Signalement CRA dès le 11 septembre 2026 : ce que les organisations NIS2 doivent faire

Votre client livre des régulateurs CVC intelligents à des immeubles de bureaux dans toute l'Europe. Le 12 septembre 2026, un chercheur l'informe que des attaquants exploitent activement une faille dans le firmware. À partir de cet instant, votre client dispose de 24 heures pour déposer une alerte précoce auprès de son CSIRT national et de l'ENISA.
Cette obligation est nouvelle. Le signalement CRA prévu par l'Article 14 du Cyber Resilience Act devient applicable le 11 septembre 2026 — 15 mois complets avant le reste du règlement. Si vous conseillez des organisations soumises à NIS2 qui fabriquent ou vendent aussi des produits comportant des éléments numériques, cette échéance est aussi la vôtre.
La plupart des consultants ont classé le CRA comme un dossier pour 2027. Le volet signalement est un dossier pour 2026, et il arrive dans deux semaines.
Les obligations de signalement CRA démarrent le 11 septembre 2026
À partir du 11 septembre 2026, les fabricants de produits comportant des éléments numériques doivent signaler deux choses : les vulnérabilités activement exploitées dans leurs produits, et les incidents graves qui affectent la sécurité de ces produits.
Le périmètre est large. Routeurs, serrures connectées, automates industriels, caméras IP, firmwares et logiciels autonomes sont tous des produits comportant des éléments numériques. L'obligation couvre les produits déjà sur le marché aujourd'hui — pas seulement ceux livrés après l'échéance.
Les signalements passent par le CRA Single Reporting Platform opéré par l'ENISA. Le fabricant dépose une seule fois ; la notification parvient au CSIRT de l'État membre où se trouve son établissement principal, et l'ENISA la voit simultanément. La Commission européenne a confirmé que la plateforme est en phase finale de test et sera opérationnelle le 11 septembre 2026.
Notez ce qui déclenche l'obligation : activement exploitée signifie que quelqu'un utilise la faille dans la nature. Une vulnérabilité découverte lors d'une revue de code interne reste interne — pour l'instant, traitée via la divulgation coordonnée des vulnérabilités classique.
Le CRA n'est pas NIS2 — et beaucoup de vos clients relèvent des deux
NIS2 régule des entités : la façon dont une organisation exploite ses réseaux, gère ses risques, répond aux incidents. Le CRA régule des produits : ce qu'un fabricant livre, comment il traite les vulnérabilités de ce produit et pendant combien de temps il fournit des mises à jour de sécurité.
Prenez un fabricant de dispositifs médicaux de taille intermédiaire. Sous NIS2, c'est une entité importante du secteur santé — ses usines, son IT et sa gestion d'incidents relèvent des dix mesures de l'Article 21. Chaque dispositif qu'il expédie est couvert séparément par le CRA. Deux régimes, une entreprise, des obligations différentes, des régulateurs différents.
Les circuits de signalement sont eux aussi distincts. Les notifications d'incidents NIS2 vont à l'autorité compétente ou au CSIRT du service affecté. Les signalements CRA passent par le Single Reporting Platform pour le produit affecté. Déposer l'un ne dispense pas de l'autre.
NIS2 vs ISO 27001 — Comparaison des exigences
◈NIS2 uniquementNotification obligatoire des incidents aux autorités (24h / 72h)Responsabilité personnelle au niveau du conseil pour la cybersécuritéObligations de sécurité de la chaîne d'approvisionnement pour les entités essentiellesObligations réglementaires sectorielles spécifiques⬡Exigences communesGestion des risques liés à la sécurité de l'informationContrôle d'accès et gestion des identitésContinuité d'activité et reprise après sinistreSensibilisation et formation à la sécurité◇ISO 27001 uniquementCycles d'audit interne et de revue de directionDocumentation de la Déclaration d'Applicabilité (DdA)Certification formelle et audit par tierce partie◈NIS2 uniquementNotification obligatoire des incidents aux autorités (24h / 72h)Responsabilité personnelle au niveau du conseil pour la cybersécuritéObligations de sécurité de la chaîne d'approvisionnement pour les entités essentiellesObligations réglementaires sectorielles spécifiques⬡Exigences communesGestion des risques liés à la sécurité de l'informationContrôle d'accès et gestion des identitésContinuité d'activité et reprise après sinistreSensibilisation et formation à la sécurité◇ISO 27001 uniquementCycles d'audit interne et de revue de directionDocumentation de la Déclaration d'Applicabilité (DdA)Certification formelle et audit par tierce partieLa colonne centrale présente les exigences partagées par la NIS2 et l'ISO 27001
Un seul événement peut déclencher deux chronomètres de signalement
C'est ici que cela devient opérationnel. Supposons que ce fabricant CVC soit aussi une entité importante sous NIS2, et que la faille firmware exploitée permette aux attaquants de pivoter vers son propre réseau de production. Ce seul événement déclenche les deux régimes en même temps.
Sous le CRA, le chrono tourne : alerte précoce sous 24 heures, notification complète sous 72 heures, rapport final au plus tard 14 jours après la disponibilité d'une mesure corrective pour une vulnérabilité exploitée. Pour les incidents graves de produit, le rapport final est dû sous un mois.
Sous NIS2, un chrono parallèle court pour l'incident significatif côté entité : alerte précoce sous 24 heures, notification d'incident sous 72 heures, rapport final sous un mois. Les délais NIS2 s'appliquent depuis 2024–2025 selon l'État membre ; les modèles officiels de signalement sont désormais standardisés.
Même événement, deux dépôts, deux destinataires, deux dossiers de preuve. Un runbook de réponse à incident qui ne connaît que NIS2 est désormais un demi-runbook.
Calendrier de Notification des Incidents NIS2
24hAlerte Précoce
Notifiez l'autorité compétente (CSIRT/ANC) dans les 24 heures suivant la prise de connaissance d'un incident significatif.
Étape 172hNotification d'Incident
Soumettez une notification détaillée dans les 72 heures avec une première évaluation de la gravité, de l'impact et des indicateurs de compromission.
Étape 21moRapport Final
Remettez un rapport final complet dans un délai d'un mois couvrant l'analyse des causes, les mesures prises et l'impact transfrontalier.
Étape 324hAlerte Précoce
Notifiez l'autorité compétente (CSIRT/ANC) dans les 24 heures suivant la prise de connaissance d'un incident significatif.
72hNotification d'Incident
Soumettez une notification détaillée dans les 72 heures avec une première évaluation de la gravité, de l'impact et des indicateurs de compromission.
1moRapport Final
Remettez un rapport final complet dans un délai d'un mois couvrant l'analyse des causes, les mesures prises et l'impact transfrontalier.
Les sanctions se cumulent
Le CRA prévoit des amendes jusqu'à 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial — et ce niveau supérieur inclut explicitement les violations des obligations de signalement de l'Article 14. NIS2 ajoute jusqu'à 10 millions d'euros ou 2 % pour les entités essentielles et 7 millions d'euros ou 1,4 % pour les entités importantes.
Ce sont des bases juridiques distinctes. Un fabricant qui manque les deux dépôts sur le même événement s'expose au titre des deux règlements, plus le RGPD si des données personnelles sont concernées. Les régulateurs ne compensent pas une amende par l'autre.
Les conséquences non financières suivent le même schéma que NIS2 : les autorités de surveillance du marché peuvent imposer des mesures correctives, restreindre la mise à disposition d'un produit ou le retirer entièrement du marché de l'UE. Pour une entreprise produit, cela fait plus mal que l'amende.
Escalade des sanctions NIS2 — Au-delà de l'amende
!Déclencheur
Non-conformité détectée ou incident survenu
Une autorité de contrôle identifie une lacune de conformité ou une organisation ne respecte pas les exigences NIS2
Les autorités peuvent imposer▼Sanctions non financières1Ordres de mise en conformité avec délais contraignants
2Audits de sécurité obligatoires à vos frais
3Divulgation publique des violations
4Instructions contraignantes sur des mesures de sécurité spécifiques
Escalade vers▼Conséquences opérationnelles et personnelles1Suspension de certifications ou licences d'exploitation
2Interdiction temporaire de fonctions de direction pour les individus
3Désignation publique des personnes physiques responsables
DéclencheurNon financierOpérationnel / personnel
Ce que les MSP et consultants doivent faire avant le 11 septembre
Commencez par une question d'inventaire à laquelle vous pouvez répondre cette semaine : lesquels de vos clients mettent des produits comportant des éléments numériques sur le marché de l'UE ? Fabricant, importateur et même revendeur en marque blanche portent tous des obligations CRA. Si un client rebadge du matériel tiers et le vend sous son propre nom, il compte comme fabricant.
Pour chaque client concerné, cinq actions comptent maintenant.
Un : déterminer l'établissement principal. Il décide quel CSIRT national reçoit les signalements via la plateforme.
Deux : relier la détection au signalement. Un délai de 24 heures échoue un samedi à 3 heures du matin si les remontées des chercheurs, des clients et de la supervision n'alimentent pas un circuit d'astreinte défini. C'est la même discipline que NIS2 exige déjà pour la gestion des vulnérabilités au titre de l'Article 21(2)(e) — étendez-la au versant produit.
Trois : mettre à jour le runbook de réponse à incident pour qu'un seul triage tranche les deux questions : est-ce un incident significatif sous NIS2, et est-ce un événement à signaler sous le CRA ? Une matrice de gravité, deux circuits de sortie.
Quatre : vérifier la chaîne de fournisseurs. Si votre client intègre des composants tiers, ses contrats fournisseurs doivent obliger les fournisseurs amont à transmettre les informations d'exploitation assez vite pour tenir le chrono de 24 heures.
Cinq : s'enregistrer sur le Single Reporting Platform dès l'ouverture de l'onboarding, pas le jour du premier incident.
Pour les MSP, c'est aussi une opportunité de service. Les clients qui ont peiné sur l'enregistrement NIS2 font maintenant face à un second régime aux chronos plus serrés. Le conseiller qui cartographie les deux dans une seule évaluation gagne le contrat récurrent.
Deux semaines suffisent — si vous partez de l'écart
Vous n'avez pas besoin d'un programme CRA achevé au 11 septembre. Vous devez savoir quels clients sont dans le périmètre, où vont leurs signalements et si leur processus d'incident tient un délai de 24 heures. C'est une analyse d'écarts, pas un projet de transformation.
Lancez un quick scan NIS2 gratuit pour chaque client livrant des produits afin d'établir sa posture de conformité côté entité — puis étendez les constats au versant produit. Les organisations qui traverseront bien septembre sont celles qui connaissaient leurs écarts en août.
Une autre question ?
Les réponses sont générées à partir de nos articles et ne constituent pas un avis juridique. N'entrez pas de données personnelles ou confidentielles.
