Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Cyber Resilience Act : depuis le 11 septembre 2026, quand l’alerte du fabricant arrive chez le distributeur et l’entreprise cliente

Depuis le 11 septembre 2026, une vulnérabilité découverte dans un logiciel ou un objet connecté ne se règle plus seulement entre un fabricant et son service technique. Le fabricant européen doit désormais la notifier en quelques heures aux autorités de cybersécurité, et cette alerte redescend toute la chaîne commerciale : l’importateur qui a mis le produit sur le marché français, le distributeur ou le revendeur qui l’a vendu, puis l’entreprise cliente qui l’exploite chaque jour dans son activité. Chacun de ces acteurs professionnels doit alors prendre des décisions rapides, avec des preuves qu’il faut figer immédiatement : vérifier la conformité du produit, informer le maillon suivant, appliquer le correctif, mettre en demeure le fournisseur défaillant, suspendre ou résoudre le contrat, déclarer l’incident quand des données personnelles sont touchées.

Cet article décrit cette carte des conséquences et des décisions, maillon par maillon. Il ne s’agit pas d’un guide de conformité du fabricant : ce point a déjà été traité. Il s’agit de répondre à la question que se posent, depuis le 11 septembre 2026, le distributeur qui apprend qu’un produit de son catalogue est vulnérable et l’entreprise cliente dont l’outil de travail est exposé. Réserve importante : le nouveau dispositif européen organise la circulation de l’alerte de sécurité, mais il ne règle pas à lui seul les litiges commerciaux qui en découlent. Ce sont le contrat signé, les preuves conservées et le droit commun des contrats qui décideront qui paie, qui répare et qui peut rompre. Chaque situation dépend de ses documents : les principes exposés ici doivent être confrontés aux pièces du dossier avant toute décision.

I. L’alerte est partie : ce que le 11 septembre 2026 change pour la chaîne

A. Le fabricant notifie en heures, et tout l’aval doit se tenir prêt

Le règlement (UE) 2024/2847 sur la cyber-résilience, dit Cyber Resilience Act, est applicable dans son ensemble à partir du 11 décembre 2027. Mais son article 14, celui qui organise le signalement des vulnérabilités et des incidents graves, est applicable depuis le 11 septembre 2026. Le texte prévoit expressément que son article 14 est applicable à partir du 11 septembre 2026, tandis que l’ensemble du règlement ne s’appliquera qu’à partir du 11 décembre 2027 (présentation du Cyber Resilience Act par la Commission européenne). Dès cette date, un fabricant qui prend connaissance d’une vulnérabilité activement exploitée dans son produit doit adresser une alerte précoce, sans retard injustifié et au plus tard 24 heures après en avoir eu connaissance, en indiquant le cas échéant les États membres sur le territoire desquels le produit a été mis à disposition (la Commission européenne confirme : les fabricants doivent signaler les vulnérabilités activement exploitées depuis le 11 septembre 2026). Il doit ensuite fournir sans retard injustifié et au plus tard 72 heures après en avoir eu connaissance une notification détaillée, puis un rapport final au plus tard 14 jours après la mise à disposition d’une mesure de correction ou d’atténuation. Le même rythme en trois temps s’applique aux incidents graves qui compromettent la sécurité du produit.

Ces notifications transitent par une plateforme unique de signalement administrée par l’ENISA, l’agence européenne pour la cybersécurité, qui diffuse ensuite l’alerte aux équipes nationales de réponse aux incidents (les CSIRT coordinateurs) des États membres où le produit a été mis à disposition. La Commission européenne confirme que depuis le 11 septembre 2026, les fabricants sont tenus de signaler les vulnérabilités activement exploitées et les incidents graves. Pour les entreprises françaises, le point d’entrée national de cette mécanique est l’ANSSI. Concrètement, cela signifie qu’une faille exploitée dans un logiciel de gestion, un outil de service client, une solution de télésurveillance ou un équipement connecté peut, en quelques jours, devenir une information officielle qui circule entre autorités, puis vers le marché : avis de sécurité du fabricant, base européenne des vulnérabilités, injonctions des autorités de surveillance du marché.

Pour le distributeur et l’entreprise cliente, la conséquence est directe : l’époque où l’on apprenait l’existence d’une faille par la presse spécialisée, des mois après les faits, est terminée pour les produits couverts. L’alerte arrive désormais vite, par des canaux identifiables, et elle crée une trace. Celui qui l’a reçue ne pourra plus dire qu’il ignorait le risque. C’est cette trace qui déclenche les obligations et les décisions décrites ci-après. Le distributeur qui continue de vendre un produit dont il sait qu’il est vulnérable, l’entreprise cliente qui laisse un outil exposé tourner sans appliquer le correctif disponible : chacun devra justifier son attitude avec des documents datés.

Il faut toutefois garder la mesure. Le dispositif ne couvre que les produits comportant des éléments numériques mis sur le marché européen, avec des exclusions et des régimes particuliers que le contrat et la documentation du produit permettent de vérifier. Les logiciels fournis en mode service (SaaS) pur, les dispositifs médicaux ou les véhicules relèvent pour partie d’autres cadres. Et le signalement du fabricant aux autorités ne vaut pas, à lui seul, reconnaissance d’une faute contractuelle envers ses clients : c’est une obligation réglementaire de sécurité, dont le contentieux commercial tirera des conséquences au cas par cas. D’où l’importance du deuxième temps : les preuves.

Lorsque le fabricant dépose son signalement, la mécanique de diffusion prévue par le règlement mérite d’être connue de l’aval, car elle détermine ce que chacun recevra et quand. Après réception d’une notification, le CSIRT coordinateur qui l’a reçue la diffuse sans retard, via la plateforme unique, aux CSIRT des États membres où le produit a été mis à disposition. Le texte organise aussi des cas de diffusion retardée, pour des motifs justifiés de cybersécurité et pour une durée strictement nécessaire, notamment lorsqu’une vulnérabilité fait l’objet d’une divulgation coordonnée. Autrement dit, l’alerte peut arriver au distributeur français par plusieurs canaux et à des moments différents : notification directe du fabricant soucieux de préserver sa relation commerciale, avis de sécurité public, base européenne des vulnérabilités tenue par l’ENISA, ou message de l’autorité nationale. Le distributeur avisé ne se contente pas d’attendre : il s’abonne aux bulletins de sécurité de ses fabricants, surveille les avis de l’ANSSI et de l’ENISA, et désigne en interne la personne chargée de qualifier chaque alerte dès réception. Les analyses publiées à l’approche de l’échéance, notamment celle du cabinet Freshfields le 31 août 2026, soulignent que la plateforme unique de signalement devait devenir opérationnelle précisément le 11 septembre 2026, avec des guides d’utilisation déjà publiés par l’ENISA : les fabricants sérieux ont donc préparé leurs procédures de réception, d’évaluation et d’escalade des informations de vulnérabilité, et leurs partenaires commerciaux sont fondés à leur demander comment ces procédures fonctionnent. De son côté, l’importateur établi en France, premier maillon national de la chaîne, doit pouvoir démontrer à tout moment que les procédures d’évaluation de la conformité ont été menées par le fabricant, que la documentation technique existe, que le marquage CE est apposé et que la déclaration UE de conformité accompagne le produit : le règlement lui impose d’être en mesure de fournir les documents prouvant le respect de ces exigences. L’entreprise cliente qui achète un produit numérique a donc un réflexe simple et légitime : demander à son vendeur le dossier de conformité du produit, avant même toute alerte, et conserver sa réponse.

B. Qui détient quelle preuve au moment où l’alerte tombe

Quand l’alerte arrive, trois liasses de preuves existent déjà, réparties entre les acteurs. La première est la liasse réglementaire du produit. Avant de mettre un produit sur le marché, l’importateur doit s’assurer que le fabricant a mené les procédures d’évaluation de la conformité, établi la documentation technique, apposé le marquage CE et fourni la déclaration UE de conformité ainsi que les informations et instructions destinées à l’utilisateur. Le règlement exige que les importateurs soient en mesure de fournir les documents prouvant le respect de ces exigences. De son côté, le distributeur doit vérifier, avant toute mise à disposition sur le marché, que le produit porte le marquage CE et que le fabricant et l’importateur ont communiqué tous les documents nécessaires. Autrement dit, le jour où la vulnérabilité éclate, le distributeur sérieux peut produire le dossier de conformité du produit ; celui qui ne l’a jamais réclamé se retrouve sans défense face à ses propres clients et face aux autorités de surveillance du marché. Première décision pratique, qui ne souffre aucun délai : reconstituer et dater ce dossier (marquage, déclaration UE de conformité, notices, échanges avec le fabricant), et noter précisément quand et comment l’alerte a été reçue.

La deuxième liasse est contractuelle : le contrat de distribution ou de fourniture, les conditions générales dans leur version applicable au jour de la commande, les bons de commande, les engagements de niveau de service et de sécurité, les clauses de maintenance et de correction. Sur ce point, la jurisprudence récente rappelle une règle de preuve souvent négligée : c’est au fournisseur qui invoque ses conditions générales de démontrer qu’elles étaient bien celles en vigueur lors de la conclusion du contrat. La cour d’appel de Colmar l’a illustré le 18 juin 2025 dans un litige opposant une menuiserie à son éditeur de logiciel (RG 23/03283) : faute de preuve que les conditions générales produites étaient celles en vigueur au jour de la commande, ni le taux d’intérêt contractuel ni la pénalité prévue n’ont pu s’appliquer. Pour l’entreprise cliente comme pour le distributeur, la leçon est claire : conservez la version exacte des documents contractuels acceptés, avec leur date, car c’est sur cette version — et sur aucune autre — que se jouera l’application des plafonds de responsabilité, des pénalités et des clauses de résiliation.

La troisième liasse est technique et opérationnelle : journaux de connexion et journaux d’événements, versions installées et historique des mises à jour, échanges avec le support du fournisseur, captures des avis de sécurité publiés, relevés d’indisponibilité, constats d’huissier ou constats techniques en cas de dommage. C’est cette matière qui permettra, le cas échéant, de prouver la date de connaissance de la vulnérabilité, la diligence dans l’application du correctif et l’étendue du préjudice. Les messages du fournisseur (courriels annonçant le correctif, bulletins de sécurité) doivent être archivés avec leurs en-têtes et leurs dates : ils feront foi du moment où chacun savait. En matière de données personnelles, le registre des traitements et les notifications échangées avec le sous-traitant complètent le tableau, comme on le verra.

L’entreprise cliente n’est d’ailleurs pas seulement destinataire de l’alerte : elle est aussi, envers ses propres clients, un maillon qui doit transmettre. Le commerçant dont la caisse connectée est vulnérable, le prestataire dont l’outil de gestion expose les dossiers de ses clients, l’industriel dont l’équipement connecté fait courir un risque à ses utilisateurs : chacun doit à son tour informer, corriger et documenter, sous peine de voir sa propre responsabilité recherchée par l’aval. C’est l’effet domino complet : l’alerte née chez le fabricant traverse le distributeur, frappe l’entreprise cliente, puis oblige celle-ci à protéger ses propres clients et partenaires. À chaque étage, les mêmes gestes probatoires s’imposent : horodater la réception de l’alerte, accuser réception par écrit auprès de l’expéditeur, tracer la diffusion interne (qui a été informé, quand, avec quelles consignes), archiver les correctifs appliqués avec leurs versions et leurs dates, et conserver les échanges avec le support du fournisseur. Lorsque des données personnelles de tiers sont en jeu — fichiers clients, dossiers de patients, données de salariés —, la chaîne de notification décrite plus haut (sous-traitant vers responsable, responsable vers CNIL sous 72 heures, puis vers les personnes concernées en cas de risque élevé) s’ajoute sans remplacer l’alerte de sécurité produit : les deux doivent être menées de front, avec des responsables désignés pour chacune.

II. Les décisions qui descendent la chaîne, du distributeur au client final

A. Le distributeur et le revendeur : vérifier, informer, et si nécessaire retirer

Le distributeur qui apprend — par le fabricant, par une autorité ou par la base publique des vulnérabilités — qu’un produit de son catalogue est affecté par une vulnérabilité activement exploitée entre dans un régime d’obligations précises. Le règlement européen dispose que les distributeurs qui prennent connaissance d’une vulnérabilité du produit en informent le fabricant sans retard injustifié (obligations des distributeurs sous le Cyber Resilience Act) Si le produit présente un risque de cybersécurité important, ils doivent en outre informer immédiatement les autorités de surveillance du marché des États membres où ils l’ont mis à disposition, en fournissant des précisions, notamment sur la non-conformité et toute mesure corrective adoptée, et veiller à ce que soient prises les mesures correctives nécessaires, voire le retrait ou le rappel du produit. Symétriquement, le distributeur qui a des raisons de croire qu’un produit n’est pas conforme ne doit plus le mettre à disposition tant que la conformité n’est pas rétablie, et il en informe le fabricant et les autorités lorsque le risque est important. En pratique, cela donne une séquence de décisions : geler les livraisons en cours le temps de vérifier, écrire au fabricant pour exiger le correctif et un calendrier, informer les autorités si le risque est avéré, organiser le retrait ou le rappel si nécessaire, et surtout informer ses propres clients professionnels sans attendre.

Cette information des clients n’est pas seulement une obligation réglementaire : c’est aussi un devoir contractuel. Le Code civil dispose que « Celle des parties qui connaît une information dont l’importance est déterminante pour le consentement de l’autre doit l’en informer dès lors que, légitimement, cette dernière ignore cette information ou fait confiance à son cocontractant. » Et le texte ajoute que « Les parties ne peuvent ni limiter, ni exclure ce devoir. » Un revendeur qui tait à son client professionnel l’existence d’une vulnérabilité activement exploitée, alors même que ce client n’a aucun moyen de la détecter seul, s’expose à voir sa responsabilité engagée pour manquement à ce devoir, voire à l’annulation du contrat. La Cour de cassation vient de le rappeler avec force le 6 mai 2026 (chambre commerciale, pourvoi n° 25-12.541, ECLI:FR:CCASS:2026:CO00203) : « l’obligation d’information et de conseil du vendeur à l’égard de son client sur l’adaptation du produit vendu à l’usage auquel il est destiné existe à l’égard de l’acheteur professionnel lorsque sa compétence ne lui donne pas les moyens d’apprécier la portée exacte des caractéristiques techniques du dispositif en cause ». La Cour précise qu’« il incombe au vendeur professionnel de prouver qu’il s’est acquitté de l’obligation de conseil lui imposant de se renseigner sur les besoins de l’acheteur afin d’être en mesure de l’informer quant à l’adéquation de la chose proposée et à l’utilisation qui en est prévue ». Transposée à notre chaîne, la règle est nette : le revendeur de solutions numériques doit prouver qu’il a alerté son client professionnel et vérifié l’adéquation du produit corrigé à l’usage prévu ; c’est à lui de constituer cette preuve, par écrit, et non au client de démontrer qu’il n’a pas été informé. La première chambre civile avait déjà posé le même principe le 11 mai 2022 (pourvoi n° 20-22.210, ECLI:FR:CCASS:2022:C100370) : « le vendeur professionnel est tenu, avant la vente, d’une obligation de conseil qui lui impose de se renseigner sur les besoins de l’acheteur afin d’être en mesure de l’informer sur l’adéquation entre le bien qui est proposé et l’usage qui en est prévu ».

Le distributeur doit aussi regarder vers l’amont : exiger du fabricant le correctif, une attestation de conformité mise à jour et, le cas échéant, l’indemnisation prévue au contrat de distribution. Si le fabricant reste silencieux ou tarde, le distributeur documente ses relances : elles prouveront sa diligence envers les autorités et ses clients, et fonderont son propre recours contre le fabricant. Dans les réseaux où le distributeur est aussi installateur ou intégrateur, la vigilance redouble : celui qui a paramétré le produit chez le client ne peut se retrancher derrière le fabricant pour les manquements relevant de sa propre prestation.

B. L’entreprise cliente : corriger, mettre en demeure, puis trancher le sort du contrat

L’entreprise cliente qui exploite le produit vulnérable — commerce, industrie, prestataire de services, établissement — est le dernier maillon, mais aussi celui qui subit le dommage : interruption d’activité, données exfiltrées, atteinte à la réputation vis-à-vis de ses propres clients. Sa première décision est opérationnelle : appliquer sans retard le correctif ou la mesure d’atténuation indiquée par le fabricant, isoler si nécessaire le système exposé, et consigner chaque opération avec sa date. Cette diligence n’est pas seulement du bon sens technique : en cas de litige ultérieur, le fournisseur reprochera au client toute négligence dans l’application du correctif pour réduire son indemnisation. Le client qui patch vite et qui le prouve conserve l’intégralité de ses moyens juridiques ; celui qui laisse la faille ouverte pendant des semaines après l’alerte les affaiblit.

La deuxième décision est juridique : écrire au fournisseur. Tant que le contrat se poursuit, le client doit mettre en demeure son cocontractant défaillant avant de rompre. Le Code civil pose que « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. » Et il organise la sortie unilatérale ainsi : « Le créancier peut, à ses risques et périls, résoudre le contrat par voie de notification. Sauf urgence, il doit préalablement mettre en demeure le débiteur défaillant de satisfaire à son engagement dans un délai raisonnable. La mise en demeure mentionne expressément qu’à défaut pour le débiteur de satisfaire à son obligation, le créancier sera en droit de résoudre le contrat. » Concrètement, la lettre de mise en demeure doit décrire l’inexécution (vulnérabilité non corrigée, niveau de service non tenu, atteinte aux données), fixer un délai raisonnable de remède et annoncer la résolution à défaut. Si le contrat contient une clause résolutoire, elle doit être visée expressément, avec les engagements inexécutés qu’elle sanctionne. La cour d’appel d’Orléans l’a rappelé le 19 mars 2026 (RG 24/00747) en détaillant cette mécanique des articles 1224 à 1226 : pas de résolution régulière sans mise en demeure préalable mentionnant la clause et le délai, sauf urgence avérée. L’entreprise cliente a donc intérêt à faire rédiger cette lettre avec précision, car toute la suite — résolution, restitution, dommages-intérêts — dépend de sa régularité.

Vient ensuite la question de l’argent : l’indemnisation et les clauses qui prétendent la limiter. Le principe est posé par le Code civil : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » Face à lui, les contrats informatiques et de fourniture comportent presque toujours des plafonds de responsabilité, parfois dérisoires au regard d’une interruption d’activité. Ces clauses ne sont pas toutes-puissantes : « Toute clause qui prive de sa substance l’obligation essentielle du débiteur est réputée non écrite. » La cour d’appel de Paris en a fait application le 17 avril 2026 dans une affaire de télésurveillance (RG 23/05693) : la clause qui réduisait l’engagement essentiel du prestataire — recevoir, enregistrer, traiter les alarmes et exécuter les consignes — à une simple obligation de moyens a été réputée non écrite, parce qu’une clause limitative contredisant la portée de l’obligation essentielle ne peut lui ôter sa nature d’obligation de résultat. Pour l’entreprise cliente d’un produit numérique, le raisonnement est transposable : si la sécurité du produit constituait l’obligation essentielle du fournisseur — ce que les engagements commerciaux, les certifications affichées et le prix payé permettront d’établir — le plafond contractuel pourra être écarté. À l’inverse, si le contrat cantonnait la sécurité à une obligation de moyens avec des engagements de correction précis, le débat portera sur le respect de ces engagements. Dans les deux cas, le chiffrage du préjudice (perte d’exploitation, coûts de remédiation, atteinte à l’image, frais de notification) doit être documenté pièce par pièce, dès les premiers jours.

Deux régimes spéciaux complètent le tableau. D’abord la garantie des vices cachés : « Le vendeur est tenu de la garantie à raison des défauts cachés de la chose vendue qui la rendent impropre à l’usage auquel on la destine, ou qui diminuent tellement cet usage que l’acheteur ne l’aurait pas acquise, ou n’en aurait donné qu’un moindre prix, s’il les avait connus. » Une vulnérabilité grave, présente dès la livraison et rendant le produit impropre à un usage professionnel sûr, peut fonder cette garantie, avec son bref délai d’action de deux ans à compter de la découverte du vice. Ensuite, le droit des données personnelles, dès que la vulnérabilité a exposé des données : le sous-traitant notifie au responsable toute violation dans les meilleurs délais après en avoir pris connaissance (notifications des violations de données personnelles). Le responsable doit alors notifier l’autorité de contrôle dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance, et avertir les personnes concernées lorsqu’une violation est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes. Pour l’entreprise cliente, cela signifie deux chaînes de notification parallèles : l’alerte de sécurité produit qui remonte vers le fournisseur et les autorités du marché, et l’alerte de violation de données qui descend vers la CNIL et les personnes concernées. Chacune a ses délais, ses preuves et ses sanctions : les confondre, c’est manquer les deux.

Face à cette complexité, les entreprises concernées gagnent à se faire accompagner en droit des affaires pour sécuriser leurs contrats et leurs décisions : qualifier l’inexécution, calibrer la mise en demeure, chiffrer le préjudice et choisir entre poursuite du contrat, renégociation ou rupture.

En définitive, l’entrée en application du signalement européen le 11 septembre 2026 ne crée pas seulement une obligation de plus pour les fabricants : elle fait basculer tout l’aval dans un temps juridique compté. Le distributeur qui reçoit l’alerte doit vérifier, informer et, si le risque est important, retirer ; l’entreprise cliente doit corriger, écrire et, si le fournisseur ne répare pas, trancher le sort du contrat dans les formes. Dans les deux cas, la règle d’or est la même : dater, écrire, conserver. Les décisions prises dans les premiers jours, avec les bonnes preuves, détermineront l’issue des litiges qui naîtront dans les mois suivants.

Besoin d’un avis rapide sur votre dossier

Maître Reda KOHEN, avocat au Barreau de Paris, répond aux distributeurs et aux entreprises confrontés à une alerte de vulnérabilité ou à un différend avec leur fournisseur : consultation téléphonique en 48 heures avec un avocat du cabinet. Téléphone : 06 46 60 58 22. Contact : https://kohenavocats.fr/formulaire-de-contact/.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».