Cyber Resilience Act : ce qui change avec l'obligation de notifier les vulnérabilités

7 de octobre de 2026
Cyber Resilience Act

Le Cyber Resilience Act n'est plus une réglementation lointaine. Depuis le 11 septembre 2026, les fabricants de produits comportant des éléments numériques vendus dans l'Union européenne doivent notifier les vulnérabilités activement exploitées et les incidents graves dans un délai de 24 heures.

C'est la première obligation du règlement déjà exigible, et elle arrive plus d'un an avant son application complète. Dans cet article, nous passons en revue ce qui change, qui est concerné (Espagne, Mexique, Colombie, Pérou et Chili), quels délais respecter et pourquoi le point de départ est toujours le même : savoir exactement quelle technologie vous possédez et où elle se trouve.

Qu'est-ce que le Cyber Resilience Act ?

Le Cyber Resilience Act (CRA) est le règlement (UE) 2024/2847. Il fixe des exigences de cybersécurité communes pour tout produit comportant des éléments numériques mis sur le marché de l'UE, qu'il s'agisse de logiciels ou de matériel connecté.

Son idée de fond est que la sécurité fasse partie du produit dès sa conception et tout au long de son cycle de vie, au lieu de dépendre de correctifs a posteriori. Son application est progressive :

DateÉtape
10 décembre 2024Entrée en vigueur du règlement
11 septembre 2026Obligation de notifier les vulnérabilités exploitées et les incidents graves (article 14)
11 décembre 2027Application complète des autres exigences, y compris le marquage CE

Ce qui change à partir du 11 septembre 2026

L'article 14 oblige le fabricant à notifier deux choses : toute vulnérabilité de son produit activement exploitée et tout incident grave affectant sa sécurité.

La notification est envoyée simultanément à l'ENISA et au CSIRT coordinateur du pays où le fabricant a son établissement principal. En Espagne, ce CSIRT est INCIBE-CERT. Le canal est unique : la Single Reporting Platform (SRP) gérée par l'ENISA, opérationnelle depuis cette même date.

Les délais de notification

DélaiCe qu'il faut envoyer
24 heuresAlerte précoce à partir de la prise de connaissance
72 heuresNotification avec les informations disponibles
14 joursRapport final sur une vulnérabilité exploitée
1 moisRapport final sur un incident grave

En outre, le fabricant doit informer les utilisateurs concernés et, le cas échéant, leur indiquer des mesures pour atténuer le risque.

Ce que le Cyber Resilience Act n'exige pas encore (et qui est concerné)

La portée de cette première phase est plus limitée qu'il n'y paraît. Le 27 juillet 2026, la Commission européenne a publié une première orientation interprétative qui clarifie plusieurs points :

  • Elle n'est pas rétroactive. Ce que le fabricant connaissait déjà avant le 11 septembre 2026 n'a pas à être notifié.
  • Seule l'exploitation réelle compte. La simple existence d'une vulnérabilité ne déclenche pas l'obligation ; son exploitation active, oui.
  • Elle s'applique même après la fin du support. L'obligation de notification ne cesse pas lorsque le produit n'est plus pris en charge.

L'obligation incombe au fabricant. Mais l'impact touche aussi les organisations qui utilisent ces produits : elles recevront des alertes de leurs fournisseurs beaucoup plus souvent et plus rapidement, et ne pourront réagir à temps que si elles savent quels équipements et quels logiciels sont concernés.

CRA, NIS2 et ENS : les pièces d'un même puzzle

Le Cyber Resilience Act ne remplace pas les autres réglementations : il les complète. NIS2 et le Schéma national de sécurité espagnol (ENS) portent sur la manière dont les organisations gèrent leurs risques, y compris la sécurité de leur chaîne d'approvisionnement. Le CRA, lui, vise la sécurité des produits que cette chaîne leur fournit.

En pratique, les trois cadres demandent la même chose aux équipes informatiques : un inventaire fiable, une gestion des vulnérabilités documentée et une capacité de réponse rapide. Ceux qui travaillent déjà ainsi pour se conformer à NIS2 ou à l'ENS ont déjà fait une bonne partie du chemin.

Et dans les autres pays ? Pourquoi le CRA vous concerne aussi

Le Cyber Resilience Act s'applique à tout produit comportant des éléments numériques vendu dans l'UE, quel que soit le lieu d'établissement du fabricant. Une entreprise du Mexique, de Colombie, du Pérou ou du Chili qui commercialise des logiciels ou des appareils connectés en Europe a les mêmes obligations de notification depuis le 11 septembre 2026.

Et même si vous ne vendez pas en Europe, le CRA vous concerne en tant qu'utilisateur. Une grande partie des logiciels utilisés par les organisations latino-américaines provient de fabricants présents sur le marché européen : leurs alertes de vulnérabilité arriveront donc plus tôt et plus souvent.

Par ailleurs, la région évolue dans la même direction que l'Europe.

PaysCadre de référenceSituation (octobre 2026)Délai clé
Espagne (UE)Cyber Resilience Act, NIS2, ENSCRA : notification exigible depuis le 11/09/202624 h alerte précoce (CRA)
MexiquePlan national de cybersécurité 2025-2030 ; projet de loi sur la cybersécuritéPlan obligatoire pour l'Administration publique fédérale ; loi au SénatMoins de 24 h pour les incidents critiques (secteur public fédéral)
ColombieDécret 338 de 2022 ; Stratégie nationale de cybersécurité 2025-2027Pas de loi spécifique sur la cybersécurité15 jours ouvrables (incidents impliquant des données personnelles)
PérouRèglement de la loi 29733 sur la protection des données ; résolution SBS 01741-2026Pas de loi générale sur la cybersécurité adoptée48 h (données personnelles) ; 24 h (secteur financier)
ChiliLoi 21.663 cadre sur la cybersécuritéEn vigueur, contrôlée par l'ANCI3 h alerte précoce

Mexique : plan national de cybersécurité et loi en préparation

Le Mexique n'a pas encore de loi fédérale sur la cybersécurité en vigueur. Le projet de loi sur la cybersécurité a été déposé au Sénat le 30 avril 2025 et est toujours en cours d'examen. En août et septembre 2026, de nouveaux projets ont été présentés pour créer une Agence nationale de cybersécurité, mais aucun n'a encore été adopté.

Entre-temps, le Plan national de cybersécurité 2025-2030 est obligatoire depuis décembre 2025 pour l'Administration publique fédérale. Il impose de signaler les incidents critiques au CSIRT national en moins de 24 heures et d'élaborer des plans institutionnels de cybersécurité, coordonnés par l'Agence de transformation numérique et des télécommunications (ATDT). La même horloge de 24 heures que le CRA.

Colombie : une gouvernance numérique sans loi spécifique

La Colombie n'a pas encore de loi sur la cybersécurité à proprement parler. Son cadre repose sur le décret 338 de 2022, qui fixe la gouvernance de la sécurité numérique et le rôle du ColCERT comme point de contact unique en cas d'incident, et sur la Stratégie nationale de cybersécurité 2025-2027.

Pour les entreprises hors secteur financier, l'exigence la plus claire aujourd'hui est de signaler les incidents affectant des données personnelles dans un délai maximal de 15 jours ouvrables. L'activité est intense : le ColCERT a traité 697 incidents en 2025.

Pérou : des délais plus courts via la protection des données et le secteur financier

Le Pérou n'a pas encore adopté de loi générale sur la cybersécurité, bien que le Congrès l'ait inscrite à son plan de travail 2026-2027. En attendant, des délais exigeants s'appliquent déjà par d'autres voies. Le nouveau règlement de la loi 29733 sur la protection des données, en vigueur depuis le 31 mars 2025, impose de notifier les incidents de sécurité à l'autorité et aux personnes concernées dans un délai de 48 heures.

Dans le secteur financier, la résolution SBS 01741-2026, publiée en juillet 2026, oblige les banques, caisses et sociétés financières à informer publiquement des incidents de cybersécurité dans un délai de 24 heures.

Chili : la loi la plus avancée de la région

Le Chili a fait figure de pionnier avec la loi 21.663 cadre sur la cybersécurité, inspirée de NIS2. Elle oblige les opérateurs de services essentiels à envoyer une alerte précoce à l'ANCI dans un délai maximal de 3 heures après la détection d'un incident significatif, puis un rapport complet sous 72 heures.

Dans tous les cas, la conclusion est la même : des délais exprimés en heures ne peuvent être respectés qu'avec un inventaire informatique fiable et des processus automatisés.

Comment se préparer : 5 étapes concrètes

  1. Un inventaire complet et à jour. Sans savoir quel matériel et quels logiciels vous possédez, versions comprises, impossible de savoir si une alerte vous concerne.
  2. Une CMDB avec des relations. Une liste d'actifs ne suffit pas : il faut savoir quels services dépendent de chacun pour établir les priorités.
  3. Une procédure de gestion des vulnérabilités. Qui reçoit les alertes, comment elles sont évaluées et dans quel délai les mesures sont appliquées.
  4. Une intégration avec l'équipe de sécurité. Les alertes doivent parvenir au SOC ou au SIEM sans dépendre de processus manuels.
  5. Une communication préparée. Des modèles et des canaux définis pour prévenir les utilisateurs et les responsables lorsque l'horloge des 24 heures tourne déjà.

Mieux vaut commencer dès maintenant : les normes harmonisées de gestion des vulnérabilités sont attendues fin octobre 2026, mais l'obligation de notification ne les attend pas.

Comment Proactivanet vous aide à vous conformer au Cyber Resilience Act

Proactivanet fait de votre inventaire informatique la base de votre stratégie de cybersécurité. Sa solution Cybersécurité & Conformité, propulsée par le moteur CyberITAM, intègre les exigences de l'ENS, de NIS2 et de DORA à l'inventaire, à la CMDB et au Service Desk. Et avec des bureaux en Espagne, au Mexique, en Colombie, au Pérou et au Chili, nous connaissons de première main le cadre réglementaire de chaque marché.

  • Découverte & gestion des actifs : détecte automatiquement jusqu'à 110 % des actifs physiques et virtuels, sans intervention manuelle.
  • CMDB : relie éléments de configuration et services pour connaître instantanément l'impact d'une vulnérabilité.
  • Alertes en temps réel vers le SOC ou le SIEM via API, pour que la sécurité agisse sans attendre.
  • Notifications multicanales par e-mail, SMS, WhatsApp, Microsoft Teams ou Telegram, pour que personne ne l'apprenne trop tard.
  • Gestion des changements : documente et contrôle chaque correctif ou mesure corrective.

Lorsqu'un fournisseur publie une alerte, la question « sommes-nous concernés ? » trouvera sa réponse en quelques minutes, et non en quelques jours.

Questions fréquentes sur le Cyber Resilience Act

Depuis quand faut-il notifier les vulnérabilités selon le Cyber Resilience Act ?

Depuis le 11 septembre 2026, pour toute vulnérabilité activement exploitée ou tout incident grave dont le fabricant prend connaissance à partir de cette date.

À qui notifier en Espagne ?

À INCIBE-CERT, en tant que CSIRT coordinateur, et à l'ENISA, simultanément et via la Single Reporting Platform.

Quel est le délai pour l'alerte précoce ?

24 heures à partir de la prise de connaissance. Ensuite, 72 heures pour la notification et 14 jours (vulnérabilités) ou 1 mois (incidents) pour le rapport final.

Le Cyber Resilience Act concerne-t-il les entreprises qui se contentent d'utiliser des logiciels ?

L'obligation de notification incombe au fabricant. Mais ceux qui utilisent ces produits recevront davantage d'alertes et ont besoin d'un inventaire fiable pour savoir s'ils sont concernés.

Le Cyber Resilience Act concerne-t-il les entreprises d'Amérique latine ?

Oui, si elles vendent des produits comportant des éléments numériques dans l'UE. Et indirectement, toutes celles qui utilisent des logiciels de fabricants présents sur le marché européen.

Existe-t-il une loi sur la cybersécurité au Mexique ?

Pas encore de loi fédérale en vigueur : le projet est au Sénat. Le Plan national de cybersécurité 2025-2030 est en revanche obligatoire pour l'Administration publique fédérale, avec un signalement des incidents critiques en moins de 24 heures.

Quels délais de notification s'appliquent en Colombie et au Pérou ?

En Colombie, 15 jours ouvrables pour les incidents affectant des données personnelles. Au Pérou, 48 heures pour les incidents impliquant des données personnelles et 24 heures dans le secteur financier.

Quand le Cyber Resilience Act s'appliquera-t-il pleinement ?

Le 11 décembre 2027.

Savez-vous aujourd'hui combien d'équipements et d'applications seraient touchés par la prochaine vulnérabilité critique ? Demandez une démo de Proactivanet et découvrez comment garder l'ensemble de votre parc informatique visible, relié et prêt à réagir.

Suscríbete a nuestro Blog

Loading