Date d'effet
11 septembre 2026
Compte à rebours
en vigueur
Vérifié le
18/09/2026
En vigueur depuis le 11 septembre 2026. Exigences complètes (sécurité dès la conception, documentation, marquage CE) le 11 décembre 2027.
Ce que dit le texte
Notifier à l'ENISA toute vulnérabilité activement exploitée ou incident grave : alerte sous 24 h, notification sous 72 h, rapport final sous 14 jours.
Qui est concerné
Fabricants et éditeurs de produits comportant des éléments numériques : logiciels, applications, objets connectés, y compris les petites structures qui commercialisent un logiciel.
Ce qu'il faut faire
- Identifier si vous éditez un produit numérique vendu à des tiers
- Mettre en place une adresse et une procédure de signalement de vulnérabilités
- Tenir une nomenclature des composants logiciels (SBOM)
Sanction encourue
Jusqu'à 15 M€ ou 2,5 % du chiffre d'affaires mondial.