Écrire au cabinet

Cyber Resilience Act Article 14

Article 14 du CRA : quand, à qui et quoi signaler

Depuis le 11 septembre 2026, un fabricant qui apprend qu'une vulnérabilité de son produit est activement exploitée la notifie en même temps à l'ENISA et au CSIRT coordinateur de son pays d'établissement principal (en France, le CERT-FR), par la plateforme unique de signalement : alerte précoce sous 24 heures, notification sous 72 heures, rapport final au plus tard 14 jours après la mise à disposition d'un correctif.

art. 14 §1 et §2, art. 71 §2 · texte vérifié le 25/09/2026

Mis à jour le 25 septembre 2026. Information générale, pas un conseil juridique.

Le déclencheur (art. 3, point 42)

Le règlement vise « une vulnérabilité pour laquelle il existe des preuves fiables qu'elle a été exploitée par un acteur malveillant dans un système sans l'autorisation du propriétaire du système ». En pratique :

L'obligation vise aussi les produits mis sur le marché avant le 11 décembre 2027, dans la rédaction corrigée le 2 juillet 2025. art. 3 point 42, art. 15, art. 69 §3

À qui, par où (art. 14 §1, art. 16)

La notification part simultanément au CSIRT coordinateur et à l'ENISA, par la plateforme unique de signalement que l'ENISA administre. Le point d'entrée est le CSIRT de l'État où se trouve votre établissement principal dans l'Union, c'est-à-dire là où se prennent principalement les décisions de cybersécurité sur vos produits. Pour un fabricant établi en France, c'est le CERT-FR de l'ANSSI. Sans établissement dans l'Union, l'ordre est : État du mandataire, de l'importateur, du distributeur, puis celui où vous avez le plus d'utilisateurs (§7).

L'ENISA a mis la plateforme en service le 11 septembre 2026. Il faut s'y inscrire avant de pouvoir déposer : faites-le à froid, pas le jour où le compteur tourne. art. 14 §1 et §7, art. 16 §1 · FAQ CRA de l'ANSSI

24 h, 72 h, 14 jours (§2)

Chaque dépôt se fait « sans retard injustifié » : les délais sont des plafonds, et ils courent la nuit comme le week-end, le texte ne prévoyant aucune suspension.

DépôtAu plus tardContenu minimal
Alerte précoce24 h après la prise de connaissanceUne vulnérabilité activement exploitée ; le cas échéant, les États membres où le produit est disponible.
Notification72 h après la prise de connaissanceLe produit, la nature générale de l'exploitation et de la vulnérabilité, les mesures prises et celles que les utilisateurs peuvent prendre, le degré de sensibilité.
Rapport final14 jours après la mise à disposition d'un correctif ou d'une mesure d'atténuationLa vulnérabilité, sa gravité et ses répercussions ; l'acteur malveillant s'il est connu ; le détail du correctif.

Le CSIRT peut demander un rapport intermédiaire (§6). Pour les micro et petites entreprises, le dépassement du seul délai de 24 heures n'est pas passible d'amende administrative ; l'alerte reste due. Pour calculer vos échéances, utilisez le calculateur de délais de l'article 14. art. 14 §2 et §6, art. 64 §10 a) rectifié

Incidents graves (§3-4)

Même canal pour un incident grave ayant des répercussions sur la sécurité du produit : celui qui entache, ou peut entacher, sa capacité à protéger la disponibilité, l'authenticité, l'intégrité ou la confidentialité de données ou fonctions sensibles ou importantes, ou qui a conduit, ou peut conduire, à l'introduction ou à l'exécution d'un code malveillant dans le produit ou chez un utilisateur (§5). Exemple : un serveur de mise à jour compromis qui distribue une version piégée. L'alerte à 24 heures dit au minimum si un acte malveillant est possible, et le rapport final est dû dans le mois qui suit la notification à 72 heures. art. 14 §3 à §5

Utilisateurs (§8)

Vous informez les utilisateurs touchés, et s'il y a lieu tous les utilisateurs, avec les mesures qu'ils peuvent prendre, si possible dans un format structuré et lisible par machine. Aucun délai chiffré, mais si vous tardez, les CSIRT peuvent le faire à votre place. Selon les orientations de la Commission, cette information n'a pas à être rendue publique : le détail peut être réservé aux utilisateurs concernés. art. 14 §8

Exemple minuté

Un éditeur français de logiciel de bureau avec synchronisation en ligne, vendu en France, en Belgique et en Allemagne. Scénario fictif, échéances calculées selon le texte.

Lun. 5 oct., 9 h 10
Un client transmet des journaux : des comptes ont été ouverts sans mot de passe par l'API de synchronisation. L'évaluation commence.
Lun. 5 oct., 11 h 30
Contournement reproduit, même signature chez deux autres clients : c'est votre T0. Notez l'heure et ce qui l'a établie.
Mar. 6 oct., 11 h 30
Limite de l'alerte précoce : vulnérabilité exploitée, produit disponible en France, Belgique et Allemagne.
Jeu. 8 oct., 11 h 30
Limite de la notification : versions touchées, nature de l'exploitation, contournement (couper la synchronisation), sensibilité.
Ven. 9 oct., 18 h
Version corrigée publiée, avis de sécurité envoyé aux clients.
Ven. 23 oct.
Limite du rapport final.

Un signalement reçu un samedi soir donne une alerte due le dimanche soir. La procédure doit donc nommer à l'avance qui reçoit l'alerte, qui décide et qui dépose, y compris hors des heures ouvrées : le générateur de procédure vous donne une base.

En résumé

L'article 14 se déclenche sur la preuve fiable qu'une faille de votre produit a été exploitée, pas sur la faille elle-même. Trois dépôts suivent sur la plateforme de l'ENISA, adressés au CERT-FR pour une entreprise française : 24 heures, 72 heures, puis 14 jours après le correctif. Les incidents graves suivent le même canal, les utilisateurs doivent être informés, et tout cela s'applique depuis le 11 septembre 2026, y compris aux produits déjà vendus.

Être prêt avant le premier signalement. Le pack de mise en conformité CRA (490 € HT, une fois) écrit votre procédure, vos modèles de dépôt et votre registre des vulnérabilités. Le PSIRT externalisé trie ensuite les signalements et prépare chaque dépôt, que vous validez.

Voir le pack et son prix

Sources