Ce que fait cette page
- elle compte l’alerte précoce (24 heures) et la notification (72 heures) à partir du moment où vous en avez eu connaissance, dans votre heure locale et en UTC ;
- elle compte le rapport final : 14 jours après la mise à disposition d’une mesure de correction ou d’atténuation pour une vulnérabilité, un mois après la soumission de la notification pour un incident ;
- elle liste les champs de la plateforme avec les numéros de l’ENISA, l’étape qui exige chacun d’eux et sa limite de caractères, et copie les réponses d’une étape pour les coller ;
- elle indique à quel CSIRT vous notifiez selon l’article 14, paragraphe 7, y compris sans établissement dans l’UE ;
- elle prépare, à partir de ce que vous avez déjà rempli, l’avis aux utilisateurs prévu à l’article 14, paragraphe 8.
Le compteur de la plateforme affiche actuellement l’échéance de 72 heures comme 48 heures après la soumission de l’alerte précoce, et il n’existe pas de compteur pour le rapport final d’une vulnérabilité (questions et réponses de l’ENISA, 3 octobre 2026). Selon l’ENISA, ces compteurs ne sont que des aides et le délai légal demeure. Cette page compte, comme l’article 14, à partir du moment où vous en avez eu connaissance.
Ce que vous notifiez, et ce que vous ne notifiez pas
Vous notifiez une vulnérabilité activement exploitée dans votre produit : une vulnérabilité pour laquelle il existe des preuves fiables qu’un acteur malveillant l’a exploitée dans un système sans l’autorisation de son propriétaire (article 3, point 42). Selon les questions et réponses de la Commission, une vulnérabilité trouvée lors de tests ou signalée de bonne foi par un chercheur, sans preuve d’exploitation malveillante, n’en est pas une. Vous notifiez aussi un incident grave ayant des répercussions sur la sécurité de votre produit (article 14, paragraphe 5). Une notification couvre une vulnérabilité ou un incident, même si vous avez plusieurs établissements dans l’UE.
Amendes
L’article 64, paragraphe 2, prévoit, en cas de non-respect de l’article 14, des amendes pouvant aller jusqu’à 15 millions d’euros ou, pour une entreprise, jusqu’à 2,5 % de son chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Selon l’article 64, paragraphe 10, point a), ces amendes ne s’appliquent pas aux microentreprises et aux petites entreprises qui manquent le délai de 24 heures de l’alerte précoce ; aucun autre délai n’est couvert. L’article 14 s’applique depuis le 11 septembre 2026. L’article 64 ne fait pas partie des dispositions applicables par anticipation : il s’applique donc à partir du 11 décembre 2027 (article 71, paragraphe 2).
Les règles elles-mêmes figurent sur la page Signalements CRA ; la page sur le règlement sur la cyberrésilience indique si votre produit est concerné.
Cette page n’envoie rien à l’ENISA : vous soumettez vous-même sur la plateforme unique de signalement. Rien de ce que vous saisissez ne quitte votre navigateur et rien n’est enregistré : téléchargez le fichier de registre pour garder votre travail. La liste des champs et les guides de l’ENISA peuvent changer, et les orientations de la Commission ne sont pas contraignantes. Ceci n’est pas un conseil juridique.
Sources
- Règlement (UE) 2024/2847 (règlement sur la cyberrésilience), articles 3, 14, 16, 64 et 71
- ENISA : glossaire de la plateforme unique de signalement, version 1.4 (1er octobre 2026, en anglais)
- ENISA : plateforme unique de signalement, questions fréquentes (3 octobre 2026, en anglais)
- ENISA : liste des CSIRT désignés comme coordinateurs (10 septembre 2026, en anglais)
- Commission européenne : obligations de signalement du CRA