Exploited flaw: who reports, and when?
Complete plan
When a vulnerability in your product is actively exploited, or a severe incident hits its security, the Cyber Resilience Act requires an early warning within twenty-four hours, a notification within seventy-two hours, then a final report, and users must be told. These obligations already apply: decide in advance who makes the call.
- 3 min
- 3-question check
- English · Français
- Attestation
You will be able to
- Recognise an actively exploited vulnerability or a severe incident affecting a product's security, and know the duty to report already applies, including for products already on the market
- Know the clock: early warning within twenty-four hours, notification within seventy-two hours, then a final report, through ENISA's single reporting platform, and inform affected users
- Escalate at once, without waiting to be sure, and know who in your company decides and submits (a named owner and a reachable deputy)
The module
3 min-
Exploited flaw: who reports, and when? 3 min
-
Knowledge check
3 questions, pass mark 80 %. Explanations after each answer; you can try again.
-
Attestation
One per person, with the date, the score and the frameworks covered — anyone can check it online with its code.
Sources
- Règlement (UE) 2024/2847 du 23 octobre 2024 (Cyber Resilience Act), JO L du 20 novembre 2024, art. 14(1) et (3) : le fabricant notifie toute vulnérabilité activement exploitée contenue dans son produit, et tout incident grave ayant un impact sur la sécurité du produit, dont il a connaissance, simultanément au CSIRT désigné comme coordinateur et à l'ENISA, via la plateforme unique prévue à l'article 16
- Art. 14(2) et (4) : alerte précoce sans retard injustifié et au plus tard dans les 24 heures après en avoir eu connaissance (avec, le cas échéant, les États membres où le produit est mis à disposition) ; notification dans les 72 heures (nature générale de l'exploitation, mesures correctives prises et mesures que les utilisateurs peuvent prendre) ; rapport final (vulnérabilité : au plus tard 14 jours après la mise à disposition d'une mesure corrective ; incident grave : dans le mois suivant la notification)
- Art. 14(5) : incident grave = qui porte atteinte, ou peut porter atteinte, à la capacité du produit à protéger la disponibilité, l'authenticité, l'intégrité ou la confidentialité de données ou de fonctions sensibles ou importantes, ou qui a conduit ou peut conduire à l'introduction ou à l'exécution de code malveillant dans le produit ou dans les systèmes d'un utilisateur ; art. 3 : vulnérabilité activement exploitée = éléments de preuve fiables qu'un acteur malveillant l'a exploitée dans un système sans l'autorisation de son propriétaire
- Art. 14(8) : le fabricant informe les utilisateurs touchés, et le cas échéant tous les utilisateurs, de la vulnérabilité ou de l'incident et, si nécessaire, des mesures d'atténuation qu'ils peuvent prendre
- Art. 69(3) et 71(2) : l'article 14 s'applique depuis le 11 septembre 2026, y compris aux produits mis sur le marché avant le 11 décembre 2027 ; ENISA, plateforme unique (art. 16), annoncée ouverte le 11 septembre 2026
- À retenir : le délai court dès que vous avez connaissance de l'exploitation ; le support et les développeurs remontent tout de suite ; un responsable nommé (et un suppléant joignable le week-end) qualifie, décide et envoie ; modèles de messages prêts ; NIS 2 (incidents de vos propres services) et RGPD (données personnelles) peuvent imposer d'autres déclarations
Version 1 · updated October 6, 2026