ConformitéSécurité

Cyber Resilience Act : les obligations de signalementapplicables depuis le 11 septembre 2026

Le 11 septembre 2026 marque la première échéance concrète du Cyber Resilience Act : les fabricants de logiciels et de produits numériques doivent désormais notifier toute vulnérabilité activement exploitée en 24 heures. Ce palier ne concerne pas directement les TPE‑PME utilisatrices, mais il change profondément les obligations de leurs fournisseurs d'outils numériques. Comprendre ce qui s'applique aujourd'hui et ce qui n'entrera en vigueur qu'en décembre 2027 aide à poser les bonnes questions à vos prestataires.

Lecture ≈ 17 min Dossier septembre 16, 2026

Ce contenu est fourni à titre informatif et ne remplace pas un conseil professionnel adapté à votre situation.
Vérifiez les sources officielles à jour avant toute décision.

Partage
L’essentiel en 2 minutes

Le Cyber Resilience Act, règlement (UE) 2024/2847, est entré en vigueur le 10 décembre 2024 avec un calendrier d'application échelonné sur trois ans. Son ambition est inédite : imposer des exigences de cybersécurité aux produits numériques eux‑mêmes, logiciels comme équipements connectés, plutôt qu'aux seules entreprises qui les exploitent. La première échéance concrète est tombée le 11 septembre 2026 : depuis cette date, tout fabricant de produit comportant des éléments numériques doit notifier à l'ENISA et au CSIRT national toute vulnérabilité activement exploitée dans les 24 heures suivant sa découverte, puis transmettre une notification détaillée dans les 72 heures, et enfin un rapport final sous 14 jours. Pour une TPE ou une PME, cette obligation ne s'applique pas directement : elle pèse sur ses fournisseurs, éditeurs de plugins, de thèmes, d'applications métier ou de solutions SaaS. Mais l'impact est indirect et bien réel : les outils que vous utilisez doivent désormais répondre d'une transparence accrue sur leurs failles de sécurité. La seconde vague d'obligations, qui inclut le marquage CE, le SBOM et l'ensemble des exigences essentielles de sécurité, n'entrera en vigueur qu'au 11 décembre 2027. Ce dossier démêle ce qui s'applique dès maintenant, ce qui reste à venir, et ce que cela implique concrètement pour la maintenance et le choix de vos solutions numériques.

01
Contexte réglementaire

Le Cyber Resilience Act : un règlement européen conçu pour responsabiliser les éditeurs

Adopté sous la référence règlement (UE) 2024/2847 *, le Cyber Resilience Act (CRA) est entré en vigueur le 10 décembre 2024. Son ambition est structurelle : là où les réglementations précédentes (NIS2, RGPD) ciblaient les entreprises en tant qu'utilisatrices ou opératrices de systèmes numériques, le CRA remonte à la source et impose des obligations aux fabricants de ces systèmes, c'est‑à‑dire aux éditeurs de logiciels, aux développeurs d'applications et aux constructeurs d'équipements connectés.

Le périmètre est très large : smartphones, ordinateurs, routeurs, systèmes d'exploitation, navigateurs, applications mobiles, logiciels de gestion, plugins, équipements domotiques ou industriels comportant une interface numérique sont tous concernés dès lors qu'ils sont commercialisés sur le marché européen. Les produits fournis gratuitement à titre commercial (freemium, SaaS en version gratuite) entrent également dans le champ du règlement, à quelques exceptions près pour les logiciels libres non commerciaux.

02
Ce qui s'applique au 11 septembre 2026

Les obligations de notification : alerte en 24 h, rapport en 72 h, clôture en 14 jours

Depuis le 11 septembre 2026, tout fabricant d'un produit comportant des éléments numériques doit, dès qu'il a connaissance d'une vulnérabilité activement exploitée ou d'un incident de sécurité grave, engager une chaîne de notification en trois étapes * :

  1. 24 h
    Alerte précoce

    Transmettre une première notification à l'ENISA et au CSIRT national compétent. L'objectif : signaler l'existence de la vulnérabilité ou de l'incident sans délai, même si l'analyse complète n'est pas terminée. Il n'est pas exigé d'avoir une évaluation exhaustive à ce stade, mais le signalement doit être transmis dans les 24 heures suivant la prise de connaissance de l'événement.

  2. 72 h
    Notification détaillée

    Transmettre une notification plus complète comprenant une première évaluation de la vulnérabilité ou de l'incident : nature, gravité, impact potentiel, mesures correctives envisagées. Ce délai court depuis la prise de connaissance, pas depuis l'alerte précoce.

  3. 14 jours
    Rapport final

    Soumettre un rapport de clôture détaillé incluant une description complète de la vulnérabilité, les mesures correctives appliquées ou planifiées, et, le cas échéant, la coordination avec d'autres parties affectées. Ce rapport marque la fin de l'obligation de signalement pour l'événement considéré.

Les notifications transitent par la plateforme de signalement unique de l'ENISA, qui redistribue ensuite les informations aux CSIRT nationaux concernés. En France, c'est l'ANSSI qui joue ce rôle de point de contact national.

03
Ce qui reste pour décembre 2027

Les obligations complètes du CRA : marquage CE, SBOM et exigences essentielles en 2027

La date du 11 septembre 2026 ne marque qu'une étape intermédiaire. Le corps principal du Cyber Resilience Act, qui représente la majeure partie de son impact réglementaire, entrera en application au 11 décembre 2027 *. Voici ce qui n'est pas encore exigible aujourd'hui :

  • Exigences essentielles de cybersécurité : les fabricants devront intégrer la sécurité dès la conception (security by design), limiter la surface d'attaque, gérer les configurations par défaut sécurisées et maintenir leurs produits pendant toute la durée de vie annoncée.
  • Marquage CE : les produits numériques vendus dans l'UE devront démontrer leur conformité aux exigences du CRA, soit par autoévaluation, soit via un organisme tiers selon leur catégorie de risque.
  • SBOM (Software Bill of Materials) : les fabricants devront fournir une liste exhaustive des composants logiciels utilisés dans leur produit, permettant d'identifier rapidement les dépendances vulnérables.
  • Gestion des mises à jour de sécurité : obligation de fournir des correctifs pendant toute la période de support annoncée, et d'informer les utilisateurs de manière proactive.
  • Documentation technique et transparence : les fabricants devront produire et maintenir une documentation technique complète sur l'architecture de sécurité de leur produit.
04
Éditeurs et logiciels concernés

Quels logiciels et éditeurs sont concernés ? Le point pour les TPE‑PME

Le règlement couvre tous les produits comportant des éléments numériques mis sur le marché de l'Union européenne à titre commercial. Pour une TPE ou une PME, cela concerne concrètement :

Logiciels et applications métier

CMS (dont WordPress et ses plugins commerciaux), logiciels de comptabilité, ERP, CRM, solutions de facturation, outils de gestion de projet, applications SaaS professionnelles : tous les éditeurs qui commercialisent ces produits dans l'UE sont soumis au CRA dès lors que leurs produits comportent une composante numérique fonctionnelle.

Équipements connectés et infrastructure

Routeurs, switches, caméras IP, systèmes de contrôle d'accès, imprimantes réseau, babyphones connectés, équipements domotiques : leurs fabricants devront notifier les vulnérabilités exploitées selon les mêmes délais que les éditeurs de logiciels.

Le cas particulier des logiciels libres

Le CRA ménage un traitement spécifique pour les logiciels open source. Les projets développés et distribués en dehors de toute activité commerciale ne sont pas soumis aux obligations du règlement. En revanche, dès qu'un acteur commercialise un produit intégrant ou basé sur un composant open source, c'est lui qui endosse la responsabilité de fabricant, y compris pour les obligations de notification. Concrètement, un plugin WordPress vendu sur une marketplace est couvert, même s'il repose sur des bibliothèques libres : l'éditeur qui le commercialise est le « fabricant » au sens du CRA.

Les microentreprises : des aménagements prévus par le texte

Le règlement prévoit des dispositions spécifiques pour les microentreprises et les PME afin de réduire la charge administrative. Ces aménagements concernent principalement les délais de mise en conformité documentaire et les modalités d'évaluation, mais ils ne dispensent pas des obligations de signalement de vulnérabilités applicables depuis le 11 septembre 2026.

05
Impact concret pour votre entreprise

Ce que ce palier change pour la maintenance et le choix de vos outils numériques

Le CRA ne vous impose pas de remplir un formulaire de notification. Il impose en revanche à vos éditeurs d'être transparents, rapides et organisés en cas de faille exploitée. Ce changement de responsabilité en amont a des conséquences pratiques sur votre politique de maintenance et de sélection des outils.

Ce que vous pouvez désormais exiger de vos prestataires

  • La confirmation que les logiciels fournis entrent dans le périmètre CRA et que l'éditeur dispose d'une procédure de notification conforme.
  • Un engagement sur les délais de publication des correctifs de sécurité en cas de vulnérabilité exploitée détectée.
  • La transmission proactive d'informations sur les incidents affectant les produits que vous utilisez, sans attendre que vous demandiez.
  • La traçabilité des composants logiciels (anticipation du SBOM obligatoire en 2027), particulièrement utile pour les solutions sur mesure.

L'impact sur vos décisions de maintenance

Un éditeur qui ne peut pas démontrer qu'il a les moyens humains et organisationnels de répondre à une vulnérabilité exploitée en 24 heures est aujourd'hui hors conformité réglementaire. C'est un critère de sélection à intégrer dans vos appels d'offres et dans vos contrats de maintenance, au même titre que la disponibilité ou les délais de réponse.

Pour les sites WordPress en particulier, cela renforce l'argument en faveur d'une maintenance active : les mises à jour de plugins et de thèmes ne sont plus seulement une bonne pratique, elles sont le reflet visible d'une chaîne de responsabilité qui remonte désormais jusqu'à l'éditeur.

06
Checklist dirigeant

Checklist dirigeant : que vérifier maintenant face au CRA ?

  • 1
    Recensez vos logiciels critiques

    Identifiez les logiciels, plugins, applications et équipements connectés que vous utilisez dans votre activité. Distinguez les outils en contact avec vos données clients ou votre infrastructure de ceux qui sont purement accessoires.

  • 2
    Vérifiez que les éditeurs sont toujours actifs

    Pour chaque logiciel critique, vérifiez que l'éditeur publie encore régulièrement des mises à jour de sécurité. Un produit sans mise à jour depuis plus de douze mois mérite une vigilance accrue.

  • 3
    Interrogez vos prestataires sur leur politique de notification CRA

    Demandez à votre agence web, à votre hébergeur ou à votre intégrateur si les produits qu'il maintient pour vous disposent d'une procédure de signalement conforme au règlement. Ce n'est pas une question technique : c'est une question de responsabilité contractuelle.

  • 4
    Anticipez les obligations de 2027 dans vos contrats

    Si vous signez un contrat de développement ou de maintenance aujourd'hui, intégrez dès à présent une clause demandant la fourniture d'un SBOM et le respect des exigences essentielles du CRA à compter du 11 décembre 2027.

  • 5
    Planifiez le remplacement des outils sans maintenance active

    Si votre environnement repose sur des plugins ou des logiciels dont l'éditeur a cessé le support, inscrivez leur remplacement dans votre feuille de route numérique. La conformité CRA de vos fournisseurs deviendra un critère de sélection incontournable d'ici à 2027.

Questions fréquentes

Ce que les lecteurs demandent souvent

Mon entreprise est‑elle directement soumise aux obligations du CRA ?

Non, si votre entreprise est uniquement utilisatrice de logiciels et n'en développe pas pour les commercialiser. Les obligations du CRA pèsent sur les fabricants de produits comportant des éléments numériques. En tant que TPE ou PME cliente, vous n'avez pas d'obligation de notification à remplir au titre du CRA. En revanche, vos fournisseurs de logiciels, eux, en ont, et vous avez le droit d'en vérifier le respect.

Qu'est‑ce qu'une vulnérabilité « activement exploitée » au sens du CRA ?

Une vulnérabilité est considérée comme activement exploitée lorsqu'elle est utilisée dans des attaques réelles, c'est‑à‑dire lorsque des acteurs malveillants s'en servent pour compromettre des systèmes. Un simple bug fonctionnel ou une faille identifiée mais non encore utilisée dans des attaques ne déclenche pas l'obligation de notification à 24 heures. Le CRA distingue donc très précisément les deux situations, ce qui est important pour les éditeurs dans la gestion de leur programme de divulgation responsable.

Un plugin WordPress gratuit est‑il couvert par le CRA ?

Cela dépend de la manière dont il est distribué. Un plugin développé et distribué gratuitement dans un cadre non commercial bénéficie d'exemptions prévues par le règlement pour les logiciels libres. En revanche, un plugin distribué gratuitement mais dont le développeur en tire une activité commerciale (version premium, services associés, monétisation indirecte) entre dans le périmètre du CRA. La frontière est celle de la finalité commerciale, pas du prix affiché.

Quelles sont les sanctions prévues en cas de non‑respect des obligations de signalement ?

Le règlement (UE) 2024/2847 prévoit des sanctions administratives pour les fabricants qui ne respectent pas leurs obligations. Les détails précis du régime de sanctions et leur articulation avec les mécanismes nationaux d'application sont encore en cours de transposition dans les États membres. Les obligations de signalement applicables depuis le 11 septembre 2026 relèvent directement du règlement européen, qui est d'application directe dans tous les États membres de l'UE.

Le CRA s'applique‑t‑il aux logiciels développés en dehors de l'UE ?

Oui. Le CRA s'applique à tous les produits comportant des éléments numériques mis sur le marché de l'UE, quel que soit le pays d'origine de leur fabricant. Un éditeur américain, asiatique ou britannique qui commercialise ses logiciels dans l'Union européenne est soumis aux mêmes obligations qu'un éditeur européen. C'est le principe d'application extraterritoriale fondé sur le lieu de mise sur le marché, comparable à celui du RGPD.

La notification doit‑elle être faite par l'éditeur directement, ou mon prestataire peut‑il le faire à sa place ?

L'obligation de notification incombe au fabricant du produit au sens du CRA. C'est lui qui doit soumettre les alertes à l'ENISA via la plateforme de signalement unique. Un prestataire qui intègre ou déploie un logiciel pour vous n'est pas substitué au fabricant dans cette obligation. En revanche, votre prestataire de maintenance a un rôle de relais : il doit vous informer des vulnérabilités exploitées affectant les produits qu'il gère pour vous, et s'assurer que les correctifs publiés par les éditeurs sont appliqués sans délai.

Comment savoir si mes logiciels seront conformes aux exigences complètes du CRA en 2027 ?

La meilleure approche est d'interroger directement vos éditeurs et prestataires sur leur feuille de route de conformité CRA. Les éditeurs sérieux communiquent déjà sur ce calendrier. À défaut, vérifiez qu'ils publient régulièrement des mises à jour de sécurité, qu'ils disposent d'une politique de divulgation responsable des vulnérabilités, et qu'ils s'engagent contractuellement sur la maintenance de leurs produits. Ces signaux sont de bons indicateurs de leur capacité à atteindre la conformité complète d'ici à décembre 2027.

Ce qu'il faut retenir de ce dossier

Le CRA redessine la chaîne de responsabilité numérique : à vous d'en tirer parti

Le 11 septembre 2026 n'est pas une date à retenir pour ce qu'elle vous impose directement, mais pour ce qu'elle impose désormais à vos fournisseurs de logiciels. En rendant obligatoire la notification des vulnérabilités exploitées en 24 heures, le Cyber Resilience Act formalise une exigence de transparence que les dirigeants de TPE et PME peuvent et doivent désormais intégrer dans leurs critères de choix et dans leurs contrats de maintenance. Un outil numérique dont l'éditeur ne peut pas démontrer sa capacité à répondre à cette obligation dans les délais réglementaires est, par définition, un risque pour votre activité.

La date de décembre 2027 approchera vite : les exigences essentielles, le marquage CE et le SBOM viendront compléter ce premier palier. Anticiper ces obligations dans vos contrats actuels, c'est vous éviter de devoir renégocier dans l'urgence dans dix‑huit mois. Si vous souhaitez faire le point sur la conformité CRA de votre environnement numérique et la politique de maintenance de vos outils, discutons de votre projet.

Sources

Vous avez un projet

Discutons de votre stratégie de conformité numérique

Maintenance WordPress, choix des plugins, politique de mises à jour, contrats avec vos prestataires : nous pouvons vous aider à faire le point sur la conformité CRA de votre environnement numérique et à anticiper les obligations de décembre 2027 sans attendre la dernière minute. Nous trouverons ensemble la solution adaptée à votre situation.

Contactez‑nous

Vous avez aimé ce dossier ?

Partagez‑le avec votre réseau.

LinkedInWhatsApp

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Contact

Un premier échange simple et rapide pour comprendre votre projet et étudier les options possibles. Vos données restent confidentielles.

Message envoyé

Votre message a été envoyé.
Il sera traité dans les meilleurs délais