Le Cyber Resilience Act entre dans une phase concrète pour les entreprises qui fabriquent, éditent, importent ou distribuent des produits comportant des éléments numériques. Le calendrier n’est plus seulement théorique : les premières obligations liées au dispositif de conformité démarrent en juin 2026, puis les obligations de notification des vulnérabilités activement exploitées et des incidents graves s’appliqueront à partir du 11 septembre 2026.
Cette échéance concerne les entreprises qui mettent sur le marché européen un logiciel, un objet connecté, un équipement industriel connecté, un routeur, une caméra, un dispositif embarqué, une application ou un produit dont une fonction dépend d’un traitement numérique. Elle peut aussi toucher un importateur ou un distributeur qui commercialise en Europe un produit conçu hors de l’Union européenne.
Le sujet est sensible parce qu’il ne se résume pas à la cybersécurité technique. Une faille exploitée peut devenir un problème juridique immédiat : notification à effectuer, information des clients, conservation des preuves, responsabilité contractuelle, relations avec les sous-traitants, rappel ou retrait du produit, communication publique et exposition au contrôle des autorités.
Le bon réflexe consiste donc à préparer une procédure avant l’incident. Lorsqu’une vulnérabilité est déjà exploitée, il est trop tard pour chercher qui décide, qui notifie, qui parle aux clients et quelles pièces doivent être conservées.
Qu’est-ce que le Cyber Resilience Act ?
Le Cyber Resilience Act est le règlement européen 2024/2847. Il fixe des exigences horizontales de cybersécurité pour les produits comportant des éléments numériques mis sur le marché de l’Union européenne.
La page officielle de la Commission européenne présente le texte comme un cadre destiné à imposer une sécurité tout au long du cycle de vie du produit. La Direction générale des Entreprises explique également que le règlement vise les produits numériques et les entreprises qui les conçoivent, fabriquent, importent ou distribuent en Europe.
En pratique, le texte oblige les opérateurs concernés à penser la sécurité dès la conception, à documenter la conformité, à gérer les vulnérabilités, à suivre les incidents et à coopérer avec les autorités compétentes. Il ne vise donc pas seulement les grands groupes. Une PME qui édite un logiciel autonome, une start-up qui vend un objet connecté, un fabricant d’équipements industriels ou un distributeur de matériel numérique peut être concerné.
Le règlement est progressivement applicable. Les principales obligations de conformité générale s’appliqueront en décembre 2027. Mais les obligations de notification prévues pour certaines vulnérabilités et certains incidents arrivent plus tôt : le 11 septembre 2026.
Quels produits et entreprises sont concernés ?
Le point de départ est le produit, pas la taille de l’entreprise. Le CRA vise les produits comportant des éléments numériques, c’est-à-dire les produits matériels ou logiciels dont l’usage normal suppose une connexion, un traitement de données ou une interaction numérique.
Sont typiquement concernés les logiciels, les applications, les firmwares, les objets connectés, les équipements réseau, les composants logiciels mis sur le marché séparément, les équipements industriels connectés, les produits domotiques, certains dispositifs professionnels intégrant du logiciel, ainsi que les solutions de traitement à distance nécessaires au fonctionnement du produit.
L’entreprise doit ensuite identifier son rôle. Le fabricant supporte les obligations principales lorsqu’il développe le produit, le fait développer pour son compte ou le commercialise sous son nom ou sa marque. L’importateur doit vérifier que le produit provenant d’un pays tiers respecte les exigences applicables avant de le mettre à disposition dans l’Union. Le distributeur doit, lui aussi, contrôler certains éléments avant commercialisation et réagir s’il a des raisons de penser que le produit n’est pas conforme.
Cette distinction est essentielle dans les contrats. Un distributeur ne doit pas se contenter d’une promesse vague du fournisseur. Il doit pouvoir obtenir des garanties, une documentation, un canal d’alerte, une clause de coopération en cas de vulnérabilité et une répartition claire des coûts si un incident impose une notification ou une mesure corrective.
Que se passe-t-il à partir du 11 septembre 2026 ?
À partir du 11 septembre 2026, les fabricants devront notifier certaines vulnérabilités activement exploitées et certains incidents graves ayant un impact sur la sécurité de leurs produits.
La Commission européenne précise que les fabricants doivent transmettre une alerte précoce dans les 24 heures après avoir eu connaissance de l’événement, puis une notification complète dans les 72 heures. Un rapport final doit ensuite être transmis dans les délais applicables selon la nature de l’événement et l’état des mesures correctives.
En France, l’ANSSI indique que le CERT-FR jouera le rôle de CSIRT coordonnateur pour la réception, l’analyse et la coordination des signalements transmis via la plateforme européenne de l’ENISA.
Cela impose une organisation très concrète. L’entreprise doit savoir à quel moment elle considère qu’elle a « connaissance » de la vulnérabilité ou de l’incident. Elle doit documenter les alertes reçues, les tickets internes, les échanges avec un chercheur en sécurité, les rapports de bug bounty, les constats d’un client, les analyses d’un prestataire et les décisions prises par la direction.
L’enjeu n’est pas seulement de notifier vite. Il faut notifier correctement, sans divulguer inutilement des informations sensibles, sans minimiser le risque, sans promettre une correction impossible, et sans créer une contradiction entre la notification aux autorités, la communication aux clients et les engagements contractuels.
Quelles preuves conserver dès la découverte d’une faille ?
Lorsqu’une faille est signalée, l’entreprise doit conserver une trace complète et datée. Il faut pouvoir reconstituer la chronologie.
Les pièces utiles sont notamment le signalement initial, l’identité ou le canal du déclarant, la version du produit concerné, les journaux techniques, les environnements affectés, les premières mesures de confinement, les échanges avec les équipes internes, les instructions données aux sous-traitants, les analyses de criticité, les décisions de notification et les communications envoyées aux clients ou partenaires.
Il faut aussi conserver les éléments contractuels. Conditions générales, contrats de distribution, contrats de développement, contrats cloud, contrats de maintenance, clauses de sécurité, clauses de notification, engagements de niveau de service, garanties de conformité, clauses de responsabilité et assurances cyber peuvent tous devenir déterminants.
Une entreprise qui ne conserve que les messages techniques risque de perdre la maîtrise du dossier. En cas de litige, le client, le distributeur, l’assureur ou l’autorité demandera surtout : qui savait quoi, à quelle date, quelles mesures ont été prises, quels risques étaient connus, et pourquoi telle décision a été retenue.
Faut-il prévenir les clients ?
La notification aux autorités ne remplace pas nécessairement l’information des clients. Les deux démarches n’ont pas le même objet.
L’information client dépend de la nature du produit, du risque, du contrat, du public concerné, de la disponibilité d’un correctif et des conséquences possibles. Pour un produit professionnel critique, il peut être nécessaire d’envoyer rapidement des instructions de mitigation. Pour un produit grand public, il peut falloir préparer une communication simple, compréhensible, vérifiable et compatible avec les exigences de sécurité.
Le risque est double. Une communication trop tardive peut aggraver le préjudice et nourrir un reproche de défaut d’information. Une communication trop imprécise ou anxiogène peut désorganiser les clients, provoquer une perte commerciale injustifiée et créer des aveux inutiles.
La bonne méthode consiste à séparer trois niveaux : l’information strictement technique destinée aux équipes capables d’agir, l’information juridique et contractuelle destinée aux clients ou distributeurs, et la communication publique lorsque le produit est largement diffusé.
Quels contrats faut-il auditer avant septembre 2026 ?
Les contrats doivent être relus avant l’entrée en vigueur des obligations de notification. Attendre un incident expose l’entreprise à une négociation en urgence avec ses prestataires, ses distributeurs ou ses clients.
Les contrats de développement doivent préciser qui corrige une vulnérabilité, dans quel délai, avec quelle documentation, et qui supporte le coût d’une correction lorsque la faille résulte d’un composant tiers ou d’une spécification insuffisante.
Les contrats de distribution doivent imposer une remontée rapide des incidents et signalements terrain. Un distributeur qui reçoit une plainte client ou un retour technique ne doit pas garder l’information plusieurs jours sans alerter le fabricant.
Les contrats avec les hébergeurs, mainteneurs, prestataires SOC, éditeurs de composants et fournisseurs cloud doivent contenir des délais de notification compatibles avec les obligations CRA. Si le prestataire alerte trop tard, le fabricant peut manquer son propre délai.
Les conditions générales de vente doivent aussi être cohérentes avec la réalité du produit. Promettre une sécurité absolue, des mises à jour illimitées ou une absence totale de vulnérabilité crée une exposition inutile. À l’inverse, tenter d’exclure toute responsabilité sans organiser la coopération peut être inefficace et commercialement dangereux.
Quelles sanctions et quels risques en cas de mauvaise gestion ?
Le CRA prévoit un régime de contrôle et de sanctions. Selon la nature du manquement, l’exposition peut être significative, notamment en cas de non-respect des exigences essentielles ou des obligations imposées aux opérateurs économiques.
Mais le risque ne se limite pas à l’amende administrative. Une faille exploitée peut déclencher des réclamations clients, des demandes de remboursement, des actions en responsabilité, une contestation de conformité, une rupture de contrats, une atteinte à l’image, une difficulté d’assurance ou un conflit entre fabricant et distributeur.
Un concurrent peut aussi exploiter la situation si la faille révèle une non-conformité structurelle du produit ou une communication commerciale trompeuse sur la sécurité. Dans certains marchés, notamment industriels, publics ou sensibles, une vulnérabilité mal gérée peut compromettre un appel d’offres ou un référencement.
Le sujet doit donc être traité comme un dossier de crise juridique et opérationnelle. Il ne suffit pas de corriger le code. Il faut sécuriser la preuve, la qualification juridique, la notification, la relation client, les contrats et la communication.
Que faire immédiatement si une vulnérabilité est signalée ?
La première étape est de qualifier l’alerte sans délai. Il faut déterminer le produit concerné, la version, le périmètre des clients exposés, l’existence d’une exploitation active, la gravité de l’incident et les mesures de confinement disponibles.
La deuxième étape consiste à ouvrir un dossier interne unique. Les échanges dispersés sur messagerie instantanée, tickets techniques et emails isolés compliquent la preuve. Un responsable doit centraliser la chronologie, les décisions et les pièces.
La troisième étape est de vérifier les obligations de notification. Si la faille entre dans le champ des obligations CRA, le calendrier court très vite. Il faut préparer l’alerte initiale, puis compléter le dossier avec les éléments techniques et les mesures correctives.
La quatrième étape est contractuelle. Il faut relire les contrats clients, fournisseurs et prestataires pour identifier les obligations d’information, les garanties, les responsabilités et les délais. Cela évite d’envoyer une communication incohérente ou d’oublier un acteur clé.
La cinquième étape concerne les clients. Lorsque le risque impose une action de leur part, l’information doit être claire : produit concerné, version, risque, mesure temporaire, correctif disponible ou calendrier de correction, canal de contact.
Paris et Île-de-France : points pratiques pour les entreprises
Pour une entreprise située à Paris ou en Île-de-France, le traitement d’une faille CRA doit associer rapidement direction générale, direction technique, RSSI ou prestataire cyber, direction commerciale, assurance et conseil juridique.
La proximité avec des clients grands comptes, des opérateurs publics, des distributeurs nationaux ou des investisseurs rend la gestion documentaire particulièrement importante. Une start-up ou une PME francilienne peut être interrogée en même temps par un client, un assureur, un distributeur et un investisseur. Les réponses doivent rester cohérentes.
En cas de litige commercial, les juridictions compétentes dépendront du contrat, du siège des parties, des clauses attributives de compétence et de la nature de la demande. Pour les sociétés commerciales, le tribunal de commerce peut être concerné. Pour certains litiges impliquant un consommateur ou une responsabilité produit, d’autres juridictions peuvent entrer en jeu.
Le cabinet intervient en droit des affaires pour les entreprises confrontées à un incident contractuel, commercial ou réglementaire. Vous pouvez consulter notre page dédiée au droit des affaires à Paris.
Sources officielles utiles
La Direction générale des Entreprises présente le calendrier et les obligations du Cyber Resilience Act sur sa page dédiée : Cyber Resilience Act : ce qui change pour les entreprises.
L’ANSSI expose le rôle du CERT-FR et les étapes françaises du dispositif : Cyber Resilience Act sur le portail cyber.gouv.fr.
La Commission européenne détaille les obligations de notification à partir du 11 septembre 2026 : Cyber Resilience Act – Reporting obligations.
Besoin d’un avis rapide sur votre dossier.
Votre entreprise commercialise un logiciel, un produit connecté ou un équipement numérique et vous devez vérifier vos obligations avant septembre 2026.
Le cabinet peut analyser votre dossier et organiser une consultation téléphonique en 48 heures avec un avocat du cabinet.
Vous pouvez appeler le 06 46 60 58 22 ou utiliser le formulaire de contact du cabinet.
À Paris et en Île-de-France, une revue rapide des contrats, de la documentation produit et du circuit de notification permet souvent d’éviter une crise mal maîtrisée.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.