Cyber Resilience Act : le signalement des failles commence
Le Cyber Resilience Act n'est pas devenu pleinement applicable d'un seul coup. Le règlement européen est entré en vigueur le 10 décembre 2024, mais une première échéance est arrivée le 11 septembre 2026 : les fabricants concernés doivent désormais signaler les vulnérabilités activement exploitées. Les obligations principales sur la conception et le suivi des produits s'appliqueront le 11 décembre 2027.
Ce qui a réellement changé le 11 septembre
Le signal du guetteur annonçait que le Cyber Resilience Act était « entré en vigueur ». C'est imprécis. La Commission européenne indique que le règlement est entré en vigueur le 10 décembre 2024. En revanche, le 11 septembre 2026 marque le début des obligations de signalement, deux jours avant la publication de l'alerte reçue. Cette distinction évite de faire croire qu'un appareil acheté cette semaine est soudainement soumis à toutes les nouvelles règles.
La Commission précise que les fabricants doivent, à partir de cette date, déclarer les vulnérabilités activement exploitées ainsi que les incidents graves concernant les produits dotés d'éléments numériques. Autrement dit, lorsqu'une faille est exploitée dans la réalité, le sujet n'est plus seulement de préparer un correctif : l'incident doit aussi être porté à la connaissance des autorités prévues par le texte.
Des logiciels aux caméras, le périmètre est large
Le règlement vise des produits matériels et logiciels comportant des éléments numériques et mis sur le marché européen. La Commission cite aussi bien les babyphones et montres connectées que les applications et programmes informatiques. Son objectif est de réduire le niveau de sécurité insuffisant de nombreux produits et l'absence de mises à jour rapides lorsqu'une vulnérabilité est découverte.
Le texte européen n'annonce donc pas une nouvelle faille dans tous les objets connectés. Il fixe un cadre aux fabricants. Selon la Commission, celui-ci couvre la planification, la conception, le développement et la maintenance du produit, ainsi que la gestion des vulnérabilités pendant sa durée de vie. Certains produits jugés particulièrement importants pour la cybersécurité devront en outre passer par une évaluation tierce avant leur mise sur le marché.
La grande échéance reste décembre 2027
Les exigences principales ne commencent pas toutes aujourd'hui. La Commission fixe leur application au 11 décembre 2027. C'est à partir de cette date que les fabricants devront satisfaire aux obligations générales prévues par le Cyber Resilience Act pour les produits concernés. Le règlement prévoit notamment que les produits conformes portent le marquage CE et que les autorités nationales de surveillance du marché contrôlent son application.
Cette chronologie compte pour les acheteurs comme pour les petites structures qui développent ou commercialisent un produit. Le signalement lancé en septembre 2026 concerne les failles déjà exploitées et les incidents graves. Il ne signifie pas que la conformité complète de chaque logiciel ou objet connecté est déjà vérifiable par un particulier au moyen d'une nouvelle étiquette en magasin.
Ce que cela change, et ce que cela ne change pas, pour vous
Pour l'utilisateur, le changement concret immédiat reste limité. Le règlement ne remplace pas les mises à jour ni les réflexes de sécurité. Un produit connecté qui n'est plus mis à jour peut toujours présenter un risque, même si son fabricant est appelé à respecter un cadre plus exigeant. Il ne faut donc pas attendre 2027 pour installer les correctifs proposés par l'éditeur de votre téléphone, de votre box, de votre caméra ou de votre application.
Le réflexe utile est de vérifier, avant un achat, que le fabricant indique clairement comment il distribuera les mises à jour et comment le contacter en cas de problème. Après l'achat, activez les mises à jour automatiques lorsqu'elles existent et remplacez les identifiants livrés par défaut. Ce sont des gestes cohérents avec l'objectif du texte, mais ils ne prouvent pas à eux seuls la conformité d'un produit au règlement européen.
Un cadre qui pousse à rendre les failles visibles
L'intérêt de la nouvelle étape est surtout collectif. Une vulnérabilité exploitée activement peut toucher beaucoup plus de personnes lorsqu'elle reste inconnue des acteurs chargés de coordonner la réponse. L'obligation de signalement vise à accélérer cette circulation d'information entre fabricants et autorités compétentes. Elle ne garantit ni qu'une faille sera corrigée instantanément, ni que tous les détails techniques seront rendus publics immédiatement.
La Commission a publié le 27 juillet 2026 des orientations pratiques destinées aux fabricants, développeurs et entreprises de toutes tailles. Ce travail de préparation est important : la plupart des règles du Cyber Resilience Act arriveront en 2027, mais la gestion des vulnérabilités activement exploitées est désormais entrée dans sa première phase obligatoire.
Ce que nous ne pouvons pas vérifier
Les sources officielles consultées confirment les dates d'entrée en vigueur, de début des signalements et d'application des obligations principales. Elles ne permettent pas d'établir quels fabricants ont déjà effectué un signalement depuis le 11 septembre, ni quels incidents précis pourraient avoir été déclarés. Nous ne pouvons pas non plus déduire de ce règlement qu'un produit particulier est conforme ou non conforme.
Le périmètre détaillé dépend de la catégorie du produit et des exemptions prévues par le règlement. Cet article ne remplace pas une analyse juridique d'un matériel ou d'un logiciel précis. Il ne rapporte pas non plus une cyberattaque ou une fuite en cours chez une victime identifiée.
Le déroulé
- 10 décembre 2024 · Le Cyber Resilience Act entre en vigueur selon la Commission européenne.
- 27 juillet 2026 · La Commission publie des orientations pratiques pour les acteurs concernés.
- 11 septembre 2026 · Les obligations de signalement des vulnérabilités activement exploitées et des incidents graves commencent à s'appliquer.
- 11 décembre 2027 · Les principales obligations du règlement doivent commencer à s'appliquer.
Ce qu'il faut faire
- Installez les mises à jour proposées. Le nouveau règlement ne corrige pas automatiquement un appareil déjà en service.
- Avant un achat, cherchez la politique de mises à jour. Un fabricant doit pouvoir indiquer comment il maintient le produit et comment le joindre en cas de vulnérabilité.
- Ne confondez pas marquage et protection instantanée. L'application générale des obligations principales est prévue pour décembre 2027, et la conformité dépend de chaque produit.
Sources : Commission européenne ↗ · EUR-Lex ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.