CRA : êtes-vous prêts à déclarer une vulnérabilité exploitée ?
Publié sur LinkedIn le 14 aout 2026
À partir du 11 septembre 2026, le Cyber Resilience Act franchira une étape très concrète !
Les fabricants de produits comportant des éléments numériques devront déclarer certaines vulnérabilités activement exploitées et les incidents graves affectant la sécurité de leurs produits.
Cela concerne le logiciel, mais aussi de nombreux équipements connectés.
Le sujet ne sera donc plus seulement :
« Avons-nous corrigé la faille ? »
Il faudra également savoir :
quand elle a été détectée;
si elle est activement exploitée;
quels produits sont concernés;
quel est l’impact réel;
quelles mesures ont été prises;
qui doit être informé;
quelle preuve doit être conservée.
Le CRA prévoit une première alerte rapide, suivie d’une notification plus complète et d’un rapport final.
Autrement dit, le délai de réaction va devenir une obligation réglementaire.
Et c’est là que beaucoup d’organisations risquent de découvrir leurs angles morts.
Un inventaire produit incomplet.
Des composants tiers inconnus.
Une vulnérabilité visible par le CERT, mais pas par l’équipe produit.
Un éditeur incapable d’identifier rapidement les versions touchées.
Des responsabilités floues entre cybersécurité, développement, juridique et direction.
Une procédure de notification jamais testée.
Déclarer une vulnérabilité exploitée ne consiste pas à remplir un formulaire dans l’urgence.
Cela suppose une chaîne opérationnelle déjà prête :
veille de sécurité;
remontée des vulnérabilités;
qualification de l’exploitation;
inventaire des produits et versions;
coordination avec les fournisseurs;
décision de notification;
communication avec les clients;
suivi des mesures correctives;
conservation des preuves.
Le CRA transforme donc la gestion des vulnérabilités en capacité de résilience produit.
Il ne suffit plus de publier un correctif.
Il faut savoir détecter, comprendre, décider, notifier et accompagner les utilisateurs pendant toute la durée de vie du produit.
La vraie question pour septembre 2026 n’est pas :
« Connaissons-nous le CRA ? »
Mais :
« Sommes-nous capables de qualifier une vulnérabilité exploitée et de produire une notification fiable dans les délais ? »
Le texte réglementaire fixe l’obligation.
Mais seule une organisation entraînée permettra de la tenir.
Et comme toujours en résilience, le jour de l’incident n’est pas le bon moment pour découvrir qui devait faire quoi.
Une procédure doit aussi prévoir le week-end, l’absence d’un expert, une information incomplète et la nécessité de notifier avant d’avoir terminé toute l’analyse technique du risque.
PS : Si vous découvrez mon contenu (veille CERT, Post), je vous invite à me suivre ici sur LinkedIn
#CRA #CyberResilienceAct #GestionDesVulnérabilités #Cybersécurité #RésilienceIT #CERT #RSSI #DSI