Le 11 septembre 2026, l'Agence de l'Union européenne pour la cybersécurité (ENISA) a lancé la plateforme unique de notification (SRP), l'outil électronique commun par lequel les fabricants de produits à éléments numériques doivent désormais s'acquitter de leurs obligations de notification au titre du Cyber Resilience Act (CRA). Cette même date marque le point de départ des obligations de notification des vulnérabilités et des incidents prévues à l'article 14 du CRA, qui s'appliquent aux fabricants plaçant des produits connectés sur le marché de l'UE.

Ce lancement lève le dernier obstacle procédural à la conformité. Avec la plateforme désormais en ligne, les fabricants peuvent notifier une seule fois et voir l'information pertinente acheminée vers chaque CSIRT national compétent, au lieu de construire des canaux de notification bilatéraux avec chaque État membre. Les exigences essentielles principales de cybersécurité du CRA ne s'appliqueront que le 11 décembre 2027 : les obligations substantielles de sécurité par conception ne sont donc pas encore opposables, mais l'horloge de la notification démarre dès maintenant.

Qui doit notifier, et à partir de quand ?

Dès le 11 septembre 2026, tout fabricant d'un produit à éléments numériques disponible sur le marché de l'UE doit signaler les vulnérabilités activement exploitées et les incidents graves affectant la sécurité de ce produit. Les importateurs et distributeurs assument la même obligation dans leur rôle au sein de la chaîne d'approvisionnement. Celle-ci s'applique indépendamment de l'échéance de décembre 2027 pour les exigences essentielles : la notification commence dès maintenant, même si les obligations substantielles de sécurité par conception ne sont pas encore opposables.

Les responsables de logiciels open source sont intégrés plus tard. Au titre de l'article 24(3) de la Regulation (EU) 2024/2847, les obligations de notification s'étendent aux responsables participant au développement de produits à éléments numériques, mais cet article ne s'applique qu'à partir du 11 décembre 2027, la même date à laquelle les exigences centrales de cybersécurité entrent en vigueur.

Que faut-il notifier, et dans quels délais ?

Deux catégories déclenchent une notification : les vulnérabilités activement exploitées et les incidents graves ayant un impact sur la sécurité d'un produit à éléments numériques. Les fabricants doivent notifier l'autorité compétente sans retard indu et, lorsque c'est possible, dans un délai de 24 heures après en avoir pris connaissance, puis transmettre les mises à jour que prescrit le règlement au fur et à mesure de l'évolution de la situation.

La SRP est le canal désigné. L'ENISA l'exploite et le maintient, et a publié une foire aux questions, des manuels d'utilisation, des vidéos tutorielles, un glossaire et une fiche d'information multilingue, ainsi qu'un service d'assistance dédié. Le guide de notification du CRA de la Commission européenne apporte des précisions supplémentaires à la section 9.1 de son guide de mise en œuvre et à la section 5 de sa foire aux questions.

Comment la plateforme unique de notification achemine-t-elle un signalement ?

La plateforme repose sur un modèle « notifier une fois, diffuser à plusieurs ». Lorsqu'un fabricant soumet une notification, le CSIRT désigné comme coordinateur la reçoit en premier et transmet l'information aux CSIRT de chaque État membre où le produit concerné est également disponible. L'ENISA est mise en copie simultanément. Ce routage coordonné réduit les déclarations en double et permet aux équipes nationales d'agir sur les mêmes faits en parallèle plutôt qu'en série.

Les CSIRT de l'UE utilisent la même plateforme côté réception, de sorte que le flux de notification, le flux de diffusion et la vue de supervision de l'ENISA tiennent tous dans un seul système. L'ENISA a indiqué qu'elle étendra les fonctionnalités de la plateforme au cours des prochains mois en fonction de l'usage opérationnel.

Où la frontière CRA-RED place-t-elle les équipements radio et télécom ?

Pour cette industrie, le point décisif est la frontière avec la directive sur les équipements radio (RED). Les équipements radio qui répondent déjà aux exigences essentielles de cybersécurité de la RED, fixées par la Commission Delegated Regulation (EU) 2022/30 au titre de l'article 3(3)(e) et (f) de la Directive 2014/53/EU et applicables depuis le 1er août 2025, sont exclus des exigences essentielles de cybersécurité du CRA. Ils ne sont pas exclus de l'obligation de notification : les fabricants de tels équipements doivent toujours signaler les vulnérabilités activement exploitées et les incidents graves via la SRP à partir du 11 septembre 2026.

Cette dissociation fait de l'interface CRA-RED le pivot de conformité critique pour 2026. Un dispositif radio ou télécom connecté peut être pleinement conforme à la RED sur le fond de sa conception de cybersécurité et relever néanmoins sans ambiguïté du régime de notification du CRA : les équipes de conformité qui considéraient la conformité à la cybersécurité de la RED comme la ligne d'arrivée doivent désormais se doter d'un processus parallèle de notification des vulnérabilités. Un suivi en temps réel, continu et par juridiction, détecte le moment où une plateforme de notification devient active et le jour où une obligation s'attache, permettant à une équipe de déployer son processus avant le départ de l'horloge.

DateCe qui s'applique
11 septembre 2026Les obligations de notification de l'article 14 du CRA s'appliquent aux fabricants et importateurs ; la plateforme unique de notification de l'ENISA est en ligne
11 décembre 2027Les exigences essentielles de cybersécurité du CRA s'appliquent ; la notification de l'article 24(3) s'étend aux responsables de logiciels open source

Abonnez-vous a la newsletter gratuite

Croatie: obligations de la loi sur la résilience informatique pour les équipements radioélectriques et électriques conneEn direct
Surveillance des obligations de cybersécurité que les règles de l'UE relatives aux produits connectés imposent aux équipements radioélectriques et électriques commercialisés sur le marché croate, pour l'industrie de la c
Rapport par email 10+ actualités
Vous recevrez un rapport par email a chaque nouveaute sur ce sujet. Gratuit, sans creation de compte.
S'abonner a la newsletter

La liste de contrôle immédiate est restreinte mais urgente : confirmer si vos produits entrent dans la définition de produit à éléments numériques du CRA ou relèvent uniquement de l'exemption de cybersécurité de la RED, s'inscrire sur la SRP et tester le flux de soumission, cartographier le cheminement d'escalade interne de 24 heures des équipes de sécurité ou de produit vers la personne qui dépose la notification, et sensibiliser l'ingénierie et le juridique à la distinction entre l'échéance de notification de septembre 2026 et l'échéance des exigences essentielles de décembre 2027. Obsidian suit ces deux jalons à travers la pile de cybersécurité de l'UE.