Outils gratuits Calculateur de délais CRA
Calculateur de délais de signalement CRA (article 14)
Depuis le 11 septembre 2026, le compteur part au moment où vous prenez connaissance (T0) d'une vulnérabilité activement exploitée ou d'un incident grave. Cet outil calcule vos échéances exactes et génère le calendrier à coller dans votre ticket d'incident.
Votre situation
Ce que chaque dépôt doit contenir
| Échéance | Vulnérabilité activement exploitée | Incident grave |
|---|---|---|
| T0 + 24 h : alerte précoce | Indiquer qu'il s'agit d'une vulnérabilité activement exploitée ; États membres où le produit est disponible | Indiquer s'il y a suspicion d'acte illicite ou malveillant ; États membres concernés |
| T0 + 72 h : notification | Informations générales sur le produit, nature de l'exploitation et de la vulnérabilité, mesures correctives ou d'atténuation prises et recommandées, sensibilité éventuelle | Nature de l'incident, première évaluation, mesures correctives ou d'atténuation, sensibilité éventuelle |
| Rapport final | 14 jours après la mise à disposition d'une mesure corrective : description, gravité et impact, informations sur l'acteur si disponibles, détails du correctif | Dans le mois suivant la notification : description détaillée, gravité et impact, cause racine probable, mesures appliquées et en cours |
Dépôt unique sur la plateforme de signalement de l'ENISA, adressé au CSIRT coordinateur de votre État membre d'établissement principal (en France : le CERT-FR de l'ANSSI). Vous devez aussi informer vos utilisateurs concernés de la vulnérabilité ou de l'incident et des mesures d'atténuation (art. 14 §8, sans délai chiffré).
Questions fréquentes
Qu'est-ce qu'une vulnérabilité "activement exploitée" ?
Une vulnérabilité pour laquelle il existe des preuves fiables qu'un acteur malveillant l'a exploitée dans un système sans l'autorisation du propriétaire du système (art. 3, point 42). Exploiter ne se limite pas à exécuter du code : une fuite de données ou un contournement d'authentification observés dans la nature comptent aussi. Une faille découverte et non exploitée se corrige, elle ne se signale pas. Des indicateurs de compromission chez des clients, un rapport de chercheur avec preuve d'exploitation dans la nature, une exploitation publique observée : ça se signale.
Les délais courent-ils en heures ouvrées ?
Non. Ce sont des heures et des jours calendaires. Une prise de connaissance un vendredi soir donne une alerte précoce due le samedi soir. C'est pour ça qu'il faut une astreinte ou un desk.
Que se passe-t-il si je rate le délai ?
Le manquement aux obligations de l'article 14 relève du plafond de sanction le plus élevé du CRA : jusqu'à 15 M€ ou 2,5 % du chiffre d'affaires mondial. Les micro et petites entreprises ne sont pas passibles d'amende pour le seul dépassement du délai de 24 h (art. 64 §10 a) ; pour le reste, leur situation est prise en compte dans le calcul, pas dans le principe.
Mon entreprise est hors UE, ça s'applique ?
Oui, si votre produit est mis à disposition sur le marché de l'UE. Le CSIRT coordinateur se détermine alors par votre représentant autorisé, à défaut votre importateur, à défaut le distributeur qui met le plus de vos produits sur le marché, à défaut l'État membre où vos utilisateurs sont les plus nombreux (art. 14 §7).