Cybersécurité · Règlement (UE) 2024/2847, art. 14

Règlement cyber-résilience (CRA) — notification des vulnérabilités

Fabricants et éditeurs de produits comportant des éléments numériques : logiciels, applications, objets connectés, y compris les petites structures qui commercialisent un logiciel.

Date d'effet
11 septembre 2026
Compte à rebours
en vigueur
Vérifié le
18/09/2026

En vigueur depuis le 11 septembre 2026. Exigences complètes (sécurité dès la conception, documentation, marquage CE) le 11 décembre 2027.

Ce que dit le texte

Notifier à l'ENISA toute vulnérabilité activement exploitée ou incident grave : alerte sous 24 h, notification sous 72 h, rapport final sous 14 jours.

Qui est concerné

Fabricants et éditeurs de produits comportant des éléments numériques : logiciels, applications, objets connectés, y compris les petites structures qui commercialisent un logiciel.

Ce qu'il faut faire

  • Identifier si vous éditez un produit numérique vendu à des tiers
  • Mettre en place une adresse et une procédure de signalement de vulnérabilités
  • Tenir une nomenclature des composants logiciels (SBOM)

Sanction encourue

Jusqu'à 15 M€ ou 2,5 % du chiffre d'affaires mondial.

Source officielle

https://eur-lex.europa.eu/eli/reg/2024/2847/oj