← Toutes les ressources

Cyber Resilience Act : l'ANSSI cadre les fabricants (23/09/2026)

Publié le 30 septembre 2026 · 7 min de lecture · CyberNovaLabs.io

Un événement officiel, deux échéances et une plateforme de signalement déjà ouverte. Voici ce que le Cyber Resilience Act change concrètement pour une PME qui vend du logiciel, revend du matériel sous sa marque, ou achète simplement les deux.

En bref

Le 23 septembre 2026, l'ANSSI, l'Agence nationale des fréquences (ANFR) et la Direction générale des entreprises ont réuni à Paris les fabricants de produits numériques et les organismes d'évaluation de la conformité autour du Cyber Resilience Act[1]. Deux dates structurent le calendrier : depuis le 11 septembre 2026, les fabricants doivent signaler les vulnérabilités activement exploitées et les incidents graves ; d'ici le 11 décembre 2027, tout produit comportant des éléments numériques mis sur le marché européen devra satisfaire aux exigences essentielles du règlement[1][2]. Le directeur général de l'ANSSI a résumé le texte comme l'équivalent numérique des gestes barrières en santé[1].

Le Cyber Resilience Act ne vise pas que les géants

Beaucoup de dirigeants lisent le nom du règlement et passent leur chemin, persuadés qu'il s'adresse aux constructeurs de smartphones. Le texte porte sur les produits comportant des éléments numériques : logiciels, applications, objets connectés, matériel qui reçoit des mises à jour[2]. Est fabricant celui qui met un tel produit sur le marché européen sous son nom ou sa marque.

Concrètement : un éditeur de logiciel de dix personnes, un intégrateur qui revend un boîtier sous sa propre marque, un constructeur de machines livrées avec une application de pilotage, un studio qui publie une application mobile pour ses clients. Aucun seuil de chiffre d'affaires ne fait disparaître la qualité de fabricant. La Commission a publié le 27 juillet 2026 un guide pratique destiné à aider les fabricants et les entreprises de toutes tailles, micro-entreprises et PME comprises[2] : c'est le document à lire avant d'acheter du conseil.

Les deux échéances, et ce qu'elles imposent

DateCe qui s'appliqueQui est visé
10 décembre 2024Entrée en vigueur du règlementTous
11 septembre 2026Signalement des vulnérabilités activement exploitées et des incidents gravesFabricants
11 décembre 2027Exigences essentielles du règlement ; obligations de signalement des gestionnaires de logiciel libre (article 24-3)Fabricants et gestionnaires open source

Sources : Commission européenne[2][3] et ANSSI[1]. La première échéance est déjà passée : elle n'attend pas la seconde.

Signaler une vulnérabilité : un seul guichet depuis le 11 septembre

Le signalement se fait en un seul endroit, la plateforme unique de signalement mise en place par l'ENISA au titre de l'article 16 du règlement, opérationnelle depuis le 11 septembre 2026[3]. Trois délais commandent la procédure : une alerte précoce dans les 24 heures suivant la prise de connaissance, une notification complète dans les 72 heures, puis un rapport final au plus tard 14 jours après la mise à disposition d'une mesure corrective pour une vulnérabilité activement exploitée, et dans le mois suivant la notification à 72 heures pour un incident grave[3].

La notification est adressée au CSIRT du pays de votre établissement principal et mise à disposition de l'ENISA ; ce CSIRT la relaie sans délai aux autres CSIRT des pays où le produit est disponible[3]. Traduction opérationnelle : 24 heures, c'est un vendredi soir perdu si personne n'est d'astreinte et si personne, chez vous, ne sait qui a le droit de déclarer. Le point faible d'une PME n'est presque jamais la technique, c'est la chaîne de décision.

Qui contrôle, dans les quatre pays

La surveillance du marché est nationale et c'est elle qui fera appliquer les règles ; le marquage CE indiquera la conformité au règlement[2]. La France a rendu sa répartition publique le 23 septembre : l'ANFR surveille les produits numériques mis à disposition sur le marché national, analyse des produits à l'appui, et peut imposer une correction, aller jusqu'au retrait du produit ou prononcer des sanctions pécuniaires élevées ; l'ANSSI agit comme autorité notifiante, chargée d'évaluer, contrôler et notifier les organismes d'évaluation de la conformité, et comme CSIRT national au titre du règlement[1].

En Belgique, aux Pays-Bas et au Luxembourg, ne présumez rien : la répartition entre autorité de surveillance des produits et CSIRT coordinateur ne recouvre pas forcément les noms que vous connaissez pour NIS2. Posez la question par écrit avant d'en avoir besoin, au CCB pour la Belgique, à la RDI et au NCSC-NL pour les Pays-Bas, à l'ILR pour le Luxembourg, et rangez la réponse dans votre dossier de conformité. Si NIS2 est déjà votre sujet, relisez nos repères sectoriels sur NIS2 en Belgique pour la santé, les hôpitaux et les laboratoires et sur NIS2 aux Pays-Bas dans le transport et la logistique : ce sont deux régimes distincts, avec deux guichets distincts.

Vous achetez du logiciel plutôt que d'en vendre ?

Alors le règlement joue en votre faveur, à condition d'en faire un critère d'achat plutôt qu'une ligne de contrat oubliée. Trois questions suffisent à trier vos fournisseurs dès maintenant : pendant combien d'années livrez-vous des correctifs de sécurité pour ce produit ? Par quel canal me prévenez-vous d'une vulnérabilité activement exploitée, et sous quel délai ? Où en êtes-vous de l'échéance du 11 décembre 2027 ?

Un fournisseur qui répond par écrit en une page vous coûtera moins cher qu'un audit. Un fournisseur qui ne répond pas vous a déjà renseigné. Et si votre outil métier est développé sur mesure, c'est votre prestataire qui porte la réponse : le sujet se traite au contrat, pas après l'incident. Voyez notre approche du logiciel sur mesure pour les critères à inscrire au cahier des charges.

À faire cette semaine

  • Lister les produits que vous vendez sous votre marque et qui contiennent du logiciel ou se connectent à un réseau. Cette liste décide si vous êtes fabricant.
  • Désigner nommément la personne qui déclare, plus un suppléant, et noter où se trouve l'accès à la plateforme de signalement de l'ENISA[3].
  • Écrire la procédure en une page : qui qualifie une vulnérabilité d'activement exploitée, qui rédige l'alerte des 24 heures, qui valide la notification des 72 heures.
  • Lire le guide publié par la Commission le 27 juillet 2026 avant d'engager des frais de conseil[2].
  • Écrire à l'autorité de votre pays pour obtenir par écrit le guichet et le CSIRT coordinateur applicables.
  • Ajouter les trois questions fournisseurs ci-dessus à vos prochains renouvellements de contrat.

Chez CyberNovaLabs.io

Nous travaillons aux Pays-Bas, en Belgique, en France et au Luxembourg, et nous voyons le même angle mort chez les PME des quatre pays : la conformité produit est traitée comme un sujet technique alors qu'elle est d'abord un sujet d'organisation et de contrat. Si vous vendez un produit numérique ou si vous faites développer votre outil métier, nous cadrons avec vous la liste des produits concernés, la procédure de signalement et les clauses fournisseurs, sans vous vendre un audit dont vous n'avez pas besoin. Nos équipes de prospection travaillent d'ailleurs les mêmes cibles pour nos clients éditeurs, à Paris comme ailleurs : voir la prise de rendez-vous pour les éditeurs SaaS B2B et nos rendez-vous B2B à Paris. Parlons-en en trente minutes.

Sources

  1. ANSSI — CRA : l'ANSSI, l'ANFR et la DGE accompagnent les fabricants dans la conformité des produits numériques (publié le 23/09/2026)
  2. Commission européenne — Cyber Resilience Act (page mise à jour le 07/09/2026)
  3. Commission européenne — Cyber Resilience Act : obligations de signalement et plateforme unique de l'ENISA (consulté le 30/09/2026)
CyberNovaLabs.io

Des rendez-vous qualifiés, sans engagement.

Critères écrits avant le lancement, paiement au rendez-vous ou au forfait, arrêt par simple e-mail.

→ Obtenir des rendez-vous

À lire aussi

Newsletter · CyberNovaLabs.io

Security Briefing

Un e-mail par mois : un chiffre de notre baromètre, les dates NIS2 et CRA qui comptent aux Pays-Bas, en Belgique et au Luxembourg, et un guide pratique. En anglais. Désinscription en un clic.

→ Obtenir des rendez-vous