
Depuis le 11 septembre 2026, les fabricants de produits numériques doivent signaler les vulnérabilités activement exploitées et les incidents graves affectant la sécurité de leurs produits. Les petits éditeurs de logiciels peuvent être concernés. Mais le règlement européen prévoit une protection particulière pour les microentreprises et les petites entreprises concernant le délai de première alerte.
Cet article s’appuie sur la veille juridique n° 3 du Commandement du ministère de l’Intérieur dans le cyberespace (COMCYBER-MI), publiée en septembre 2026, complétée par les sources de la Commission européenne, de l’ENISA et de l’ANSSI.
- Un logiciel commercialisé par une équipe de quelques personnes peut, lui aussi, être concerné par les nouvelles obligations européennes de signalement cyber.
- Le Cyber Resilience Act (CRA), règlement européen n° 2024/2847, prévoit désormais une première alerte sous 24 heures lorsque le fabricant prend connaissance d’une vulnérabilité activement exploitée ou d’un incident grave affectant la sécurité de son produit.
- Cette obligation précède l’application des principales dispositions du texte, attendue le 11 décembre 2027.
Un éditeur de logiciels peut être considéré comme un fabricant
Le terme « fabricant » ne désigne pas seulement une entreprise produisant des équipements électroniques. Il englobe aussi une personne ou une entreprise qui développe un produit numérique, ou le fait développer, puis le commercialise sous son nom ou sa marque.
Une petite entreprise qui vend un logiciel installé chez ses clients ou un appareil connecté doit donc examiner si son produit entre dans le périmètre du CRA. Celui-ci vise des produits matériels et logiciels dont l’utilisation prévue ou raisonnablement prévisible comporte une connexion, directe ou indirecte, à un appareil ou à un réseau. Des exclusions existent, notamment pour certains produits déjà couverts par des réglementations sectorielles.
La simple utilisation d’un logiciel de gestion dans une TPE ne lui donne pas, à elle seule, la qualité de fabricant. Avant toute démarche, il faut identifier le rôle de l’entreprise et le produit concerné.
Une faille découverte n’est pas nécessairement une faille à déclarer
Le signalement obligatoire porte sur deux catégories d’événements : les vulnérabilités activement exploitées et les incidents graves ayant un impact sur la sécurité du produit.
Pour une vulnérabilité activement exploitée, il doit exister des éléments fiables montrant qu’un acteur malveillant l’a utilisée. La découverte d’un défaut lors d’un audit ne suffit donc pas, à elle seule, à déclencher cette obligation particulière. Les conséquences d’une intrusion peuvent se prolonger après sa découverte, comme l’explique notre décryptage sur le devenir des données volées après une cyberattaque.
Le point de départ du délai est la prise de connaissance de l’exploitation active ou de l’incident grave. Il ne faut pas attendre de disposer du rapport technique définitif pour engager le signalement.
Une première alerte, puis un dossier complété
Le règlement organise une déclaration en plusieurs étapes :
- Sous 24 heures après la prise de connaissance : une première alerte, à transmettre sans retard injustifié.
- Sous 72 heures après cette même prise de connaissance : une notification plus détaillée.
- Pour une vulnérabilité activement exploitée : un rapport final au plus tard 14 jours après la disponibilité d’une mesure corrective ou d’atténuation.
- Pour un incident grave : un rapport final dans le mois suivant la notification à 72 heures.
Les deux premiers délais partent donc du même événement. Les 72 heures ne commencent pas à courir après l’envoi de la première alerte.
Les petites entreprises bénéficient d’une protection particulière
Les fabricants qualifiés de microentreprises ou de petites entreprises ne peuvent pas se voir infliger une amende administrative pour le non-respect du délai de 24 heures concernant la première alerte. La Commission européenne rappelle expressément cette disposition dans sa présentation du règlement.
Cette protection ne supprime pas l’obligation de signalement. Elle concerne précisément ce délai et ne constitue pas une exemption générale au CRA. Autre point à retenir : les obligations de déclaration peuvent aussi concerner des produits déjà commercialisés avant le 11 décembre 2027.
En France, le signalement passe par une plateforme européenne
Les notifications doivent être déposées sur la plateforme unique de signalement du CRA, gérée par l’ENISA, l’Agence de l’Union européenne pour la cybersécurité. Pour les fabricants dont l’établissement principal relève de la France, le coordinateur national est le CERT-FR de l’ANSSI. Les informations sont également transmises à l’ENISA, sauf circonstances exceptionnelles prévues par le texte.
L’accès nécessite un compte personnel EU Login avec une authentification à plusieurs facteurs. L’ENISA conseille de préparer ce compte en amont ; l’inscription sur la plateforme peut ensuite être effectuée lorsqu’une notification devient nécessaire.
Pour une petite équipe, la préparation peut tenir dans une procédure courte : désigner la personne qui reçoit les alertes, prévoir son remplacement, conserver la date et l’heure de prise de connaissance et savoir qui rassemble les informations techniques. Un prestataire peut aider à analyser l’événement, mais l’entreprise doit organiser la décision et le dépôt du signalement. Cette préparation peut s’accompagner d’une vérification des pratiques quotidiennes, à partir de nos cinq erreurs à éviter en cybersécurité dans les TPE-PME.
À lire aussi : le Cybermois 2026 et ses outils pour protéger une petite entreprise offrent des ressources pour sensibiliser les équipes. Retrouvez également nos alertes et conseils dans le dossier Cybersécurité de TPE Actu.
