Logiciels et objets connectés : les petites entreprises doivent aussi signaler certaines failles sous 24 heures

Depuis le 11 septembre 2026, les fabricants de produits numériques doivent notifier les vulnérabilités exploitées et les incidents graves de sécurité. Le Cyber Resilience Act (CRA) impose des délais stricts de signalement, avec protections pour les petites entreprises. Les notifications se font sur une plateforme gérée par l’ENISA, nécessitant un compte authentifié.

4–5 minutes
©textureyes / Getty Images via canva.com

Depuis le 11 septembre 2026, les fabricants de produits numériques doivent signaler les vulnérabilités activement exploitées et les incidents graves affectant la sécurité de leurs produits. Les petits éditeurs de logiciels peuvent être concernés. Mais le règlement européen prévoit une protection particulière pour les microentreprises et les petites entreprises concernant le délai de première alerte.

Cet article s’appuie sur la veille juridique n° 3 du Commandement du ministère de l’Intérieur dans le cyberespace (COMCYBER-MI), publiée en septembre 2026, complétée par les sources de la Commission européenne, de l’ENISA et de l’ANSSI.

  • Un logiciel commercialisé par une équipe de quelques personnes peut, lui aussi, être concerné par les nouvelles obligations européennes de signalement cyber.
  • Le Cyber Resilience Act (CRA), règlement européen n° 2024/2847, prévoit désormais une première alerte sous 24 heures lorsque le fabricant prend connaissance d’une vulnérabilité activement exploitée ou d’un incident grave affectant la sécurité de son produit.
  • Cette obligation précède l’application des principales dispositions du texte, attendue le 11 décembre 2027.

Un éditeur de logiciels peut être considéré comme un fabricant

Le terme « fabricant » ne désigne pas seulement une entreprise produisant des équipements électroniques. Il englobe aussi une personne ou une entreprise qui développe un produit numérique, ou le fait développer, puis le commercialise sous son nom ou sa marque.

Une petite entreprise qui vend un logiciel installé chez ses clients ou un appareil connecté doit donc examiner si son produit entre dans le périmètre du CRA. Celui-ci vise des produits matériels et logiciels dont l’utilisation prévue ou raisonnablement prévisible comporte une connexion, directe ou indirecte, à un appareil ou à un réseau. Des exclusions existent, notamment pour certains produits déjà couverts par des réglementations sectorielles.

La simple utilisation d’un logiciel de gestion dans une TPE ne lui donne pas, à elle seule, la qualité de fabricant. Avant toute démarche, il faut identifier le rôle de l’entreprise et le produit concerné.

Une faille découverte n’est pas nécessairement une faille à déclarer

Le signalement obligatoire porte sur deux catégories d’événements : les vulnérabilités activement exploitées et les incidents graves ayant un impact sur la sécurité du produit.

Pour une vulnérabilité activement exploitée, il doit exister des éléments fiables montrant qu’un acteur malveillant l’a utilisée. La découverte d’un défaut lors d’un audit ne suffit donc pas, à elle seule, à déclencher cette obligation particulière. Les conséquences d’une intrusion peuvent se prolonger après sa découverte, comme l’explique notre décryptage sur le devenir des données volées après une cyberattaque.

Le point de départ du délai est la prise de connaissance de l’exploitation active ou de l’incident grave. Il ne faut pas attendre de disposer du rapport technique définitif pour engager le signalement.

Une première alerte, puis un dossier complété

Le règlement organise une déclaration en plusieurs étapes :

  • Sous 24 heures après la prise de connaissance : une première alerte, à transmettre sans retard injustifié.
  • Sous 72 heures après cette même prise de connaissance : une notification plus détaillée.
  • Pour une vulnérabilité activement exploitée : un rapport final au plus tard 14 jours après la disponibilité d’une mesure corrective ou d’atténuation.
  • Pour un incident grave : un rapport final dans le mois suivant la notification à 72 heures.

Les deux premiers délais partent donc du même événement. Les 72 heures ne commencent pas à courir après l’envoi de la première alerte.

Les petites entreprises bénéficient d’une protection particulière

Les fabricants qualifiés de microentreprises ou de petites entreprises ne peuvent pas se voir infliger une amende administrative pour le non-respect du délai de 24 heures concernant la première alerte. La Commission européenne rappelle expressément cette disposition dans sa présentation du règlement.

Cette protection ne supprime pas l’obligation de signalement. Elle concerne précisément ce délai et ne constitue pas une exemption générale au CRA. Autre point à retenir : les obligations de déclaration peuvent aussi concerner des produits déjà commercialisés avant le 11 décembre 2027.

En France, le signalement passe par une plateforme européenne

Les notifications doivent être déposées sur la plateforme unique de signalement du CRA, gérée par l’ENISA, l’Agence de l’Union européenne pour la cybersécurité. Pour les fabricants dont l’établissement principal relève de la France, le coordinateur national est le CERT-FR de l’ANSSI. Les informations sont également transmises à l’ENISA, sauf circonstances exceptionnelles prévues par le texte.

L’accès nécessite un compte personnel EU Login avec une authentification à plusieurs facteurs. L’ENISA conseille de préparer ce compte en amont ; l’inscription sur la plateforme peut ensuite être effectuée lorsqu’une notification devient nécessaire.

Pour une petite équipe, la préparation peut tenir dans une procédure courte : désigner la personne qui reçoit les alertes, prévoir son remplacement, conserver la date et l’heure de prise de connaissance et savoir qui rassemble les informations techniques. Un prestataire peut aider à analyser l’événement, mais l’entreprise doit organiser la décision et le dépôt du signalement. Cette préparation peut s’accompagner d’une vérification des pratiques quotidiennes, à partir de nos cinq erreurs à éviter en cybersécurité dans les TPE-PME.

À lire aussi : le Cybermois 2026 et ses outils pour protéger une petite entreprise offrent des ressources pour sensibiliser les équipes. Retrouvez également nos alertes et conseils dans le dossier Cybersécurité de TPE Actu.

Cet article vous a été utile ?

TPE Actu est un média indépendant qui vous aide au quotidien avec des informations fiables et pratiques pour les petites entreprises. Nos contenus restent accessibles gratuitement grâce au soutien de nos lecteurs.

♥ Soutenir TPE Actu

À partir de 5 € · Paiement sécurisé · Don ponctuel

▤
Des informations fiablesDes guides clairs et à jour
◎
Un média indépendantUne information libre et accessible
♡
Un soutien concretPour continuer à vous accompagner
Merci pour votre soutien !

Agenda Appel à candidature Apprentissage Arrêt maladie Artisanat Cour de cassation Cybersécurité Dares Entreprises du BTP Formation France Travail Gestion d'entreprise IA Influence politique Législation Micro entreprise Métiers d'art Organisations professionnelles Salaires Santé Santé mentale Sécurité en entreprise Tendances économiques Télétravail Urssaf

En savoir plus sur TPE ACTU

Abonnez-vous pour poursuivre la lecture et avoir accès à l’ensemble des archives.

Poursuivre la lecture

Recevez directement nos articles dans votre boîte mail !

Poursuivre la lecture