Depuis le 11 septembre 2026, une faille de sécurité activement exploitée dans un logiciel ou un objet connecté ne concerne plus seulement son fabricant. Le fabricant doit la signaler aux autorités européennes dans des délais comptés en heures, les importateurs et les distributeurs qui commercialisent le produit doivent vérifier sa conformité et, si nécessaire, le retirer ou le rappeler, et les entreprises clientes doivent appliquer les correctifs puis prouver qu’elles l’ont fait. Quand l’un de ces maillons manque à son devoir, le dommage se propage : le distributeur reste avec des stocks invendables, l’entreprise cliente subit une intrusion ou un arrêt, et chacun cherche vers qui se tourner.
Cet article dresse la carte de ces conséquences en chaîne et des décisions à prendre dans les premiers jours. Il s’appuie sur le règlement (UE) 2024/2847 sur la cyberrésilience, entré dans sa phase opérationnelle le 11 septembre 2026, sur la page de la Commission européenne consacrée aux obligations de déclaration datée du 11 septembre 2026, et sur trois arrêts de la Cour de cassation qui fixent les recours possibles entre les acteurs d’une chaîne de distribution quand le produit livré est défectueux. Deux réserves d’emblée : le règlement européen prévoit des obligations et des sanctions, mais leur mise en œuvre concrète dépendra des autorités de surveillance de chaque État membre et de la jurisprudence à venir, encore inexistante sur ce texte ; et les recours de droit français présentés ici supposent toujours de rapporter la preuve du défaut, du dommage et du lien entre les deux, ce qui, en matière de vulnérabilité logicielle, est souvent le point le plus difficile du dossier.
I. Ce que l’échéance du 11 septembre 2026 change pour chaque maillon de la chaîne
Le Cyber Resilience Act, adopté en 2024, s’applique par étapes. La première échéance contraignante est tombée le vendredi 11 septembre 2026, comme l’a relevé la presse spécialisée le jour même : sont désormais concernés les éditeurs de logiciels, les fabricants de matériels connectés, mais aussi les agences, les importateurs et les distributeurs qui commercialisent des produits numériques sur le marché européen. L’obligation centrale consiste à signaler toute vulnérabilité exploitée ou tout incident grave via une plateforme unique gérée par l’ENISA, sous 24 heures puis 72 heures. Chacun de ces acteurs a désormais un rôle écrit dans le texte, avec ses propres délais et ses propres preuves à conserver.
A. Le fabricant : signaler vite, corriger, documenter
L’article 13 du règlement impose d’abord au fabricant de concevoir et de fabriquer son produit conformément aux exigences essentielles de cybersécurité, en s’appuyant sur une évaluation des risques documentée et tenue à jour. Mais c’est l’article 14 qui crée l’effet domino : « Un fabricant notifie toute vulnérabilité activement exploitée contenue dans le produit comportant des éléments numériques dont il prend connaissance simultanément au CSIRT désigné comme coordinateur conformément au paragraphe 7 du présent article, et à l’ENISA. Le fabricant notifie cette vulnérabilité activement exploitée par l’intermédiaire de la plateforme unique de signalement établie en vertu de l’article 16. » Le texte intégral du règlement (UE) 2024/2847 est consultable sur EUR-Lex.
Les délais sont stricts : « une alerte précoce de vulnérabilité activement exploitée, sans retard injustifié et, en tout état de cause, au plus tard 24 heures après en avoir eu connaissance », puis une notification complète « au plus tard 72 heures après avoir eu connaissance de la vulnérabilité activement exploitée », et enfin « un rapport final, au plus tard 14 jours après la mise à disposition d’une mesure de correction ou d’atténuation ». Le même mécanisme s’applique aux incidents graves affectant la sécurité du produit, avec un rapport final à un mois. La Commission européenne confirme ce calendrier et précise que la notification unique, déposée sur la plateforme de l’ENISA, est ensuite partagée avec les équipes nationales de réponse aux incidents des États où le produit a été commercialisé : autrement dit, un signalement en France alerte mécaniquement les autorités des autres pays de commercialisation.
En pratique, le fabricant avisé tient un registre interne des vulnérabilités : date et heure de réception de chaque signalement (chercheur, client, autorité), analyse de l’exploitabilité, décision de notification avec son horodatage, contenu du correctif et liste des versions concernées. Ce registre est la pièce maîtresse en cas de contrôle : il prouve que le délai de 24 heures a été calculé à partir d’une connaissance réelle et documentée, et non d’une rumeur de forum. Il sert aussi face aux clients professionnels qui demanderont quand le fabricant savait et ce qu’il a fait entre la découverte et le correctif. Pour le fabricant, la première décision est donc organisationnelle : désigner en interne qui constate la connaissance de la vulnérabilité, car c’est cet instant qui fait courir le délai de 24 heures, et horodater chaque étape. La seconde est financière : le non-respect des exigences de cybersécurité et des obligations des articles 13 et 14 fait l’objet « d’une amende administrative » pouvant atteindre, pour une entreprise, 15 millions d’euros ou 2,5 % de son chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Il faut lire ce montant avec prudence : le règlement prévoit que les États membres déterminent le régime des sanctions et que celles-ci doivent être calibrées pour rester proportionnées et réellement dissuasives, de sorte que l’amende maximale vise les manquements les plus graves et ne tombera pas automatiquement à la première notification tardive. Mais l’ordre de grandeur suffit à comprendre que la documentation de conformité devient un actif aussi important que le correctif lui-même.
B. Les importateurs et les distributeurs : vérifier, bloquer, retirer, prévenir
C’est ici que la crise se propage. Avant même toute vulnérabilité, l’importateur « ne met sur le marché que des produits comportant des éléments numériques conformes aux exigences essentielles de cybersécurité énoncées à l’annexe I, partie I », et il doit vérifier que l’évaluation de conformité a été menée, que la documentation technique existe et que le produit « porte le marquage CE visé à l’article 30 ». Le distributeur, lui, est soumis à une obligation générale de diligence : « Lorsqu’ils mettent un produit comportant des éléments numériques à disposition sur le marché, les distributeurs agissent avec la diligence requise en ce qui concerne les exigences énoncées au présent règlement. » Concrètement, avant de référencer ou de livrer, il vérifie le marquage CE et la présence des documents transmis par le fabricant et l’importateur.
Quand le doute survient, le texte organise la propagation de l’alerte vers l’aval puis vers l’amont : « Lorsqu’un distributeur considère ou a des raisons de croire, sur la base des informations en sa possession, qu’un produit comportant des éléments numériques ou les processus mis en place par le fabricant ne sont pas conformes aux exigences essentielles de cybersécurité énoncées à l’annexe I, il ne met pas le produit comportant des éléments numériques à disposition sur le marché tant que ce produit ou les processus mis en place par le fabricant n’a pas été mis en conformité avec le présent règlement. » Et pour les produits déjà vendus : « Les distributeurs sachant ou ayant des raisons de croire, sur la base des informations en sa possession, qu’un produit comportant des éléments numériques, qu’ils ont mis à disposition sur le marché, ou bien les processus mis en place par son fabricant ne sont pas conformes au présent règlement veillent à ce que soient prises les mesures correctives nécessaires pour mettre ce produit comportant des éléments numériques ou les processus mis en place par son fabricant en conformité, ou pour retirer ou rappeler le produit, si nécessaire. » « Lorsqu’ils prennent connaissance d’une vulnérabilité du produit comportant des éléments numériques, les distributeurs en informent le fabricant sans retard injustifié. » Si le produit présente un risque important, le distributeur doit en outre informer immédiatement les autorités de surveillance des États où il l’a commercialisé.
Un point mérite l’attention particulière des entreprises clientes et des distributeurs : la durée pendant laquelle le fabricant reste tenu de fournir les correctifs. Le « L’évaluation des risques de cybersécurité est documentée et mise à jour selon les besoins au cours d’une période d’assistance à déterminer conformément au paragraphe 8 du présent article. » Cette période d’assistance devient donc une clause à vérifier avant tout référencement : un produit dont l’assistance expire dans six mois expose l’acheteur à se retrouver sans correctif en cas de vulnérabilité tardive, avec pour seul recours la garantie des vices cachés. Distributeurs et entreprises clientes ont intérêt à exiger dès la négociation la durée d’assistance par écrit, car c’est elle qui conditionnera, des années plus tard, la fourniture du correctif et la force d’une éventuelle mise en demeure.
Au moment du référencement, la vérification ne se limite pas au marquage apposé sur la boîte : le distributeur doit se faire remettre la déclaration de conformité, la documentation technique et les instructions destinées aux utilisateurs dans une langue compréhensible, et vérifier que le fabricant a bien prévu une période d’assistance couvrant la durée de commercialisation envisagée. Un dossier de conformité incomplet dès l’origine fragilise toute la chaîne : en cas d’incident, le distributeur ne pourra ni prouver sa diligence ni se retourner efficacement. Pour un distributeur français de logiciels ou d’équipements connectés, la décision des premiers jours est donc triple : geler les mises à disposition en cours dès qu’il a des raisons de croire à la non-conformité, écrire au fabricant pour exiger le correctif et la preuve de son signalement ENISA, et tracer par écrit chacune de ces démarches. Ces écrits serviront deux fois : face aux autorités de surveillance, qui peuvent exiger la communication de toutes les pièces nécessaires pour démontrer la conformité du produit et des processus du fabricant, et face aux clients professionnels qui demanderont des comptes.
II. La carte des décisions quand le dommage est déjà là
Une fois la vulnérabilité exploitée — données exfiltrées chez un client, production interrompue chez un intégrateur, parc de terminaux à remplacer chez un distributeur — chaque acteur doit répondre à deux questions : qui détient quelle preuve, et contre qui agir. Le droit français des chaînes de distribution fournit ici un cadre éprouvé, construit bien avant le Cyber Resilience Act mais directement transposable : trois arrêts récents de la Cour de cassation dessinent ce que le vendeur intermédiaire, le client final et le fabricant peuvent exiger les uns des autres.
A. L’entreprise cliente : conserver les preuves de l’exploitation, puis choisir son fondement
La première urgence de l’entreprise cliente n’est pas juridique mais probatoire : figer les journaux de connexion, conserver les messages du fournisseur annonçant la vulnérabilité et le correctif, horodater l’application des mises à jour, chiffrer le préjudice (arrêt d’exploitation, coût de remédiation, perte de données). Sans ces pièces, ni l’assureur ni le juge ne pourront relier le dommage à la faille plutôt qu’à un défaut de maintenance interne — et c’est à l’entreprise qui réclame réparation d’apporter cette preuve, puisque l’article 1353 du code civil dispose : « Celui qui réclame l’exécution d’une obligation doit la prouver. » C’est aussi ce dossier qui permettra de montrer que l’entreprise a appliqué les mesures d’atténuation recommandées, condition pratique pour discuter ensuite avec le fournisseur sans se voir opposer sa propre négligence.
Avant d’assigner, l’entreprise cliente a intérêt à adresser au fournisseur une mise en demeure circonstanciée : rappel des faits avec dates, description du préjudice déjà constaté, demande explicite du correctif et de la preuve du signalement européen sous un délai bref et précis, réserve écrite de tous recours en garantie et en responsabilité. Envoyée en recommandé avec accusé de réception et doublée d’un courriel, cette mise en demeure fait courir les intérêts, interrompt les discussions dilatoires et constitue la première pièce du dossier judiciaire. Elle évite aussi le reproche d’avoir laissé le dommage s’aggraver sans réagir. Sur le fond, deux voies se complètent. D’abord la garantie des vices cachés : « Le vendeur est tenu de la garantie à raison des défauts cachés de la chose vendue qui la rendent impropre à l’usage auquel on la destine, ou qui diminuent tellement cet usage que l’acheteur ne l’aurait pas acquise, ou n’en aurait donné qu’un moindre prix, s’il les avait connus. » Le texte de l’article 1641 du code civil vise la chose vendue elle-même, ce qui correspond au cas du produit vulnérable : un logiciel inexploitable en sécurité ou un équipement à remplacer. L’action doit être intentée « dans un délai de deux ans à compter de la découverte du vice », selon l’article 1648 du code civil. En pratique, la découverte coïncide rarement avec l’achat : c’est la publication du correctif, l’alerte du fabricant ou le rapport d’audit qui révèle que la faille préexistait à la livraison, et le délai de deux ans court à partir de là.
Ensuite la responsabilité du fait des produits défectueux, quand la faille a endommagé autre chose que le produit lui-même — serveurs chiffrés par ricochet, données détruites, locaux incendiés par un équipement défaillant : « Les dispositions du présent chapitre s’appliquent à la réparation du dommage qui résulte d’une atteinte à la personne. Elles s’appliquent également à la réparation du dommage supérieur à un montant déterminé par décret, qui résulte d’une atteinte à un bien autre que le produit défectueux lui-même. » C’est l’article 1245-1 du code civil. L’intérêt de ce cumul a été tranché par la première chambre civile le 19 avril 2023 dans une affaire de chaîne à quatre acteurs — un fournisseur de connecteurs, un assembleur de panneaux photovoltaïques, un installateur et un client final — qui ressemble trait pour trait aux chaînes numériques actuelles : « Il s’en déduit que la responsabilité du producteur peut être recherchée, d’une part, sur le fondement de la responsabilité du fait des produits défectueux au titre du dommage qui résulte d’une atteinte à la personne ou à un bien autre que le produit défectueux lui-même, d’autre part, sur le fondement de la garantie de vices cachés au titre notamment du dommage qui résulte d’une atteinte au produit qu’il a vendu. » La Cour a donc admis que le fournisseur initial, déjà condamné envers le client final sur le fondement des produits défectueux, puisse en outre être appelé en garantie par le vendeur intermédiaire sur le fondement des vices cachés : les deux fondements coexistent parce qu’ils ne réparent pas le même dommage. Voir l’arrêt du 19 avril 2023, pourvoi n° 21-23.726.
Les délais de l’action récursoire méritent une attention particulière, car l’entreprise cliente assignée par ses propres clients doit pouvoir se retourner dans les temps. Le 17 janvier 2024, la chambre commerciale a rappelé que « l’action en garantie des vices cachés doit être exercée dans les deux ans à compter de la découverte du vice ou, en matière d’action récursoire, à compter de l’assignation, sans pouvoir dépasser le délai-butoir de vingt ans à compter du jour de la naissance du droit, lequel est, en matière de garantie des vices cachés, le jour de la vente conclue par la partie recherchée en garantie ». Voir l’arrêt du 17 janvier 2024, pourvoi n° 21-23.909. Concrètement : chaque assignation reçue rouvre un délai de deux ans pour appeler son propre fournisseur en garantie, dans la limite absolue de vingt ans depuis la vente d’origine, conformément au délai butoir de l’article 2232 du code civil : « Le report du point de départ, la suspension ou l’interruption de la prescription ne peut avoir pour effet de porter le délai de la prescription extinctive au-delà de vingt ans à compter du jour de la naissance du droit. » Le même arrêt limite toutefois la présomption qui pèse sur le vendeur professionnel — « une présomption irréfragable de connaissance par le vendeur professionnel du vice de la chose vendue, qui l’oblige à réparer l’intégralité de tous les dommages qui en sont la conséquence » — au vendeur qui se livre habituellement à ce type de vente : un intégrateur occasionnel ne sera pas traité comme un distributeur professionnel. La qualification de chaque maillon se discute donc dossier par dossier.
B. Le distributeur et le fournisseur intermédiaire : se retourner sans rompre brutalement
Le distributeur ou l’intégrateur pris entre un fabricant défaillant et des clients mécontents dispose d’une arme puissante : condamné à garantir son client, il peut appeler le fabricant en garantie « à hauteur de la totalité des condamnations mises à sa charge ». Mais cette garantie totale a une limite, fixée le 6 janvier 2021 par la première chambre civile : « si le vendeur intermédiaire condamné à garantir les conséquences du produit affecté d’un vice caché, peut exercer un appel en garantie à l’encontre du fabricant à hauteur de la totalité des condamnations mises à sa charge, ce dernier peut invoquer des moyens propres à limiter sa garantie dont il incombe aux juges du fond d’examiner le bien-fondé ». Voir l’arrêt du 6 janvier 2021, pourvoi n° 19-18.588. Dans cette affaire de bardage défectueux vendu en cascade du fabricant au poseur, la Cour a ainsi permis au fabricant de discuter la part du préjudice qui venait non du vice du matériau mais de défauts de mise en œuvre imputables à un tiers. Transposé au numérique : le fabricant d’un logiciel vulnérable pourra soutenir que l’ampleur de l’intrusion vient d’une mauvaise configuration par l’intégrateur ou d’un correctif appliqué tardivement par le client. Le distributeur a donc intérêt à documenter dès le premier jour ce qui relève du produit et ce qui relève de son intervention, sous peine de voir sa garantie amputée.
Reste la tentation la plus dangereuse : couper immédiatement les commandes au fabricant qui a failli, déréférencer son produit, retenir les paiements en cours. Ces réflexes exposent à un contentieux autonome, celui de la rupture brutale des relations commerciales établies. L’article L442-1 du code de commerce dispose que « Engage la responsabilité de son auteur et l’oblige à réparer le préjudice causé le fait, par toute personne exerçant des activités de production, de distribution ou de services de rompre brutalement, même partiellement, une relation commerciale établie, en l’absence d’un préavis écrit qui tienne compte notamment de la durée de la relation commerciale, en référence aux usages du commerce ou aux accords interprofessionnels, et, pour la détermination du prix applicable durant sa durée, des conditions économiques du marché sur lequel opèrent les parties. » La réduction substantielle des volumes de commandes peut elle aussi engager la responsabilité de son auteur. Autrement dit, même face à un fabricant dont le produit est vulnérable, le distributeur qui stoppe tout sans préavis écrit risque de devenir à son tour défendeur — et de devoir indemniser le préjudice de la rupture en plus de gérer ses propres clients. La bonne séquence est inverse : mettre en demeure par écrit d’exécuter (livrer le correctif, prouver le signalement ENISA, fournir la documentation de conformité), suspendre les nouvelles mises à disposition en motivant la non-conformité au titre du règlement européen, puis seulement, préavis écrit à l’appui, réorganiser la relation. La mise en demeure gagne à viser précisément les manquements au règlement européen — absence de marquage, documentation de conformité introuvable, correctif non livré, preuve du signalement sur la plateforme européenne non fournie — plutôt qu’une insatisfaction générale : chaque grief documenté renforce à la fois la position face aux autorités de surveillance et le futur appel en garantie contre le fabricant. Ils prouvent : ces courriers attestent de la diligence exigée par le Cyber Resilience Act et il sécurise le contentieux commercial.
Pour donner corps à cette vigilance, le distributeur constitue dès le référencement un dossier de conformité par produit : déclaration de conformité, documentation technique transmise par le fabricant, captures des informations de sécurité publiées, échanges sur les correctifs et journal des décisions de gel ou de retrait avec leurs motifs. Face à une autorité de surveillance comme face à un client professionnel mécontent, ce dossier fait la différence entre une diligence alléguée et une diligence prouvée, et il conditionne l’efficacité de tout appel en garantie ultérieur. Pour l’avenir, la crise est aussi l’occasion de renégocier les contrats-cadres : clause imposant au fournisseur de notifier toute vulnérabilité dans un délai contractuel plus court que le délai réglementaire, engagement de fournir les correctifs pendant une durée d’assistance chiffrée, droit d’audit de la documentation de conformité, pénalités en cas de retard de correctif et clause de sortie anticipée en cas de retrait réglementaire du produit. Ces stipulations, négociées à froid, valent mieux que n’importe quel contentieux : elles alignent l’intérêt du fournisseur sur celui de la chaîne. Enfin, si le fabricant vient à faire défaut durablement — redressement, liquidation, disparition du support — le distributeur et l’entreprise cliente basculent dans une autre logique, celle des créanciers : déclarer la créance au passif, revendiquer les marchandises impayées quand c’est encore possible, et chercher un produit de substitution. Ce basculement ne s’improvise pas : la déclaration de créance est enfermée dans des délais courts à compter de la publicité du jugement d’ouverture, et l’oubli vaut perte du recours contre la procédure. D’où l’importance d’une veille active sur la santé du fabricant dès les premiers signaux de défaillance, en parallèle du traitement technique de la vulnérabilité.
Conclusion
Depuis le 11 septembre 2026, une vulnérabilité dans un produit numérique déclenche une mécanique à trois temps : le fabricant signale en 24 puis 72 heures sur la plateforme européenne, les importateurs et les distributeurs vérifient, bloquent, retirent et préviennent, les entreprises clientes appliquent les correctifs et conservent les preuves. Quand cette mécanique grippe, le droit français des chaînes de distribution prend le relais : cumul possible des fondements entre produits défectueux et vices cachés, garantie totale du vendeur intermédiaire contre le fabricant mais avec les limites que celui-ci peut faire valoir, délais récursoires rouverts à chaque assignation, et interdiction de rompre brutalement même avec un partenaire défaillant. Aucune de ces règles ne dispense de l’essentiel : écrire, horodater, conserver. Dans les contentieux de la chaîne numérique comme ailleurs, le maillon qui détient les preuves est celui qui décide.
Besoin d’un avis rapide sur votre dossier
Vous distribuez ou utilisez un produit numérique concerné par une vulnérabilité et vous devez décider vite entre mise en demeure, retrait, recours en garantie ou réorganisation de vos contrats : une consultation téléphonique en 48 heures avec Maître Reda KOHEN, avocat au Barreau de Paris, permet de cadrer les preuves à conserver et les premières démarches. Joignez le cabinet au 06 46 60 58 22 ou via la page contact. Pour situer ces démarches dans l’accompagnement contractuel et contentieux des entreprises, consultez la présentation du cabinet d’avocats en droit des affaires à Paris.