Cyber Resilience Act : ce qui change avec l'obligation de notifier les vulnérabilités

Le Cyber Resilience Act n'est plus une réglementation lointaine. Depuis le 11 septembre 2026, les fabricants de produits comportant des éléments numériques vendus dans l'Union européenne doivent notifier les vulnérabilités activement exploitées et les incidents graves dans un délai de 24 heures.
C'est la première obligation du règlement déjà exigible, et elle arrive plus d'un an avant son application complète. Dans cet article, nous passons en revue ce qui change, qui est concerné (Espagne, Mexique, Colombie, Pérou et Chili), quels délais respecter et pourquoi le point de départ est toujours le même : savoir exactement quelle technologie vous possédez et où elle se trouve.
Qu'est-ce que le Cyber Resilience Act ?
Le Cyber Resilience Act (CRA) est le règlement (UE) 2024/2847. Il fixe des exigences de cybersécurité communes pour tout produit comportant des éléments numériques mis sur le marché de l'UE, qu'il s'agisse de logiciels ou de matériel connecté.
Son idée de fond est que la sécurité fasse partie du produit dès sa conception et tout au long de son cycle de vie, au lieu de dépendre de correctifs a posteriori. Son application est progressive :
| Date | Étape |
|---|---|
| 10 décembre 2024 | Entrée en vigueur du règlement |
| 11 septembre 2026 | Obligation de notifier les vulnérabilités exploitées et les incidents graves (article 14) |
| 11 décembre 2027 | Application complète des autres exigences, y compris le marquage CE |
Ce qui change à partir du 11 septembre 2026
L'article 14 oblige le fabricant à notifier deux choses : toute vulnérabilité de son produit activement exploitée et tout incident grave affectant sa sécurité.
La notification est envoyée simultanément à l'ENISA et au CSIRT coordinateur du pays où le fabricant a son établissement principal. En Espagne, ce CSIRT est INCIBE-CERT. Le canal est unique : la Single Reporting Platform (SRP) gérée par l'ENISA, opérationnelle depuis cette même date.
Les délais de notification
| Délai | Ce qu'il faut envoyer |
|---|---|
| 24 heures | Alerte précoce à partir de la prise de connaissance |
| 72 heures | Notification avec les informations disponibles |
| 14 jours | Rapport final sur une vulnérabilité exploitée |
| 1 mois | Rapport final sur un incident grave |
En outre, le fabricant doit informer les utilisateurs concernés et, le cas échéant, leur indiquer des mesures pour atténuer le risque.
Ce que le Cyber Resilience Act n'exige pas encore (et qui est concerné)
La portée de cette première phase est plus limitée qu'il n'y paraît. Le 27 juillet 2026, la Commission européenne a publié une première orientation interprétative qui clarifie plusieurs points :
- Elle n'est pas rétroactive. Ce que le fabricant connaissait déjà avant le 11 septembre 2026 n'a pas à être notifié.
- Seule l'exploitation réelle compte. La simple existence d'une vulnérabilité ne déclenche pas l'obligation ; son exploitation active, oui.
- Elle s'applique même après la fin du support. L'obligation de notification ne cesse pas lorsque le produit n'est plus pris en charge.
L'obligation incombe au fabricant. Mais l'impact touche aussi les organisations qui utilisent ces produits : elles recevront des alertes de leurs fournisseurs beaucoup plus souvent et plus rapidement, et ne pourront réagir à temps que si elles savent quels équipements et quels logiciels sont concernés.
CRA, NIS2 et ENS : les pièces d'un même puzzle
Le Cyber Resilience Act ne remplace pas les autres réglementations : il les complète. NIS2 et le Schéma national de sécurité espagnol (ENS) portent sur la manière dont les organisations gèrent leurs risques, y compris la sécurité de leur chaîne d'approvisionnement. Le CRA, lui, vise la sécurité des produits que cette chaîne leur fournit.
En pratique, les trois cadres demandent la même chose aux équipes informatiques : un inventaire fiable, une gestion des vulnérabilités documentée et une capacité de réponse rapide. Ceux qui travaillent déjà ainsi pour se conformer à NIS2 ou à l'ENS ont déjà fait une bonne partie du chemin.
Et dans les autres pays ? Pourquoi le CRA vous concerne aussi
Le Cyber Resilience Act s'applique à tout produit comportant des éléments numériques vendu dans l'UE, quel que soit le lieu d'établissement du fabricant. Une entreprise du Mexique, de Colombie, du Pérou ou du Chili qui commercialise des logiciels ou des appareils connectés en Europe a les mêmes obligations de notification depuis le 11 septembre 2026.
Et même si vous ne vendez pas en Europe, le CRA vous concerne en tant qu'utilisateur. Une grande partie des logiciels utilisés par les organisations latino-américaines provient de fabricants présents sur le marché européen : leurs alertes de vulnérabilité arriveront donc plus tôt et plus souvent.
Par ailleurs, la région évolue dans la même direction que l'Europe.
| Pays | Cadre de référence | Situation (octobre 2026) | Délai clé |
|---|---|---|---|
| Espagne (UE) | Cyber Resilience Act, NIS2, ENS | CRA : notification exigible depuis le 11/09/2026 | 24 h alerte précoce (CRA) |
| Mexique | Plan national de cybersécurité 2025-2030 ; projet de loi sur la cybersécurité | Plan obligatoire pour l'Administration publique fédérale ; loi au Sénat | Moins de 24 h pour les incidents critiques (secteur public fédéral) |
| Colombie | Décret 338 de 2022 ; Stratégie nationale de cybersécurité 2025-2027 | Pas de loi spécifique sur la cybersécurité | 15 jours ouvrables (incidents impliquant des données personnelles) |
| Pérou | Règlement de la loi 29733 sur la protection des données ; résolution SBS 01741-2026 | Pas de loi générale sur la cybersécurité adoptée | 48 h (données personnelles) ; 24 h (secteur financier) |
| Chili | Loi 21.663 cadre sur la cybersécurité | En vigueur, contrôlée par l'ANCI | 3 h alerte précoce |
Mexique : plan national de cybersécurité et loi en préparation
Le Mexique n'a pas encore de loi fédérale sur la cybersécurité en vigueur. Le projet de loi sur la cybersécurité a été déposé au Sénat le 30 avril 2025 et est toujours en cours d'examen. En août et septembre 2026, de nouveaux projets ont été présentés pour créer une Agence nationale de cybersécurité, mais aucun n'a encore été adopté.
Entre-temps, le Plan national de cybersécurité 2025-2030 est obligatoire depuis décembre 2025 pour l'Administration publique fédérale. Il impose de signaler les incidents critiques au CSIRT national en moins de 24 heures et d'élaborer des plans institutionnels de cybersécurité, coordonnés par l'Agence de transformation numérique et des télécommunications (ATDT). La même horloge de 24 heures que le CRA.
Colombie : une gouvernance numérique sans loi spécifique
La Colombie n'a pas encore de loi sur la cybersécurité à proprement parler. Son cadre repose sur le décret 338 de 2022, qui fixe la gouvernance de la sécurité numérique et le rôle du ColCERT comme point de contact unique en cas d'incident, et sur la Stratégie nationale de cybersécurité 2025-2027.
Pour les entreprises hors secteur financier, l'exigence la plus claire aujourd'hui est de signaler les incidents affectant des données personnelles dans un délai maximal de 15 jours ouvrables. L'activité est intense : le ColCERT a traité 697 incidents en 2025.
Pérou : des délais plus courts via la protection des données et le secteur financier
Le Pérou n'a pas encore adopté de loi générale sur la cybersécurité, bien que le Congrès l'ait inscrite à son plan de travail 2026-2027. En attendant, des délais exigeants s'appliquent déjà par d'autres voies. Le nouveau règlement de la loi 29733 sur la protection des données, en vigueur depuis le 31 mars 2025, impose de notifier les incidents de sécurité à l'autorité et aux personnes concernées dans un délai de 48 heures.
Dans le secteur financier, la résolution SBS 01741-2026, publiée en juillet 2026, oblige les banques, caisses et sociétés financières à informer publiquement des incidents de cybersécurité dans un délai de 24 heures.
Chili : la loi la plus avancée de la région
Le Chili a fait figure de pionnier avec la loi 21.663 cadre sur la cybersécurité, inspirée de NIS2. Elle oblige les opérateurs de services essentiels à envoyer une alerte précoce à l'ANCI dans un délai maximal de 3 heures après la détection d'un incident significatif, puis un rapport complet sous 72 heures.
Dans tous les cas, la conclusion est la même : des délais exprimés en heures ne peuvent être respectés qu'avec un inventaire informatique fiable et des processus automatisés.
Comment se préparer : 5 étapes concrètes
- Un inventaire complet et à jour. Sans savoir quel matériel et quels logiciels vous possédez, versions comprises, impossible de savoir si une alerte vous concerne.
- Une CMDB avec des relations. Une liste d'actifs ne suffit pas : il faut savoir quels services dépendent de chacun pour établir les priorités.
- Une procédure de gestion des vulnérabilités. Qui reçoit les alertes, comment elles sont évaluées et dans quel délai les mesures sont appliquées.
- Une intégration avec l'équipe de sécurité. Les alertes doivent parvenir au SOC ou au SIEM sans dépendre de processus manuels.
- Une communication préparée. Des modèles et des canaux définis pour prévenir les utilisateurs et les responsables lorsque l'horloge des 24 heures tourne déjà.
Mieux vaut commencer dès maintenant : les normes harmonisées de gestion des vulnérabilités sont attendues fin octobre 2026, mais l'obligation de notification ne les attend pas.
Comment Proactivanet vous aide à vous conformer au Cyber Resilience Act
Proactivanet fait de votre inventaire informatique la base de votre stratégie de cybersécurité. Sa solution Cybersécurité & Conformité, propulsée par le moteur CyberITAM, intègre les exigences de l'ENS, de NIS2 et de DORA à l'inventaire, à la CMDB et au Service Desk. Et avec des bureaux en Espagne, au Mexique, en Colombie, au Pérou et au Chili, nous connaissons de première main le cadre réglementaire de chaque marché.
- Découverte & gestion des actifs : détecte automatiquement jusqu'à 110 % des actifs physiques et virtuels, sans intervention manuelle.
- CMDB : relie éléments de configuration et services pour connaître instantanément l'impact d'une vulnérabilité.
- Alertes en temps réel vers le SOC ou le SIEM via API, pour que la sécurité agisse sans attendre.
- Notifications multicanales par e-mail, SMS, WhatsApp, Microsoft Teams ou Telegram, pour que personne ne l'apprenne trop tard.
- Gestion des changements : documente et contrôle chaque correctif ou mesure corrective.
Lorsqu'un fournisseur publie une alerte, la question « sommes-nous concernés ? » trouvera sa réponse en quelques minutes, et non en quelques jours.
Questions fréquentes sur le Cyber Resilience Act
Depuis quand faut-il notifier les vulnérabilités selon le Cyber Resilience Act ?
Depuis le 11 septembre 2026, pour toute vulnérabilité activement exploitée ou tout incident grave dont le fabricant prend connaissance à partir de cette date.
À qui notifier en Espagne ?
À INCIBE-CERT, en tant que CSIRT coordinateur, et à l'ENISA, simultanément et via la Single Reporting Platform.
Quel est le délai pour l'alerte précoce ?
24 heures à partir de la prise de connaissance. Ensuite, 72 heures pour la notification et 14 jours (vulnérabilités) ou 1 mois (incidents) pour le rapport final.
Le Cyber Resilience Act concerne-t-il les entreprises qui se contentent d'utiliser des logiciels ?
L'obligation de notification incombe au fabricant. Mais ceux qui utilisent ces produits recevront davantage d'alertes et ont besoin d'un inventaire fiable pour savoir s'ils sont concernés.
Le Cyber Resilience Act concerne-t-il les entreprises d'Amérique latine ?
Oui, si elles vendent des produits comportant des éléments numériques dans l'UE. Et indirectement, toutes celles qui utilisent des logiciels de fabricants présents sur le marché européen.
Existe-t-il une loi sur la cybersécurité au Mexique ?
Pas encore de loi fédérale en vigueur : le projet est au Sénat. Le Plan national de cybersécurité 2025-2030 est en revanche obligatoire pour l'Administration publique fédérale, avec un signalement des incidents critiques en moins de 24 heures.
Quels délais de notification s'appliquent en Colombie et au Pérou ?
En Colombie, 15 jours ouvrables pour les incidents affectant des données personnelles. Au Pérou, 48 heures pour les incidents impliquant des données personnelles et 24 heures dans le secteur financier.
Quand le Cyber Resilience Act s'appliquera-t-il pleinement ?
Le 11 décembre 2027.
Savez-vous aujourd'hui combien d'équipements et d'applications seraient touchés par la prochaine vulnérabilité critique ? Demandez une démo de Proactivanet et découvrez comment garder l'ensemble de votre parc informatique visible, relié et prêt à réagir.

Sous la loupe des pirates informatiques : la vague de cyberattaques en 2026

De la loi NIS2 aux attaques massives par ransomware : le défi de la cybersécurité en Espagne et en Amérique latine
