerabilites tout au long du cycle de vie du produit, pas seulement au lancement.
- La documentation de l'evaluation des risques, conservee pendant au moins 10 ans.
- Le deploiement de mises a jour de securite en cas de vulnerabilite detectee.
- Le respect des delais de notification de 24 et 72 heures decrits ci-dessus.
CRA et NIS2 : des reglements complementaires, pas identiques
Il est facile de confondre le CRA avec NIS2, mais ces deux textes regissent des aspects differents et complementaires. NIS2 impose aux organisations de gerer le risque de cybersecurite de leurs propres systemes et processus : analyse des risques, gestion des incidents, continuite d'activite. Le CRA, lui, encadre la securite du produit en tant que tel : le logiciel ou l'appareil fabrique, vendu ou distribue doit repondre a des exigences minimales de securite, et son fabricant doit gerer les vulnerabilites qui apparaissent apres la vente. Une entreprise peut etre soumise aux deux a la fois : en tant qu'organisation (NIS2) et en tant que fabricant ou distributeur d'un produit connecte (CRA).
Comme pour NIS2, le CRA est un reglement europeen d'application directe : il n'a pas besoin d'une loi espagnole specifique le transposant pour que les obligations existent et deviennent applicables aux dates fixees par le texte lui-meme.
Par ou commencer si vous ne savez pas si vous etes concerne
- Identifiez si votre entreprise developpe, fabrique, importe ou distribue un produit connecte : logiciel, application, service SaaS, objet IoT ou systeme connecte.
- Verifiez si vous disposez deja d'un canal et d'un processus interne pour detecter et faire remonter les vulnerabilites de vos produits.
- Evaluez si vous seriez capable de respecter le delai de notification initiale de 24 heures si une vulnerabilite active etait detectee aujourd'hui.
- Commencez a documenter l'evaluation des risques de vos produits, en gardant a l'esprit l'obligation de la conserver 10 ans.
- Si vous gerez egalement des donnees et des processus internes soumis a NIS2, examinez les deux cadres ensemble : ils partagent une grande partie de la meme logique de gestion des risques.
Reduire le risque pendant que vous vous mettez a niveau
Se mettre en conformite avec le CRA n'est pas qu'un exercice administratif : cela exige de vrais processus de detection et de reponse, qui vous protegent aussi contre des incidents comme le ransomware, de plus en plus frequent contre des entreprises de toutes tailles en Espagne. Si vous souhaitez en plus couvrir l'impact financier d'un incident pendant que vous finalisez l'adaptation de vos processus, il peut etre utile de verifier combien coute aujourd'hui une cyberassurance pour PME. Et si vous ne savez pas par ou commencer pour evaluer vos produits et vos processus, un audit sur mesure vous donne un point de depart clair avant que les delais de notification ne deviennent un vrai probleme.