Briefschlitz in einer Wand mit halb eingeschobenem Blatt, daneben eine Wanduhr (KI-generiert)
09.09.2026

Les fabricants signalent les incidents CRA à l’ENISA avant le CSIRT

5 min. de lecture

Le 11 septembre 2026, l’obligation de notification du Cyber Resilience Act entre en vigueur pour les fabricants de produits avec éléments numériques. L’ENISA met à disposition la Single Reporting Platform. Le rattachement au CSIRT (équipe nationale de gestion des incidents de sécurité informatique) peut se faire en parallèle et ne suspend pas le délai de 24 heures.

Les points clés en bref

  • La première étape s’applique le 11 septembre 2026. Les fabricants doivent signaler les vulnérabilités activement exploitées ainsi que les incidents graves ayant un impact sur le produit.
  • ENISA exploite le canal de notification. ENISA fixe le lancement de la Single Reporting Platform à la même date. L’adresse est portal.cra-srp.enisa.europa.eu.
  • Le CSIRT vérifie le rattachement en parallèle. Un représentant pas encore vérifié peut soumettre jusqu’à 20 notifications.
  • L’obligation produit complète viendra plus tard. L’obligation de notification pour les gestionnaires d’open source ainsi que l’obligation produit complète entrent en vigueur le 11 décembre 2027.

À lire aussi :Cyber Resilience Act : ce que les fabricants doivent faire maintenant  /  Enregistrement NIS2 : ce que la direction doit faire maintenant

Qu’est-ce que la Single Reporting Platform ? La Single Reporting Platform est l’interface de notification de l’agence européenne ENISA. C’est par elle que transitent les vulnérabilités activement exploitées et les incidents graves affectant des produits avec éléments numériques. Les fabricants y effectuent une seule déclaration. ENISA et le CSIRT compétent reçoivent ainsi le même dossier.

L’obligation de notification commence-t-elle le 11 septembre 2026 ?

L’Office fédéral de la sécurité des technologies de l’information (BSI) a mentionné publiquement cette échéance à deux reprises. Le 26 juin 2026, le BSI a indiqué qu’une première étape du Cyber Resilience Act s’appliquerait le 11 septembre 2026. Les fabricants de produits avec éléments numériques devront alors signaler les vulnérabilités activement exploitées ainsi que les incidents de sécurité graves ayant des répercussions sur le produit. Le 5 août 2026, l’autorité a réaffirmé la même échéance et a fixé la mise en œuvre complète de toutes les exigences au 11 décembre 2027.

La notification s’effectue de manière centralisée via la Single Reporting Platform européenne. Le 8 septembre 2026, ENISA a mis à jour la FAQ de la plateforme. Son exploitation a été fixée au même 11 septembre 2026, date à laquelle l’article 14 du règlement devient applicable. L’adresse, la procédure de connexion et la vérification parallèle par le CSIRT sont ainsi décrites avant le lancement.

L’obligation de notification s’applique indépendamment des exigences produits qui entrent en vigueur en décembre 2027. Aucun marquage spécifique n’est prévu à cet effet : d’après le BSI, le marquage CE couvrira également les exigences de cybersécurité. Une entreprise peut encore livrer un appareil selon les anciennes règles produits et déclencher malgré tout, le 11 septembre 2026, un délai de 24 heures dès qu’une vulnérabilité activement exploitée devient connue.

Routeurs, capteurs et logiciels de comptabilité soumis à la même obligation

La première phase concerne les fabricants de produits avec des éléments numériques. Le BSI y regroupe le matériel et les logiciels pouvant être connectés, directement ou indirectement, à un appareil ou à un réseau. Des automates de machines connectés, des capteurs avec firmware, des routeurs, des applications et des logiciels de comptabilité entrent dans le même cadre dès qu’ils sont mis à disposition en tant que produit sur le territoire de l’Union. Les produits open source non commerciaux restent exclus.

Pour les administrateurs d’open source qui participent à la mise à disposition de tels produits, l’obligation de notification selon l’ENISA ne s’applique qu’à partir du 11 décembre 2027. Les notifications volontaires concernant les vulnérabilités, menaces, incidents et quasi-incidents doivent être intégrées dans une phase ultérieure de la plateforme. Au lancement, l’interface ne prend en charge que les notifications obligatoires au titre de l’article 14 : les vulnérabilités activement exploitées et les incidents graves.

Une seule notification suffit, même si le fabricant dispose de plusieurs établissements dans l’Union ou si son siège se situe hors de l’UE. L’ENISA exige une notification pour l’ensemble du fabricant. La coordination entre les établissements reste une affaire interne. Le dossier est transmis au CSIRT qui, selon le lieu du siège principal, fait office de coordinateur. Le même dossier est simultanément mis à la disposition de l’ENISA. L’ENISA publie la liste des coordinateurs nationaux séparément de l’interface de notification.

L’ENISA autorise 20 notifications avant la vérification par le CSIRT

La plateforme doit être accessible à partir du 11 septembre 2026 sous portal.cra-srp.enisa.europa.eu ; d’ici là, l’ENISA décrit le déroulement dans sa FAQ. Les représentants désignés ont besoin d’un EU-Login personnel avec authentification multifacteur. L’ENISA ne prévoit pas de comptes d’entreprise sans représentant nominatif. Par fabricant, il existe un représentant principal et jusqu’à 20 représentants secondaires. Seul le représentant principal est habilité à créer le rattachement au fabricant et à inviter d’autres représentants.

Le rattachement est vérifié par le CSIRT en tant que coordinateur, sans suspendre la notification. Ce n’est qu’après 20 notifications d’un représentant pas encore vérifié que l’ENISA exige une validation achevée. L’ENISA souhaite que l’inscription sur la plateforme n’intervienne qu’en cas de notification imminente, pourvu que l’EU-Login existe. L’agence indique que l’inscription ne prend que quelques minutes une fois le compte créé.

Le délai court à compter de la connaissance qu’a le fabricant de l’événement ; une confirmation des autorités n’est pas nécessaire pour cela. Les délais figurent dans la FAQ de l’ENISA relative à la Single Reporting Platform du 8 septembre 2026.

Étape Délai après connaissance Contenu
Early Warning 24 heures Notification initiale de la vulnérabilité activement exploitée ou de l’incident grave
Notification 72 heures Informations générales et première évaluation
Clôture vulnérabilité 14 jours après la correction Rapport final dès qu’une mesure corrective est disponible
Clôture incident un mois après la notification de 72 heures Rapport final relatif à l’incident grave

Source : FAQ de l’ENISA relative à la Single Reporting Platform, état au 8 septembre 2026.

Une panne de plateforme ne suspend pas le délai de 24 heures

L’ENISA écrit que les fabricants doivent attendre en cas d’indisponibilité temporaire. Dès que l’interface est de nouveau accessible, la déclaration suit. Une panne ne remplace pas l’obligation. Un fabricant sans compte ne peut, pendant ces heures, qu’attendre et se connecter ensuite sur la plateforme.

Le EU-Login est dissocié de l’interface de déclaration et est déjà disponible avant un incident. L’ENISA souhaite maintenir le nombre de comptes de fabricants vides à un niveau faible, afin que les CSIRT n’aient pas à vérifier à l’avance des milliers d’attributions.

L’obligation produit reste-t-elle reportée à décembre 2027 ?

Non. L’obligation de déclaration s’applique à partir du 11 septembre 2026, les exigences produit à partir du 11 décembre 2027. À partir du 11 décembre 2027, les nouveaux produits avec éléments numériques devront satisfaire aux exigences essentielles de cybersécurité avant leur mise à disposition dans l’Union. Le BSI cite à cet égard l’analyse de risques, la sécurité dès la conception (security by design), les paramètres de sécurité par défaut, une nomenclature logicielle (SBOM) et des mises à jour de sécurité sur toute la période de support. La nomenclature doit être établie, mais pas publiée. Le BSI indique cinq ans de support comme cas standard ; si un produit est exploité plus longtemps, la période est prolongée en conséquence.

Une vulnérabilité activement exploitée dans un composant firmware oblige le même fabricant, dès le 11 septembre 2026, à indiquer dans quels appareils ce composant est intégré. La nomenclature que le BSI établit au titre des obligations de décembre 2027 est la même vue d’ensemble. Reste ouvert de savoir si la plateforme sera accessible le 11 septembre et quand l’ENISA activera les déclarations volontaires.

Questions fréquentes

À partir de quand l’obligation de déclaration s’applique-t-elle ?

À partir du 11 septembre 2026. Le BSI a cité cette date en juin et de nouveau en août 2026. L’ENISA prévoit la mise en service de la plateforme à la même date.

La vérification par le CSIRT bloque-t-elle la première déclaration ?

Non. Le CSIRT vérifie l’attribution pendant que la déclaration est déjà en cours. La limite est fixée à 20 déclarations par fabricant sans vérification achevée.

Qui n’est pas encore tenu de déclarer via la plateforme le 11 septembre 2026 ?

Pour les gestionnaires de projets open source, l’obligation de déclaration ne s’applique qu’à partir du 11 décembre 2027. Les déclarations volontaires concernant des menaces ou des quasi-incidents suivront dans une phase ultérieure.

Que se passe-t-il si la plateforme n’est pas accessible ?

L’ENISA exige d’attendre le rétablissement puis de déclarer. La panne ne suspend pas l’obligation. Le EU-Login peut être créé indépendamment de l’interface de déclaration.

L’obligation produit complète s’applique-t-elle déjà le 11 septembre ?

Non. Le BSI fixe au 11 décembre 2027 la mise en œuvre complète des exigences de la CRA pour les produits. L’obligation de déclaration arrive plus tôt.

Sélection de la rédaction

À lire aussi sur MyBusinessFuture

MyBusinessFutureInvestissements bloqués : comment l’intelligence artificielle révèle les budgets cachésMyBusinessFutureÉvaluation de l’IA avant la succession : préparer la valeur de venteMyBusinessFutureSans intentions d’application, ton application devient invisible pour Siri

Plus du réseau MBF Media

cloudmagazinAWS retire le chemin d’aperçu privé vers AzureMyBusinessFutureKfW : la pompe à chaleur souhaitée, mais l’achat reste l’exceptionDigital ChiefsSLB achète Kelvion : 3,5 milliards pour le refroidissement de l’IA

Source de l’image : générée par IA (septembre 2026)

Traduit de l’original allemand avec l’aide d’une intelligence artificielle. La version allemande fait foi.

Aussi disponible en

Newsletter MBF Media

Le briefing mensuel pour les décideurs

Une fois par mois, la newsletter MBF Media réunit l'essentiel de cloudmagazin, MyBusinessFuture, Digital Chiefs et SecurityToday, sélectionné par la rédaction.

25 000 décideurs IT et métiers lisent cette newsletter. Rejoignez-les.

S'abonner gratuitement
Newsletter MBF Media, dernière édition sur iPhone
Un magazine d'Evernine Media GmbH
Le magazine des décideurs pour le Mittelstand DACH