Blog
Ce que le Cyber Resilience Act oblige à faire, article par article, et à quelle date. Chaque affirmation renvoie à sa source ; ce qui n’est pas contraignant est signalé comme tel.
Le CRA s’applique-t-il à votre produit ? Trois questions pour le situer
Le Cyber Resilience Act est le règlement européen qui impose des obligations de cybersécurité aux produits numériques mis à disposition sur le marché de l’Union. Il ne concerne pas tout le monde, et la ligne de partage n’est pas celle que la plupart des gens imaginent : elle ne dépend ni de votre secteur, ni de votre technologie.
Les 26 champs de la notification ENISA : ce qu’il faut préparer avant le 11 septembre 2026
Le formulaire de signalement d’une vulnérabilité activement exploitée compte 26 champs. Le règlement, lui, n’en nomme presque aucun. Cinq portent des informations que vous détenez déjà aujourd’hui ; sept devront être écrits pendant l’incident.
Article 14 : à 24 heures, cinq champs obligatoires
L’obligation de signalement de l’Art. 14 s’applique le 11 septembre 2026. La première étape demande cinq champs, sans identifiant CVE ni score CVSS. La charge réelle arrive à 72 heures, et elle réclame du jugement plutôt que de la donnée.