Le 11 septembre 2026, une première série d’obligations du Cyber Resilience Act devient applicable aux fabricants de produits comportant des éléments numériques, avec un calendrier de signalement qui se compte en heures : alerte précoce dans les vingt-quatre heures, notification complète dans les soixante-douze heures, rapport final ensuite. Mais pendant que le fabricant organise sa déclaration auprès des autorités, une autre horloge tourne en silence : celle du distributeur qui a des palettes en stock, de l’importateur qui a apposé son nom sur l’emballage, de l’entreprise cliente qui a intégré le produit vulnérable dans sa propre offre. Quand le fabricant reste silencieux — pas de correctif, pas d’alerte, parfois plus de fabricant du tout — c’est l’aval de la chaîne qui doit décider seul : continuer à vendre, informer ses propres clients, conserver quelles preuves, se retourner contre qui.
La réponse tient en trois constats. D’abord, le règlement européen ne laisse pas l’aval sans statut : importateurs et distributeurs ont leurs propres obligations de vérification, de suspension des ventes et d’information, et celui qui revend sous son nom ou modifie substantiellement le produit devient lui-même fabricant aux yeux du texte. Ensuite, chaque maillon répond sur un fondement différent — le fabricant sur le règlement, le vendeur professionnel sur la garantie des vices cachés et la responsabilité des produits défectueux, chacun sur son contrat — et confondre ces plans fait perdre les recours. Enfin, l’ordre des décisions compte autant que leur contenu : vérifier avant de vendre, geler avant de dénoncer, constater avant de poursuivre, mettre en demeure avant de remplacer.
Ces constats appellent des réserves immédiates. Les échéances et obligations décrites ici sont celles du règlement (UE) 2024/2847 tel qu’il peut être lu sur EUR-Lex, avec des obligations principales applicables à partir du 11 décembre 2027 et des obligations de signalement applicables à partir du 11 septembre 2026. Chaque contrat de distribution, chaque clause de garantie et chaque police d’assurance peut déplacer les curseurs : ce qui suit est une carte des décisions, pas une promesse de résultat. Et les situations racontées sont des cas types reconstruits à partir des textes et de la jurisprudence, pas des dossiers du cabinet.
I. La faille est chez le fabricant, le risque juridique descend la chaîne
A. Ce que le Cyber Resilience Act impose à chaque maillon à partir du 11 septembre 2026
Le calendrier officiel est public et proche : la page officielle de la Commission européenne sur le règlement rappelle le calendrier : règlement entré en vigueur le 10 décembre 2024, obligations principales applicables à partir du 11 décembre 2027, et obligations de signalement applicables à partir du 11 septembre 2026. Le 27 juillet 2026, la Commission a publié un guide pratique, car le 27 juillet 2026, la Commission a publié des orientations pratiques pour aider les fabricants, les développeurs et les entreprises de toutes tailles à respecter leurs obligations, comme l’indique la même page officielle. L’échéance qui arrive dans deux jours ne concerne donc pas seulement les fabricants : elle fait entrer toute la chaîne dans le temps du signalement et de la preuve.
Côté fabricant, l’article 14 du règlement organise un triptyque resserré : une alerte précoce de vulnérabilité activement exploitée, sans retard injustifié et au plus tard vingt-quatre heures après en avoir eu connaissance, selon le calendrier de signalement décrit par la Commission, puis puis une notification de vulnérabilité, sans retard injustifié et au plus tard soixante-douze heures après la connaissance de la vulnérabilité, toujours selon le même calendrier officiel, puis un rapport final au plus tard quatorze jours après la mise à disposition d’une mesure de correction. Le même rythme vaut pour les incidents graves, avec un rapport final dans le mois de la notification. Le considérant 68 précise le périmètre : les vulnérabilités activement exploitées visent les cas où le fabricant établit qu’une faille touchant ses utilisateurs résulte de l’utilisation malveillante d’une faille de son produit, tandis que les vulnérabilités découvertes de bonne foi pour des essais ou une divulgation responsable ne donnent pas lieu à notification obligatoire. Autrement dit, le silence du fabricant n’est jamais neutre : soit il n’a connaissance de rien et doit le rester activement, soit il sait et le compte à rebours tourne.
Côté importateur, l’article 19 fait peser une obligation symétrique : le règlement impose à l’importateur qui prend connaissance d’une vulnérabilité du produit d’en informer le fabricant sans retard injustifié, comme le rappelle la page officielle consacrée au signalement Et lorsque l’importateur estime que le produit ou les processus du fabricant ne sont pas conformes, il ne met pas le produit sur le marché tant que la conformité n’est pas rétablie ; si le produit présente un risque important pour la cybersécurité, il en informe en outre le fabricant et les autorités de surveillance du marché. Le cas extrême est prévu : lorsque l’importateur apprend que le fabricant a cessé son activité et ne peut donc plus respecter le règlement, il doit en informer les autorités de surveillance concernées ainsi que, par tout moyen disponible et dans la mesure du possible, les utilisateurs des produits concernés mis sur le marché. La défaillance du fabricant n’éteint pas les obligations : elle les déplace vers l’aval.
Côté distributeur, l’article 20 est tout aussi net. Avant toute mise à disposition sur le marché, le distributeur vérifie le marquage CE et la conformité du fabricant et de l’importateur. Ensuite : le texte prévoit que le distributeur qui considère ou a des raisons de croire, sur la base des informations en sa possession, que le produit ou les processus du fabricant ne sont pas conformes aux exigences essentielles de cybersécurité, ne met plus le produit à disposition tant que la conformité n’est pas rétablie — c’est l’obligation de gel des ventes qui pèse sur l’aval Et une fois le produit déjà vendu : le même texte impose aux distributeurs qui prennent connaissance d’une vulnérabilité d’en informer le fabricant sans retard injustifié, avec information immédiate des autorités de surveillance du marché si le risque pour la cybersécurité est important (source officielle), avec information immédiate des autorités de surveillance du marché des États où le produit a été mis à disposition si le risque pour la cybersécurité est important. Le distributeur qui apprend que le fabricant a cessé son activité informe sans retard injustifié les autorités de surveillance du marché concernées, ainsi que, par tout moyen disponible et dans la mesure du possible, les utilisateurs des produits concernés (source officielle)
Le piège le plus coûteux se trouve à l’article 21 : un importateur ou un distributeur est considéré comme un fabricant, et soumis aux obligations des fabricants, lorsqu’il met un produit sur le marché sous son propre nom ou sa propre marque, ou lorsqu’il apporte une modification substantielle à un produit déjà mis sur le marché (présentation officielle du règlement) Le revendeur qui appose sa marque sur un objet connecté importé, l’intégrateur qui modifie substantiellement un logiciel avant de le redéployer chez ses clients, ne sont plus de simples maillons : ils héritent du calendrier 24/72 heures et de l’obligation de correction. Beaucoup de PME de distribution et d’intégration découvriront leur statut au moment où la crise éclate ; c’est précisément pour elles que la carte des décisions qui suit est écrite.
B. Qui détient quelle preuve quand le fabricant ne parle plus
Dans une chaîne qui se grippe, chaque acteur ne détient qu’un fragment de la preuve, et c’est l’assemblage qui fera le dossier. Le fabricant détient le bulletin de sécurité, la qualification de l’événement et l’existence du correctif : son silence est lui-même un fait à établir, par l’absence de bulletin à date, l’absence de réponse aux demandes écrites, et la capture datée de ses pages de support. Le distributeur et l’importateur détiennent la preuve de leur propre diligence : vérification du marquage CE à la réception, demandes écrites adressées au fabricant, accusés de réception, journaux de mise à disposition, décisions de gel des ventes. L’entreprise cliente détient la preuve du dommage vécu : journaux d’exploitation, alertes de son propre système, constats d’huissier ou de commissaire de justice, rapports de son prestataire de maintenance, échanges avec le distributeur. Aucun de ces fragments ne suffit seul ; ensemble, ils racontent la propagation.
Le droit français de la preuve donne à cet assemblage son mode d’emploi : « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » — article 1353 du code civil. Le distributeur qui prétend avoir tout fait devra produire ses écrits ; le fabricant qui prétend avoir informé devra produire son bulletin et ses envois. Et l’obligation d’information du vendeur professionnel ne s’arrête pas à la livraison : la chambre commerciale l’a encore rappelé le 6 mai 2026, en censurant une cour d’appel qui avait déchargé un fournisseur de produits d’entretien dont l’incompatibilité avec les équipements du client avait causé des dégâts, au motif qu’il avait manqué à son obligation de renseignement et de conseil (Cass. com., 6 mai 2026, n° 25-12.541). Transposée à notre chaîne, la leçon est directe : le distributeur qui revend un produit vulnérable sans alerter son client professionnel s’expose sur le même terrain que celui sur lequel il attaquera son propre fabricant.
Reste la question des preuves techniques : qui conserve quoi, et combien de temps. L’importateur doit tenir à disposition des autorités, pendant au moins dix ans ou la durée de la période d’assistance si elle est plus longue, la déclaration UE de conformité et s’assurer que la documentation technique peut être fournie sur demande. Le distributeur doit communiquer aux autorités, sur requête motivée, toutes informations et documents nécessaires pour démontrer la conformité. En pratique d’entreprise, cela signifie : archiver les échanges avec le fabricant, horodater la découverte de la vulnérabilité, figer les versions déployées, conserver les journaux d’exploitation et les rapports d’incident, et faire constater par un tiers indépendant ce qui est destiné à disparaître — correctif qui tarde, page de support qui change, produit qui continue d’être vendu ailleurs. L’entreprise cliente qui documente ainsi n’attend pas le contentieux : elle le rend possible.
II. Les décisions de l’aval, dans l’ordre où elles protègent
A. Geler, informer en cascade, alerter : les premières soixante-douze heures
La première décision appartient au distributeur et à l’importateur, et elle est binaire : dès qu’ils considèrent ou ont des raisons de croire, sur la base des informations en leur possession, que le produit ou les processus du fabricant ne sont pas conformes, ils ne mettent plus le produit à disposition tant que la conformité n’est pas rétablie. Continuer à vendre en connaissance d’une vulnérabilité non corrigée, c’est transformer un risque subi en faute propre, opposable par chaque client et par chaque autorité. Le gel des ventes et des déploiements doit être écrit, daté, motivé par les informations détenues, et notifié en interne aux équipes commerciales : un gel oral ne se prouve pas, un gel écrit protège deux fois — devant l’autorité qui contrôlera et devant le client qui réclamera.
La deuxième décision est l’information en cascade. Le distributeur informe le fabricant sans retard injustifié, puis, si le risque pour la cybersécurité est important, les autorités de surveillance du marché des États où il a vendu, avec les précisions sur la non-conformité et les mesures correctives. Mais il doit aussi informer ses propres clients professionnels : l’entreprise cliente qui a intégré le produit vulnérable dans son système ou sa propre offre ne peut ni se protéger ni protéger ses clients à son tour sans cette alerte. L’information descendante doit dire ce qui est établi, ce qui est encore incertain, et ce que le destinataire doit faire — patcher, isoler, surveiller — sans affirmer ce que le fabricant lui-même n’a pas confirmé. C’est ici que les contentieux se gagnent ou se perdent : le distributeur qui a alerté par écrit, avec un contenu mesuré et des recommandations utiles, se présente ensuite comme un maillon diligent pris dans une crise née en amont ; celui qui a attendu le correctif pour prévenir cumule la crise subie et la faute d’inaction.
La troisième décision concerne l’entreprise cliente elle-même, qu’elle soit simple utilisatrice ou qu’elle ait intégré le produit dans sa propre offre. Si elle a revendu sous son nom ou modifié substantiellement le produit, l’article 21 peut la requalifier en fabricant et lui imposer le calendrier de signalement ; elle doit alors vérifier sans délai si elle entre dans ce cas, car le compte à rebours des vingt-quatre heures court à partir de la connaissance, pas de la certitude juridique. Dans tous les cas, elle isole et corrige selon les recommandations disponibles, préserve ses journaux, fait constater le préjudice, déclare le sinistre à son assureur dans les délais de sa police, et notifie à son distributeur, par écrit, la vulnérabilité constatée et le dommage subi — cette notification écrite est le point de départ de tous ses recours. Quand des données personnelles sont exposées par la faille, elle évalue en parallèle ses propres obligations de notification, sans attendre que le fabricant ait parlé : l’autorité qui contrôle le responsable du traitement ne lui accordera pas le délai du silence du fournisseur.
Un cas particulier mérite d’être anticipé dès ces premières heures : le fabricant qui a cessé son activité. Le règlement l’a prévu pour l’importateur comme pour le distributeur — information des autorités et, par tout moyen disponible et dans la mesure du possible, des utilisateurs. Pour l’entreprise cliente, la disparition du fabricant signifie qu’aucun correctif ne viendra : la décision devient alors technique et contractuelle à la fois, basculer vers un produit de substitution, chiffrer le surcoût, et documenter l’impossibilité d’obtenir la correction promise. Le dossier ne meurt pas avec le fabricant : il se redirige vers le distributeur, l’importateur, et l’assureur.
B. Mettre en demeure, garantir, recourir : le contentieux qui commence par un écrit
Passée l’urgence, l’aval dispose en droit français d’un arsenal à trois étages, et c’est leur articulation qui fait la valeur du dossier. Premier étage, la garantie des vices cachés entre professionnels : « Le vendeur est tenu de la garantie à raison des défauts cachés de la chose vendue qui la rendent impropre à l’usage auquel on la destine, ou qui diminuent tellement cet usage que l’acheteur ne l’aurait pas acquise, ou n’en aurait donné qu’un moindre prix, s’il les avait connus. » — article 1641 du code civil. Une vulnérabilité structurelle non divulguée, qui expose le produit à une exploitation active et contraint à interrompre son usage, entre dans ce cadre dès lors qu’elle est antérieure à la vente et rend le produit impropre à sa destination. Et le vendeur professionnel ne pourra pas plaider l’ignorance : « Si le vendeur connaissait les vices de la chose, il est tenu, outre la restitution du prix qu’il en a reçu, de tous les dommages et intérêts envers l’acheteur. » — article 1645 —, avec une présomption que la Cour de cassation qualifie d’irréfragable : il résulte de ce texte « une présomption irréfragable de connaissance par le vendeur professionnel du vice de la chose vendue, qui l’oblige à réparer l’intégralité de tous les dommages qui en sont la conséquence » (Cass. com., 5 juillet 2023, n° 22-11.621). Le distributeur attaqué par son client et le fabricant poursuivi par son distributeur sont donc présumés avoir connu la faille : à eux de prouver, ce qu’ils ne pourront guère, et aux victimes d’établir le vice, le dommage et le lien.
La jurisprudence récente illustre la puissance de ce recours en chaîne. Le 29 janvier 2025, la chambre commerciale a jugé, dans une affaire où un motoriste avait vendu à un fabricant de machines un moteur au collecteur défectueux, provoquant l’incendie de la machine revendue : « Il résulte de ce texte une présomption irréfragable de connaissance par le vendeur professionnel du vice de la chose vendue, qui l’oblige à réparer l’intégralité de tous les dommages qui en sont la conséquence. » (Cass. com., 29 janvier 2025, n° 23-17.954), en censurant la cour d’appel qui avait limité la réparation au seul prix du moteur. Transposée à notre chaîne numérique, la solution signifie que l’intégrateur dont la machine ou la prestation s’effondre à cause du composant vulnérable peut réclamer au-delà du prix de la licence : coûts de reconstruction, pertes d’exploitation, indemnités versées à ses propres clients. Seule limite posée par l’arrêt : l’acquéreur qui connaissait le vice à l’issue de la vente et a revendu de mauvaise foi ne peut être garanti — d’où l’importance vitale, pour le distributeur, d’avoir gelé ses ventes dès la connaissance : continuer à vendre en connaissance de cause, c’est risquer de perdre son propre recours.
Deuxième étage, la responsabilité du fait des produits défectueux, qui permet d’aller au-delà du cercle contractuel. La première chambre civile a tranché l’articulation le 19 avril 2023 : « Il s’en déduit que la responsabilité du producteur peut être recherchée, d’une part, sur le fondement de la responsabilité du fait des produits défectueux au titre du dommage qui résulte d’une atteinte à la personne ou à un bien autre que le produit défectueux lui-même, d’autre part, sur le fondement de la garantie de vices cachés au titre notamment du dommage qui résulte d’une atteinte au produit qu’il a vendu. » (Cass. 1re civ., 19 avril 2023, n° 21-23.726). Pour l’entreprise cliente, la distinction est opérationnelle : le serveur détruit ou le système corrompu par l’exploitation de la faille relève du terrain délictuel des produits défectueux — « Les dispositions du présent chapitre s’appliquent à la réparation du dommage qui résulte d’une atteinte à la personne. Elles s’appliquent également à la réparation du dommage supérieur à un montant déterminé par décret, qui résulte d’une atteinte à un bien autre que le produit défectueux lui-même. » (article 1245-1 du code civil) — tandis que la valeur du produit lui-même, licences devenues inutilisables et prestations d’intégration perdues, se réclame sur le terrain contractuel des vices cachés. Cumuler les fondements à bon escient, c’est élargir l’assiette du préjudice réparable au lieu de la laisser rogner.
Troisième étage, le recours en chaîne du vendeur final contre son propre fournisseur, que la Cour de cassation protège avec constance. Dans une affaire de carrelage non conforme où le vendeur final, condamné envers le consommateur, se retournait contre son fournisseur, la chambre commerciale a jugé recevable l’action récursoire du vendeur final contre le vendeur antérieur de la même chaîne contractuelle (Cass. com., 3 février 2021, n° 19-13.260, décision). Et dans l’affaire du moteur au collecteur défectueux, c’est le fabricant de machines condamné envers son propre client qui a obtenu d’être garanti par le motoriste au-delà du prix du composant. Le distributeur de produits numériques assigné par ses clients professionnels dispose donc du même chemin : appelé en garantie, il appelle lui-même le fabricant, sur les vices cachés comme sur l’inexécution de ses obligations d’information et de correction. Sur ce dernier terrain, le texte de base est l’article 1231-1 du code civil : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » Le fabricant qui n’a ni alerté, ni corrigé, ni répondu, justifiera difficilement la force majeure pour une vulnérabilité née de son propre produit.
Reste à écrire la mise en demeure qui enclenche tout cela, car un recours annoncé au téléphone n’existe pas. Elle part dès que la preuve est figée : rappel daté des demandes restées sans réponse, description de la vulnérabilité et de ses effets constatés, gel des ventes déjà décidé, chiffrage provisoire poste par poste — prix des licences, coûts de substitution, pertes d’exploitation, indemnités versées aux propres clients —, exigence d’un correctif sous un délai précis, et réserve expresse de tous recours, y compris l’appel en garantie. C’est à ce stade que l’accompagnement du cabinet en droit des affaires pour sécuriser les contrats de distribution et chiffrer les recours fait la différence entre une lettre de mécontentement et un acte qui engage : qualification des manquements sur les bons fondements, articulation des garanties contractuelles avec les régimes légaux, et déclaration à l’assureur dans les délais de la police. Le distributeur qui écrit juste contraint le fabricant à répondre sur le fond ; celui qui écrit vague s’expose à se voir répondre sur la forme.
Conclusion : le silence du fabricant n’éteint rien, il déplace tout
Le 11 septembre 2026 n’est pas seulement l’échéance des fabricants : c’est le jour où l’aval de la chaîne entre dans un régime écrit. Le règlement européen donne au distributeur et à l’importateur des obligations propres — vérifier, geler, informer le fabricant puis les autorités — et menace de requalifier en fabricant celui qui revend sous son nom ou modifie le produit. Le droit français donne à l’entreprise cliente et au distributeur lésé trois chemins de recours qui se complètent — vices cachés avec présomption contre le vendeur professionnel, produits défectueux pour les dommages aux autres biens, inexécution contractuelle pour le silence et l’absence de correctif — et une jurisprudence qui protège le recours en chaîne du vendeur final contre son fournisseur. Entre ces deux blocs, une règle unique : l’écrit d’abord. Le fabricant silencieux laisse des traces — bulletins absents, réponses qui ne viennent pas, pages de support figées — et c’est l’aval qui doit les fixer pendant qu’elles existent. L’entreprise qui a gelé ses ventes par écrit, alerté en cascade, constaté par tiers, mis en demeure sur des postes chiffrés et déclaré à son assureur traverse la crise avec un dossier complet : des systèmes protégés, des autorités informées, et un recours documenté contre celui par qui la faille est entrée. Celle qui a attendu le correctif en continuant à vendre cumule les rôles les plus exposés : vendeur d’un produit qu’elle savait vulnérable, et cliente d’un fabricant avec lequel elle n’aura bientôt plus que des captures d’écran. Quand le fabricant se tait, l’aval qui écrit gagne deux fois — devant l’autorité qui contrôle, et devant le juge qui tranche.
Besoin d’un avis rapide sur votre dossier
Vous distribuez, importez ou utilisez un produit numérique affecté par une vulnérabilité sans correctif ni réponse du fabricant : ventes à geler, preuves à figer, clients à informer, mise en demeure à rédiger, recours à chiffrer. Maître Reda KOHEN, avocat au Barreau de Paris, vous reçoit en consultation téléphonique pour un premier avis sur votre dossier. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet en joignant vos contrats de distribution, les alertes reçues et vos échanges avec le fabricant : chaque jour compte pour fixer les responsabilités et préserver vos recours.