Ravensfell
Écrire au cabinet

Outils gratuits Calculateur de délais CRA

Calculateur de délais de signalement CRA (article 14)

Depuis le 11 septembre 2026, le compteur part au moment où vous prenez connaissance (T0) d'une vulnérabilité activement exploitée ou d'un incident grave. Cet outil calcule vos échéances exactes et génère le calendrier à coller dans votre ticket d'incident.

Votre situation

Pour une vulnérabilité, le rapport final est dû au plus tard 14 jours après la mise à disposition d'une mesure corrective.
Le calendrier apparaîtra ici.

Ce que chaque dépôt doit contenir

ÉchéanceVulnérabilité activement exploitéeIncident grave
T0 + 24 h : alerte précoceIndiquer qu'il s'agit d'une vulnérabilité activement exploitée ; États membres où le produit est disponibleIndiquer s'il y a suspicion d'acte illicite ou malveillant ; États membres concernés
T0 + 72 h : notificationInformations générales sur le produit, nature de l'exploitation et de la vulnérabilité, mesures correctives ou d'atténuation prises et recommandées, sensibilité éventuelleNature de l'incident, première évaluation, mesures correctives ou d'atténuation, sensibilité éventuelle
Rapport final14 jours après la mise à disposition d'une mesure corrective : description, gravité et impact, informations sur l'acteur si disponibles, détails du correctifDans le mois suivant la notification : description détaillée, gravité et impact, cause racine probable, mesures appliquées et en cours

Dépôt unique sur la plateforme de signalement de l'ENISA, adressé au CSIRT coordinateur de votre État membre d'établissement principal (en France : le CERT-FR de l'ANSSI). Vous devez aussi informer vos utilisateurs concernés de la vulnérabilité ou de l'incident et des mesures d'atténuation (art. 14 §8, sans délai chiffré).

Questions fréquentes

Qu'est-ce qu'une vulnérabilité "activement exploitée" ?

Une vulnérabilité pour laquelle il existe des preuves fiables qu'un acteur malveillant l'a exploitée dans un système sans l'autorisation du propriétaire du système (art. 3, point 42). Exploiter ne se limite pas à exécuter du code : une fuite de données ou un contournement d'authentification observés dans la nature comptent aussi. Une faille découverte et non exploitée se corrige, elle ne se signale pas. Des indicateurs de compromission chez des clients, un rapport de chercheur avec preuve d'exploitation dans la nature, une exploitation publique observée : ça se signale.

Les délais courent-ils en heures ouvrées ?

Non. Ce sont des heures et des jours calendaires. Une prise de connaissance un vendredi soir donne une alerte précoce due le samedi soir. C'est pour ça qu'il faut une astreinte ou un desk.

Que se passe-t-il si je rate le délai ?

Le manquement aux obligations de l'article 14 relève du plafond de sanction le plus élevé du CRA : jusqu'à 15 M€ ou 2,5 % du chiffre d'affaires mondial. Les micro et petites entreprises ne sont pas passibles d'amende pour le seul dépassement du délai de 24 h (art. 64 §10 a) ; pour le reste, leur situation est prise en compte dans le calcul, pas dans le principe.

Mon entreprise est hors UE, ça s'applique ?

Oui, si votre produit est mis à disposition sur le marché de l'UE. Le CSIRT coordinateur se détermine alors par votre représentant autorisé, à défaut votre importateur, à défaut le distributeur qui met le plus de vos produits sur le marché, à défaut l'État membre où vos utilisateurs sont les plus nombreux (art. 14 §7).

Outils connexes