Calendrier et obligations du Cyber Resilience Act pour les éditeurs de logiciels
Les dates, les articles et les chiffres, dans un tableau citable. Source : Journal officiel L du 20 novembre 2024.
| Date | Ce qui s'applique | Article | Qui |
|---|---|---|---|
| 10 déc. 2024 | Entrée en vigueur | Art. 71 §1 | Sans objet |
| 11 juin 2026 | Dispositions sur les organismes notifiés d'évaluation de la conformité (chapitre IV) | Art. 35-51, 71 §2 | États membres, organismes notifiés |
| 11 sept. 2026 | Obligations de notification pour les vulnérabilités activement exploitées et les incidents graves. Alerte précoce 24 h, notification 72 h, rapport final 14 jours après le correctif (vulnérabilité) ou 1 mois après la notification (incident), via la plateforme unique de l'ENISA (art. 16, opérationnelle à cette date). Information des utilisateurs concernés. S'applique aux produits déjà sur le marché (art. 69 §3). | Art. 14, 71 §2 | Fabricants (gestionnaires open source : art. 24 §3, formellement au 11 déc. 2027, mais l'ENISA accepte leurs notifications dès sept. 2026) |
| 11 déc. 2027 | Tout le reste du règlement s'applique : exigences essentielles, traitement des vulnérabilités avec SBOM, documentation technique, évaluation de la conformité, déclaration UE de conformité, marquage CE, informations utilisateurs, période d'assistance, obligations des importateurs/distributeurs, sanctions. Pour les produits mis sur le marché avant cette date, seulement en cas de modification substantielle ultérieure (art. 69 §2). | Art. 13, 18-21, 24, 27-32, 64, 69, annexes I-VIII | Tous les acteurs dans le champ |
Horloges de notification (article 14)
| Événement | Alerte précoce | Notification | Rapport final | À qui |
|---|---|---|---|---|
| Vulnérabilité activement exploitée dans le produit | 24 h après prise de connaissance | 72 h après prise de connaissance | 14 jours après la disponibilité d'une mesure corrective ou d'atténuation | CSIRT désigné comme coordinateur (France : ANSSI / CERT-FR) + ENISA, via la plateforme unique |
| Incident grave ayant un impact sur la sécurité du produit | 24 h après prise de connaissance | 72 h après prise de connaissance | 1 mois après la notification | Idem |
| Utilisateurs concernés | Informés sans retard injustifié de la vulnérabilité/de l'incident et des mesures correctives ou d'atténuation (art. 14 §8) | Utilisateurs | ||
Chiffres clés
| Période d'assistance | Au moins 5 ans à compter de la mise sur le marché, sauf si le produit est censé être utilisé moins longtemps (art. 13 §8). Les mises à jour de sécurité restent disponibles au moins 10 ans après leur publication ou jusqu'à la fin de la période d'assistance, la durée la plus longue étant retenue (art. 13 §9). |
|---|---|
| Conservation | Documentation technique et déclaration UE de conformité conservées 10 ans après la mise sur le marché ou pendant la période d'assistance, la durée la plus longue étant retenue (art. 13 §13). |
| SBOM | Lisible par machine, elle couvre au moins les dépendances de premier niveau (annexe I partie II (1)). Elle figure dans la documentation technique (annexe VII (8)). Sa publication n'est pas obligatoire. |
| Sanctions | Jusqu'à 15 000 000 € ou 2,5 % du chiffre d'affaires annuel mondial (annexe I, art. 13, art. 14) ; jusqu'à 10 000 000 € ou 2 % (autres obligations) ; jusqu'à 5 000 000 € ou 1 % (informations inexactes, incomplètes ou trompeuses). Voir l'article 64, applicable à partir du 11 déc. 2027. Les micro et petites entreprises n'encourent pas d'amende pour le seul dépassement des 24 h de l'alerte précoce. Les gestionnaires de logiciels libres n'en encourent aucune (art. 64 §10). |
| Voies d'évaluation | Produits par défaut : contrôle interne (module A). Importants classe I : contrôle interne seulement si normes harmonisées, spécifications communes ou schéma de certification UE appliqués intégralement, sinon tiers. Importants classe II : tiers (organisme notifié). Critiques : certificat de cybersécurité UE si un acte délégué l'exige (art. 32, annexe VIII). Catégories précisées par le règlement d'exécution (UE) 2025/2392. |
| Hors champ | SaaS pur (considérant 12, NIS2 à la place). Logiciel libre hors activité commerciale (considérant 18). Dispositifs médicaux, véhicules, aviation civile, équipements marins, sécurité nationale (art. 2). |
À vérifier sur le texte consolidé d'EUR-Lex (CELEX 32024R2847). Cette page est un résumé, pas un conseil juridique.