{"id":35319,"date":"2026-10-07T00:00:21","date_gmt":"2026-10-06T22:00:21","guid":{"rendered":"https:\/\/www.proactivanet.com\/?p=35319"},"modified":"2026-10-07T09:35:55","modified_gmt":"2026-10-07T07:35:55","slug":"cyber-resilience-act","status":"publish","type":"post","link":"https:\/\/www.proactivanet.com\/fr\/blog\/conformite\/cyber-resilience-act\/","title":{"rendered":"Cyber Resilience Act : ce qui change avec l'obligation de notifier les vuln\u00e9rabilit\u00e9s"},"content":{"rendered":"<p>Le <strong>Cyber Resilience Act<\/strong> n'est plus une r\u00e9glementation lointaine. Depuis le 11 septembre 2026, les fabricants de produits comportant des \u00e9l\u00e9ments num\u00e9riques vendus dans l'Union europ\u00e9enne doivent notifier les vuln\u00e9rabilit\u00e9s activement exploit\u00e9es et les incidents graves dans un d\u00e9lai de 24 heures.<\/p>\n<p>C'est la premi\u00e8re obligation du r\u00e8glement d\u00e9j\u00e0 exigible, et elle arrive plus d'un an avant son application compl\u00e8te. Dans cet article, nous passons en revue ce qui change, qui est concern\u00e9 (Espagne, Mexique, Colombie, P\u00e9rou et Chili), quels d\u00e9lais respecter et pourquoi le point de d\u00e9part est toujours le m\u00eame : savoir exactement quelle technologie vous poss\u00e9dez et o\u00f9 elle se trouve.<\/p>\n<h2>Qu'est-ce que le Cyber Resilience Act ?<\/h2>\n<p>Le Cyber Resilience Act (CRA) est le r\u00e8glement (UE) 2024\/2847. Il fixe des exigences de cybers\u00e9curit\u00e9 communes pour tout produit comportant des \u00e9l\u00e9ments num\u00e9riques mis sur le march\u00e9 de l'UE, qu'il s'agisse de logiciels ou de mat\u00e9riel connect\u00e9.<\/p>\n<p>Son id\u00e9e de fond est que la s\u00e9curit\u00e9 fasse partie du produit d\u00e8s sa conception et tout au long de son cycle de vie, au lieu de d\u00e9pendre de correctifs a posteriori. Son application est progressive :<\/p>\n<div style=\"overflow-x: auto; margin: 20px 0 32px;\">\n<table style=\"width: 100%; border-collapse: collapse; margin: 0; font-size: 15px; line-height: 1.45; min-width: 560px;\">\n<thead>\n<tr>\n<th style=\"background: #00A0DF; color: #ffffff; text-align: left; padding: 12px 14px; font-weight: 600; border: 1px solid #00A0DF; vertical-align: top;\">Date<\/th>\n<th style=\"background: #00A0DF; color: #ffffff; text-align: left; padding: 12px 14px; font-weight: 600; border: 1px solid #00A0DF; vertical-align: top;\">\u00c9tape<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr style=\"background: #ffffff;\">\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c; font-weight: 600;\">10 d\u00e9cembre 2024<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Entr\u00e9e en vigueur du r\u00e8glement<\/td>\n<\/tr>\n<tr style=\"background: #EEF3FA;\">\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c; font-weight: 600;\">11 septembre 2026<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Obligation de notifier les vuln\u00e9rabilit\u00e9s exploit\u00e9es et les incidents graves (article 14)<\/td>\n<\/tr>\n<tr style=\"background: #ffffff;\">\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c; font-weight: 600;\">11 d\u00e9cembre 2027<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Application compl\u00e8te des autres exigences, y compris le marquage CE<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<h2>Ce qui change \u00e0 partir du 11 septembre 2026<\/h2>\n<p>L'<a href=\"https:\/\/www.cyberresilienceact.eu\/es\/reporting.html\" target=\"_blank\" rel=\"noopener\">article 14<\/a> oblige le fabricant \u00e0 notifier deux choses : toute vuln\u00e9rabilit\u00e9 de son produit activement exploit\u00e9e et tout incident grave affectant sa s\u00e9curit\u00e9.<\/p>\n<p>La notification est envoy\u00e9e simultan\u00e9ment \u00e0 l'ENISA et au CSIRT coordinateur du pays o\u00f9 le fabricant a son \u00e9tablissement principal. En Espagne, ce CSIRT est INCIBE-CERT. Le canal est unique : la Single Reporting Platform (SRP) g\u00e9r\u00e9e par l'ENISA, op\u00e9rationnelle depuis cette m\u00eame date.<\/p>\n<h3>Les d\u00e9lais de notification<\/h3>\n<div style=\"overflow-x: auto; margin: 20px 0 32px;\">\n<table style=\"width: 100%; border-collapse: collapse; margin: 0; font-size: 15px; line-height: 1.45; min-width: 560px;\">\n<thead>\n<tr>\n<th style=\"background: #00A0DF; color: #ffffff; text-align: left; padding: 12px 14px; font-weight: 600; border: 1px solid #00A0DF; vertical-align: top;\">D\u00e9lai<\/th>\n<th style=\"background: #00A0DF; color: #ffffff; text-align: left; padding: 12px 14px; font-weight: 600; border: 1px solid #00A0DF; vertical-align: top;\">Ce qu'il faut envoyer<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr style=\"background: #ffffff;\">\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c; font-weight: 600;\">24 heures<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Alerte pr\u00e9coce \u00e0 partir de la prise de connaissance<\/td>\n<\/tr>\n<tr style=\"background: #EEF3FA;\">\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c; font-weight: 600;\">72 heures<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Notification avec les informations disponibles<\/td>\n<\/tr>\n<tr style=\"background: #ffffff;\">\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c; font-weight: 600;\">14 jours<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Rapport final sur une vuln\u00e9rabilit\u00e9 exploit\u00e9e<\/td>\n<\/tr>\n<tr style=\"background: #EEF3FA;\">\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c; font-weight: 600;\">1 mois<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Rapport final sur un incident grave<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p>En outre, le fabricant doit informer les utilisateurs concern\u00e9s et, le cas \u00e9ch\u00e9ant, leur indiquer des mesures pour att\u00e9nuer le risque.<\/p>\n<h2>Ce que le Cyber Resilience Act n'exige pas encore (et qui est concern\u00e9)<\/h2>\n<p>La port\u00e9e de cette premi\u00e8re phase est plus limit\u00e9e qu'il n'y para\u00eet. Le 27 juillet 2026, la Commission europ\u00e9enne a publi\u00e9 une <a href=\"https:\/\/www.ecija.com\/actualidad-insights\/cyber-resilience-act-obligaciones-de-notificacion-de-vulnerabilidades-e-incidentes-desde-septiembre-de-2026\/\" target=\"_blank\" rel=\"noopener\">premi\u00e8re orientation interpr\u00e9tative<\/a> qui clarifie plusieurs points :<\/p>\n<ul>\n<li><strong>Elle n'est pas r\u00e9troactive.<\/strong> Ce que le fabricant connaissait d\u00e9j\u00e0 avant le 11 septembre 2026 n'a pas \u00e0 \u00eatre notifi\u00e9.<\/li>\n<li><strong>Seule l'exploitation r\u00e9elle compte.<\/strong> La simple existence d'une vuln\u00e9rabilit\u00e9 ne d\u00e9clenche pas l'obligation ; son exploitation active, oui.<\/li>\n<li><strong>Elle s'applique m\u00eame apr\u00e8s la fin du support.<\/strong> L'obligation de notification ne cesse pas lorsque le produit n'est plus pris en charge.<\/li>\n<\/ul>\n<p>L'obligation incombe au fabricant. Mais l'impact touche aussi les organisations qui utilisent ces produits : elles recevront des alertes de leurs fournisseurs beaucoup plus souvent et plus rapidement, et ne pourront r\u00e9agir \u00e0 temps que si elles savent quels \u00e9quipements et quels logiciels sont concern\u00e9s.<\/p>\n<h2>CRA, NIS2 et ENS : les pi\u00e8ces d'un m\u00eame puzzle<\/h2>\n<p>Le Cyber Resilience Act ne remplace pas les autres r\u00e9glementations : il les compl\u00e8te. NIS2 et le Sch\u00e9ma national de s\u00e9curit\u00e9 espagnol (ENS) portent sur la mani\u00e8re dont les organisations g\u00e8rent leurs risques, y compris la s\u00e9curit\u00e9 de leur cha\u00eene d'approvisionnement. Le CRA, lui, vise la s\u00e9curit\u00e9 des produits que cette cha\u00eene leur fournit.<\/p>\n<p>En pratique, les trois cadres demandent la m\u00eame chose aux \u00e9quipes informatiques : un inventaire fiable, une gestion des vuln\u00e9rabilit\u00e9s document\u00e9e et une capacit\u00e9 de r\u00e9ponse rapide. Ceux qui travaillent d\u00e9j\u00e0 ainsi pour se conformer \u00e0 NIS2 ou \u00e0 l'ENS ont d\u00e9j\u00e0 fait une bonne partie du chemin.<\/p>\n<h2>Et dans les autres pays ? Pourquoi le CRA vous concerne aussi<\/h2>\n<p>Le Cyber Resilience Act s'applique \u00e0 tout produit comportant des \u00e9l\u00e9ments num\u00e9riques vendu dans l'UE, quel que soit le lieu d'\u00e9tablissement du fabricant. Une entreprise du Mexique, de Colombie, du P\u00e9rou ou du Chili qui commercialise des logiciels ou des appareils connect\u00e9s en Europe a les m\u00eames obligations de notification depuis le 11 septembre 2026.<\/p>\n<p>Et m\u00eame si vous ne vendez pas en Europe, le CRA vous concerne en tant qu'utilisateur. Une grande partie des logiciels utilis\u00e9s par les organisations latino-am\u00e9ricaines provient de fabricants pr\u00e9sents sur le march\u00e9 europ\u00e9en : leurs alertes de vuln\u00e9rabilit\u00e9 arriveront donc plus t\u00f4t et plus souvent.<\/p>\n<p>Par ailleurs, la r\u00e9gion \u00e9volue dans la m\u00eame direction que l'Europe.<\/p>\n<div style=\"overflow-x: auto; margin: 20px 0 32px;\">\n<table style=\"width: 100%; border-collapse: collapse; margin: 0; font-size: 15px; line-height: 1.45; min-width: 560px;\">\n<thead>\n<tr>\n<th style=\"background: #00A0DF; color: #ffffff; text-align: left; padding: 12px 14px; font-weight: 600; border: 1px solid #00A0DF; vertical-align: top;\">Pays<\/th>\n<th style=\"background: #00A0DF; color: #ffffff; text-align: left; padding: 12px 14px; font-weight: 600; border: 1px solid #00A0DF; vertical-align: top;\">Cadre de r\u00e9f\u00e9rence<\/th>\n<th style=\"background: #00A0DF; color: #ffffff; text-align: left; padding: 12px 14px; font-weight: 600; border: 1px solid #00A0DF; vertical-align: top;\">Situation (octobre 2026)<\/th>\n<th style=\"background: #00A0DF; color: #ffffff; text-align: left; padding: 12px 14px; font-weight: 600; border: 1px solid #00A0DF; vertical-align: top;\">D\u00e9lai cl\u00e9<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr style=\"background: #ffffff;\">\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c; font-weight: 600;\">Espagne (UE)<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Cyber Resilience Act, NIS2, ENS<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">CRA : notification exigible depuis le 11\/09\/2026<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">24 h alerte pr\u00e9coce (CRA)<\/td>\n<\/tr>\n<tr style=\"background: #EEF3FA;\">\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c; font-weight: 600;\">Mexique<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Plan national de cybers\u00e9curit\u00e9 2025-2030 ; projet de loi sur la cybers\u00e9curit\u00e9<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Plan obligatoire pour l'Administration publique f\u00e9d\u00e9rale ; loi au S\u00e9nat<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Moins de 24 h pour les incidents critiques (secteur public f\u00e9d\u00e9ral)<\/td>\n<\/tr>\n<tr style=\"background: #ffffff;\">\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c; font-weight: 600;\">Colombie<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">D\u00e9cret 338 de 2022 ; Strat\u00e9gie nationale de cybers\u00e9curit\u00e9 2025-2027<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Pas de loi sp\u00e9cifique sur la cybers\u00e9curit\u00e9<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">15 jours ouvrables (incidents impliquant des donn\u00e9es personnelles)<\/td>\n<\/tr>\n<tr style=\"background: #EEF3FA;\">\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c; font-weight: 600;\">P\u00e9rou<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">R\u00e8glement de la loi 29733 sur la protection des donn\u00e9es ; r\u00e9solution SBS 01741-2026<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Pas de loi g\u00e9n\u00e9rale sur la cybers\u00e9curit\u00e9 adopt\u00e9e<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">48 h (donn\u00e9es personnelles) ; 24 h (secteur financier)<\/td>\n<\/tr>\n<tr style=\"background: #ffffff;\">\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c; font-weight: 600;\">Chili<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Loi 21.663 cadre sur la cybers\u00e9curit\u00e9<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">En vigueur, contr\u00f4l\u00e9e par l'ANCI<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">3 h alerte pr\u00e9coce<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<h3>Mexique : plan national de cybers\u00e9curit\u00e9 et loi en pr\u00e9paration<\/h3>\n<p>Le Mexique n'a pas encore de loi f\u00e9d\u00e9rale sur la cybers\u00e9curit\u00e9 en vigueur. Le projet de loi sur la cybers\u00e9curit\u00e9 a \u00e9t\u00e9 d\u00e9pos\u00e9 au S\u00e9nat le 30 avril 2025 et est toujours en cours d'examen. En ao\u00fbt et septembre 2026, de nouveaux projets ont \u00e9t\u00e9 pr\u00e9sent\u00e9s pour cr\u00e9er une Agence nationale de cybers\u00e9curit\u00e9, mais aucun n'a encore \u00e9t\u00e9 adopt\u00e9.<\/p>\n<p>Entre-temps, le Plan national de cybers\u00e9curit\u00e9 2025-2030 est obligatoire depuis d\u00e9cembre 2025 pour l'Administration publique f\u00e9d\u00e9rale. Il impose de signaler les incidents critiques au CSIRT national en moins de 24 heures et d'\u00e9laborer des plans institutionnels de cybers\u00e9curit\u00e9, coordonn\u00e9s par l'Agence de transformation num\u00e9rique et des t\u00e9l\u00e9communications (ATDT). La m\u00eame horloge de 24 heures que le CRA.<\/p>\n<h3>Colombie : une gouvernance num\u00e9rique sans loi sp\u00e9cifique<\/h3>\n<p>La Colombie n'a pas encore de loi sur la cybers\u00e9curit\u00e9 \u00e0 proprement parler. Son cadre repose sur le d\u00e9cret 338 de 2022, qui fixe la gouvernance de la s\u00e9curit\u00e9 num\u00e9rique et le r\u00f4le du ColCERT comme point de contact unique en cas d'incident, et sur la Strat\u00e9gie nationale de cybers\u00e9curit\u00e9 2025-2027.<\/p>\n<p>Pour les entreprises hors secteur financier, l'exigence la plus claire aujourd'hui est de signaler les incidents affectant des donn\u00e9es personnelles dans un d\u00e9lai maximal de 15 jours ouvrables. L'activit\u00e9 est intense : le ColCERT a trait\u00e9 697 incidents en 2025.<\/p>\n<h3>P\u00e9rou : des d\u00e9lais plus courts via la protection des donn\u00e9es et le secteur financier<\/h3>\n<p>Le P\u00e9rou n'a pas encore adopt\u00e9 de loi g\u00e9n\u00e9rale sur la cybers\u00e9curit\u00e9, bien que le Congr\u00e8s l'ait inscrite \u00e0 son plan de travail 2026-2027. En attendant, des d\u00e9lais exigeants s'appliquent d\u00e9j\u00e0 par d'autres voies. Le nouveau r\u00e8glement de la loi 29733 sur la protection des donn\u00e9es, en vigueur depuis le 31 mars 2025, impose de notifier les incidents de s\u00e9curit\u00e9 \u00e0 l'autorit\u00e9 et aux personnes concern\u00e9es dans un d\u00e9lai de 48 heures.<\/p>\n<p>Dans le secteur financier, la r\u00e9solution SBS 01741-2026, publi\u00e9e en juillet 2026, oblige les banques, caisses et soci\u00e9t\u00e9s financi\u00e8res \u00e0 informer publiquement des incidents de cybers\u00e9curit\u00e9 dans un d\u00e9lai de 24 heures.<\/p>\n<h3>Chili : la loi la plus avanc\u00e9e de la r\u00e9gion<\/h3>\n<p>Le Chili a fait figure de pionnier avec la loi 21.663 cadre sur la cybers\u00e9curit\u00e9, inspir\u00e9e de NIS2. Elle oblige les op\u00e9rateurs de services essentiels \u00e0 envoyer une alerte pr\u00e9coce \u00e0 l'ANCI dans un d\u00e9lai maximal de 3 heures apr\u00e8s la d\u00e9tection d'un incident significatif, puis un rapport complet sous 72 heures.<\/p>\n<p>Dans tous les cas, la conclusion est la m\u00eame : des d\u00e9lais exprim\u00e9s en heures ne peuvent \u00eatre respect\u00e9s qu'avec un inventaire informatique fiable et des processus automatis\u00e9s.<\/p>\n<h2>Comment se pr\u00e9parer : 5 \u00e9tapes concr\u00e8tes<\/h2>\n<ol>\n<li><strong>Un inventaire complet et \u00e0 jour.<\/strong> Sans savoir quel mat\u00e9riel et quels logiciels vous poss\u00e9dez, versions comprises, impossible de savoir si une alerte vous concerne.<\/li>\n<li><strong>Une CMDB avec des relations.<\/strong> Une liste d'actifs ne suffit pas : il faut savoir quels services d\u00e9pendent de chacun pour \u00e9tablir les priorit\u00e9s.<\/li>\n<li><strong>Une proc\u00e9dure de gestion des vuln\u00e9rabilit\u00e9s.<\/strong> Qui re\u00e7oit les alertes, comment elles sont \u00e9valu\u00e9es et dans quel d\u00e9lai les mesures sont appliqu\u00e9es.<\/li>\n<li><strong>Une int\u00e9gration avec l'\u00e9quipe de s\u00e9curit\u00e9.<\/strong> Les alertes doivent parvenir au SOC ou au SIEM sans d\u00e9pendre de processus manuels.<\/li>\n<li><strong>Une communication pr\u00e9par\u00e9e.<\/strong> Des mod\u00e8les et des canaux d\u00e9finis pour pr\u00e9venir les utilisateurs et les responsables lorsque l'horloge des 24 heures tourne d\u00e9j\u00e0.<\/li>\n<\/ol>\n<p>Mieux vaut commencer d\u00e8s maintenant : les normes harmonis\u00e9es de gestion des vuln\u00e9rabilit\u00e9s sont attendues fin octobre 2026, mais l'obligation de notification ne les attend pas.<\/p>\n<h2>Comment Proactivanet vous aide \u00e0 vous conformer au Cyber Resilience Act<\/h2>\n<p>Proactivanet fait de votre inventaire informatique la base de votre strat\u00e9gie de cybers\u00e9curit\u00e9. Sa solution <a href=\"https:\/\/www.proactivanet.com\/fr\/decouverte-et-gestion-des-actifs-et-des-fournisseurs\/cybersecurite-et-conformite\/\"><strong>Cybers\u00e9curit\u00e9 &amp; Conformit\u00e9<\/strong><\/a>, propuls\u00e9e par le moteur CyberITAM, int\u00e8gre les exigences de l'ENS, de NIS2 et de DORA \u00e0 l'inventaire, \u00e0 la CMDB et au Service Desk. Et avec des bureaux en Espagne, au Mexique, en Colombie, au P\u00e9rou et au Chili, nous connaissons de premi\u00e8re main le cadre r\u00e9glementaire de chaque march\u00e9.<\/p>\n<ul>\n<li><a href=\"https:\/\/www.proactivanet.com\/fr\/decouverte-et-gestion-des-actifs-et-des-fournisseurs\/\"><strong>D\u00e9couverte &amp; gestion des actifs :<\/strong><\/a> d\u00e9tecte automatiquement jusqu'\u00e0 110 % des actifs physiques et virtuels, sans intervention manuelle.<\/li>\n<li><a href=\"https:\/\/www.proactivanet.com\/fr\/cmdb-gestion-de-la-configuration\/\"><strong>CMDB :<\/strong><\/a> relie \u00e9l\u00e9ments de configuration et services pour conna\u00eetre instantan\u00e9ment l'impact d'une vuln\u00e9rabilit\u00e9.<\/li>\n<li><strong>Alertes en temps r\u00e9el vers le SOC ou le SIEM<\/strong> via API, pour que la s\u00e9curit\u00e9 agisse sans attendre.<\/li>\n<li><strong>Notifications multicanales<\/strong> par e-mail, SMS, WhatsApp, Microsoft Teams ou Telegram, pour que personne ne l'apprenne trop tard.<\/li>\n<li><strong>Gestion des changements :<\/strong> documente et contr\u00f4le chaque correctif ou mesure corrective.<\/li>\n<\/ul>\n<p>Lorsqu'un fournisseur publie une alerte, la question \u00ab sommes-nous concern\u00e9s ? \u00bb trouvera sa r\u00e9ponse en quelques minutes, et non en quelques jours.<\/p>\n<h2>Questions fr\u00e9quentes sur le Cyber Resilience Act<\/h2>\n<h3>Depuis quand faut-il notifier les vuln\u00e9rabilit\u00e9s selon le Cyber Resilience Act ?<\/h3>\n<p>Depuis le 11 septembre 2026, pour toute vuln\u00e9rabilit\u00e9 activement exploit\u00e9e ou tout incident grave dont le fabricant prend connaissance \u00e0 partir de cette date.<\/p>\n<h3>\u00c0 qui notifier en Espagne ?<\/h3>\n<p>\u00c0 INCIBE-CERT, en tant que CSIRT coordinateur, et \u00e0 l'ENISA, simultan\u00e9ment et via la Single Reporting Platform.<\/p>\n<h3>Quel est le d\u00e9lai pour l'alerte pr\u00e9coce ?<\/h3>\n<p>24 heures \u00e0 partir de la prise de connaissance. Ensuite, 72 heures pour la notification et 14 jours (vuln\u00e9rabilit\u00e9s) ou 1 mois (incidents) pour le rapport final.<\/p>\n<h3>Le Cyber Resilience Act concerne-t-il les entreprises qui se contentent d'utiliser des logiciels ?<\/h3>\n<p>L'obligation de notification incombe au fabricant. Mais ceux qui utilisent ces produits recevront davantage d'alertes et ont besoin d'un inventaire fiable pour savoir s'ils sont concern\u00e9s.<\/p>\n<h3>Le Cyber Resilience Act concerne-t-il les entreprises d'Am\u00e9rique latine ?<\/h3>\n<p>Oui, si elles vendent des produits comportant des \u00e9l\u00e9ments num\u00e9riques dans l'UE. Et indirectement, toutes celles qui utilisent des logiciels de fabricants pr\u00e9sents sur le march\u00e9 europ\u00e9en.<\/p>\n<h3>Existe-t-il une loi sur la cybers\u00e9curit\u00e9 au Mexique ?<\/h3>\n<p>Pas encore de loi f\u00e9d\u00e9rale en vigueur : le projet est au S\u00e9nat. Le Plan national de cybers\u00e9curit\u00e9 2025-2030 est en revanche obligatoire pour l'Administration publique f\u00e9d\u00e9rale, avec un signalement des incidents critiques en moins de 24 heures.<\/p>\n<h3>Quels d\u00e9lais de notification s'appliquent en Colombie et au P\u00e9rou ?<\/h3>\n<p>En Colombie, 15 jours ouvrables pour les incidents affectant des donn\u00e9es personnelles. Au P\u00e9rou, 48 heures pour les incidents impliquant des donn\u00e9es personnelles et 24 heures dans le secteur financier.<\/p>\n<h3>Quand le Cyber Resilience Act s'appliquera-t-il pleinement ?<\/h3>\n<p>Le 11 d\u00e9cembre 2027.<\/p>\n<p>Savez-vous aujourd'hui combien d'\u00e9quipements et d'applications seraient touch\u00e9s par la prochaine vuln\u00e9rabilit\u00e9 critique ? <a href=\"https:\/\/www.proactivanet.com\/fr\/decouverte-et-gestion-des-actifs-et-des-fournisseurs\/cybersecurite-et-conformite\/?utm_source=blog&amp;utm_medium=cta&amp;utm_campaign=cyber-resilience-act&amp;utm_content=fr\"><strong>Demandez une d\u00e9mo de Proactivanet<\/strong><\/a> et d\u00e9couvrez comment garder l'ensemble de votre parc informatique visible, reli\u00e9 et pr\u00eat \u00e0 r\u00e9agir.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le Cyber Resilience Act n'est plus une r\u00e9glementation lointaine. Depuis le...  <\/p>\n<div class=\"read-more mt-4 text-blue text-xs\"><\/div>\n","protected":false},"author":7,"featured_media":35318,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1931,1889],"tags":[2025,2024,2023,2022,2021,2020,2019],"class_list":["post-35319","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cybersecurite","category-conformite","tag-ens","tag-nis2","tag-cra","tag-cyber-resilience-act","tag-conformite","tag-gestion-des-vulnerabilites","tag-cybersecurite"],"acf":{"is_icon":""},"post_mailing_queue_ids":[],"_links":{"self":[{"href":"https:\/\/www.proactivanet.com\/fr\/wp-json\/wp\/v2\/posts\/35319","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.proactivanet.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.proactivanet.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.proactivanet.com\/fr\/wp-json\/wp\/v2\/users\/7"}],"replies":[{"embeddable":true,"href":"https:\/\/www.proactivanet.com\/fr\/wp-json\/wp\/v2\/comments?post=35319"}],"version-history":[{"count":5,"href":"https:\/\/www.proactivanet.com\/fr\/wp-json\/wp\/v2\/posts\/35319\/revisions"}],"predecessor-version":[{"id":35384,"href":"https:\/\/www.proactivanet.com\/fr\/wp-json\/wp\/v2\/posts\/35319\/revisions\/35384"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.proactivanet.com\/fr\/wp-json\/wp\/v2\/media\/35318"}],"wp:attachment":[{"href":"https:\/\/www.proactivanet.com\/fr\/wp-json\/wp\/v2\/media?parent=35319"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.proactivanet.com\/fr\/wp-json\/wp\/v2\/categories?post=35319"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.proactivanet.com\/fr\/wp-json\/wp\/v2\/tags?post=35319"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}