Aller au contenu
EU Rules Finder
Français (Langue)

Registre des signalements CRA : délais et champs de la plateforme unique de signalement

L’article 14 du règlement sur la cyberrésilience vous laisse des heures, pas des jours. Tenez ici une entrée par vulnérabilité ou par incident : la page compte chaque délai à partir du moment où vous en avez eu connaissance, montre quels champs la plateforme unique de signalement de l’ENISA demande à chaque étape et prépare l’avis à vos utilisateurs.

Vérifié par rapport aux sources le 11 octobre 2026

Votre registre

Uniquement un fichier téléchargé depuis cette page. Il est lu dans votre navigateur et n’est pas envoyé.

Rien de ce que vous saisissez ne quitte votre navigateur et rien n’est enregistré. Téléchargez le fichier de registre pour garder votre travail et rouvrez-le ici plus tard.

Quel CSIRT reçoit vos notifications

Choisissez la première ligne qui vous correspond (article 14, paragraphe 7), puis l’État membre qu’elle désigne.

ENISA : si le mauvais CSIRT est sélectionné, la notification peut être invalidée et doit être soumise de nouveau au bon. Réglez ce point avant d’avoir à notifier.

Aucune entrée pour l’instant. Ajoutez une vulnérabilité ou un incident, ou ouvrez un fichier de registre.

Ce que fait cette page

  • elle compte l’alerte précoce (24 heures) et la notification (72 heures) à partir du moment où vous en avez eu connaissance, dans votre heure locale et en UTC ;
  • elle compte le rapport final : 14 jours après la mise à disposition d’une mesure de correction ou d’atténuation pour une vulnérabilité, un mois après la soumission de la notification pour un incident ;
  • elle liste les champs de la plateforme avec les numéros de l’ENISA, l’étape qui exige chacun d’eux et sa limite de caractères, et copie les réponses d’une étape pour les coller ;
  • elle indique à quel CSIRT vous notifiez selon l’article 14, paragraphe 7, y compris sans établissement dans l’UE ;
  • elle prépare, à partir de ce que vous avez déjà rempli, l’avis aux utilisateurs prévu à l’article 14, paragraphe 8.

Le compteur de la plateforme affiche actuellement l’échéance de 72 heures comme 48 heures après la soumission de l’alerte précoce, et il n’existe pas de compteur pour le rapport final d’une vulnérabilité (questions et réponses de l’ENISA, 3 octobre 2026). Selon l’ENISA, ces compteurs ne sont que des aides et le délai légal demeure. Cette page compte, comme l’article 14, à partir du moment où vous en avez eu connaissance.

Ce que vous notifiez, et ce que vous ne notifiez pas

Vous notifiez une vulnérabilité activement exploitée dans votre produit : une vulnérabilité pour laquelle il existe des preuves fiables qu’un acteur malveillant l’a exploitée dans un système sans l’autorisation de son propriétaire (article 3, point 42). Selon les questions et réponses de la Commission, une vulnérabilité trouvée lors de tests ou signalée de bonne foi par un chercheur, sans preuve d’exploitation malveillante, n’en est pas une. Vous notifiez aussi un incident grave ayant des répercussions sur la sécurité de votre produit (article 14, paragraphe 5). Une notification couvre une vulnérabilité ou un incident, même si vous avez plusieurs établissements dans l’UE.

Amendes

L’article 64, paragraphe 2, prévoit, en cas de non-respect de l’article 14, des amendes pouvant aller jusqu’à 15 millions d’euros ou, pour une entreprise, jusqu’à 2,5 % de son chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Selon l’article 64, paragraphe 10, point a), ces amendes ne s’appliquent pas aux microentreprises et aux petites entreprises qui manquent le délai de 24 heures de l’alerte précoce ; aucun autre délai n’est couvert. L’article 14 s’applique depuis le 11 septembre 2026. L’article 64 ne fait pas partie des dispositions applicables par anticipation : il s’applique donc à partir du 11 décembre 2027 (article 71, paragraphe 2).

Les règles elles-mêmes figurent sur la page Signalements CRA ; la page sur le règlement sur la cyberrésilience indique si votre produit est concerné.

Cette page n’envoie rien à l’ENISA : vous soumettez vous-même sur la plateforme unique de signalement. Rien de ce que vous saisissez ne quitte votre navigateur et rien n’est enregistré : téléchargez le fichier de registre pour garder votre travail. La liste des champs et les guides de l’ENISA peuvent changer, et les orientations de la Commission ne sont pas contraignantes. Ceci n’est pas un conseil juridique.