Faille exploitée : qui signale, et quand ?
Complete plan
Quand une faille de votre produit est activement exploitée, ou qu'un incident grave touche sa sécurité, le Cyber Resilience Act impose une alerte précoce sous vingt-quatre heures, une notification sous soixante-douze heures, puis un rapport final, et l'information des utilisateurs. Ces obligations s'appliquent déjà : décidez à l'avance qui tranche.
- 3 min
- 3-question check
- English · Français
- Attestation
You will be able to
- Reconnaître une vulnérabilité activement exploitée ou un incident grave touchant la sécurité d'un produit, et savoir que l'obligation de signaler s'applique déjà, y compris aux produits déjà sur le marché
- Connaître le calendrier : alerte précoce sous vingt-quatre heures, notification sous soixante-douze heures, puis un rapport final, via la plateforme unique de l'ENISA, et informer les utilisateurs touchés
- Faire remonter tout de suite, sans attendre d'être sûr, et savoir qui, dans votre entreprise, décide et envoie (un responsable nommé et un suppléant joignable)
The module
3 min-
Faille exploitée : qui signale, et quand ? 2 min
-
Knowledge check
3 questions, pass mark 80 %. Explanations after each answer; you can try again.
-
Attestation
One per person, with the date, the score and the frameworks covered — anyone can check it online with its code.
Sources
- Règlement (UE) 2024/2847 du 23 octobre 2024 (Cyber Resilience Act), JO L du 20 novembre 2024, art. 14(1) et (3) : le fabricant notifie toute vulnérabilité activement exploitée contenue dans son produit, et tout incident grave ayant un impact sur la sécurité du produit, dont il a connaissance, simultanément au CSIRT désigné comme coordinateur et à l'ENISA, via la plateforme unique prévue à l'article 16
- Art. 14(2) et (4) : alerte précoce sans retard injustifié et au plus tard dans les 24 heures après en avoir eu connaissance (avec, le cas échéant, les États membres où le produit est mis à disposition) ; notification dans les 72 heures (nature générale de l'exploitation, mesures correctives prises et mesures que les utilisateurs peuvent prendre) ; rapport final (vulnérabilité : au plus tard 14 jours après la mise à disposition d'une mesure corrective ; incident grave : dans le mois suivant la notification)
- Art. 14(5) : incident grave = qui porte atteinte, ou peut porter atteinte, à la capacité du produit à protéger la disponibilité, l'authenticité, l'intégrité ou la confidentialité de données ou de fonctions sensibles ou importantes, ou qui a conduit ou peut conduire à l'introduction ou à l'exécution de code malveillant dans le produit ou dans les systèmes d'un utilisateur ; art. 3 : vulnérabilité activement exploitée = éléments de preuve fiables qu'un acteur malveillant l'a exploitée dans un système sans l'autorisation de son propriétaire
- Art. 14(8) : le fabricant informe les utilisateurs touchés, et le cas échéant tous les utilisateurs, de la vulnérabilité ou de l'incident et, si nécessaire, des mesures d'atténuation qu'ils peuvent prendre
- Art. 69(3) et 71(2) : l'article 14 s'applique depuis le 11 septembre 2026, y compris aux produits mis sur le marché avant le 11 décembre 2027 ; ENISA, plateforme unique (art. 16), annoncée ouverte le 11 septembre 2026
- À retenir : le délai court dès que vous avez connaissance de l'exploitation ; le support et les développeurs remontent tout de suite ; un responsable nommé (et un suppléant joignable le week-end) qualifie, décide et envoie ; modèles de messages prêts ; NIS 2 (incidents de vos propres services) et RGPD (données personnelles) peuvent imposer d'autres déclarations
Version 1 · updated October 6, 2026