Actualité

Cyber Resilience Act : les fabricants ont désormais 24 heures pour signaler une faille exploitée

Depuis le 11 septembre, les entreprises qui vendent des produits connectés ou des logiciels en Europe doivent alerter les autorités sous 24 heures lorsqu'une vulnérabilité est exploitée. Un changement majeur qui concerne votre smartphone, votre box internet ou votre ordinateur.

Sources utilisées :

Depuis le 11 septembre, une nouvelle règle européenne change la donne pour tous les fabricants de produits connectés et d'éditeurs de logiciels : lorsqu'une faille de sécurité est activement exploitée, ils ont 24 heures maximum pour le signaler aux autorités. Ce délai concerne aussi les incidents graves qui compromettent la sécurité d'un produit.

Jusqu'ici, beaucoup d'entreprises pouvaient gérer discrètement une faille pendant des semaines, voire des mois, avant d'en informer qui que ce soit. Alors que lorsqu'une vulnérabilité est déjà utilisée par des pirates, chaque jour de silence supplémentaire expose davantage. Au mois de mars, je vous parlais justement de deux failles zero-day dans Chrome activement exploitées et de vulnérabilités détectées dans Docker Desktop : dans les deux cas, la rapidité de réaction des éditeurs a fait toute la différence.

Qui est concerné par cette obligation ?

Cette première mesure du Cyber Resilience Act s'applique à tous les « produits comportant des éléments numériques » vendus dans l'Union européenne. La définition est volontairement large : elle englobe votre routeur internet, votre enceinte connectée, le logiciel que vous utilisez pour vos comptes, les applications sur votre smartphone ou même certains jouets connectés.

Autrement dit, si vous avez acheté un produit numérique ces dernières années, il y a de fortes chances qu'il soit désormais soumis à cette règle. Les fabricants chinois, américains ou européens sont tous logés à la même enseigne dès lors qu'ils commercialisent leurs produits chez nous.

Comment fonctionne le nouveau dispositif ?

Le calendrier est strict. Dès qu'un fabricant apprend qu'une faille est exploitée ou qu'un incident grave affecte son produit, il doit transmettre une alerte précoce sous 24 heures via une plateforme européenne unique, la Single Reporting Platform. Cette plateforme est gérée par l'ENISA, l'agence européenne de cybersécurité.

Mais ce n'est pas fini. Une déclaration complète doit suivre sous 72 heures, avec tous les détails techniques. Ensuite, pour une vulnérabilité exploitée, un rapport final est attendu au plus tard quatorze jours après la mise à disposition d'un correctif. Pour un incident grave, le délai est d'un mois après la notification détaillée.

L'information circule ensuite automatiquement : elle est reçue par le centre national de réponse aux incidents de votre pays, puis transmise aux autres centres européens des pays où le produit est commercialisé, et L'ENISA y accède en parallèle. L'objectif est clair : éviter qu'une faille exploitée en France reste inconnue des autorités allemandes ou espagnoles pendant des semaines.

Une question de transparence et de rapidité

Les délais peuvent paraître courts pour les fabricants, mais c'est justement l'idée : ils doivent désormais savoir rapidement quels produits et quelles versions sont touchés, au lieu d'attendre la fin d'une longue enquête interne avant de prévenir qui que ce soit.

Pour vous, utilisateur, ça signifie qu'il devient plus difficile pour une entreprise de gérer une faille de façon discrète ou tardive. Les fabricants doivent également vous informer directement lorsqu'une vulnérabilité exploitée ou un incident grave affecte votre produit.

Ce que ça change pour nous

  • Plus de transparence : les fabricants ne peuvent plus attendre des semaines avant de reconnaître un problème grave. Vous serez informé plus rapidement
  • Des correctifs plus rapides : la pression réglementaire pousse les entreprises à réagir vite, ce qui réduit le temps pendant lequel nous sommes exposé
  • Une meilleure coordination européenne : une faille signalée dans un pays remonte automatiquement aux autres
  • Une responsabilisation de toute la chaîne : les fabricants doivent désormais suivre précisément les composants et bibliothèques logicielles qu'ils intègrent. C'est plus de travail pour eux, mais c'est aussi plus de sécurité pour nous
Logo Cyber Trankil

Cette actualité vous a alerté ?

Je vous aide à évaluer vos risques et à mettre en place les bons réflexes. Premier échange gratuit, sans engagement.

Me contacter