RÈGLEMENT (UE) 2024/2847 · ARTICLE 14 · SIGNALEMENT OBLIGATOIRE ÉCHÉANCE 11.09.2026J-000 · 00:00:00
Cyber Resilience Act — obligation de signalement

Le 11 septembre 2026,
vous aurez 24 heures.

Dès cette date, tout fabricant d'un produit contenant du logiciel ou de l'électronique vendu dans l'UE devra signaler une vulnérabilité activement exploitée ou un incident grave en 24 heures à son CSIRT national et à l'ENISA. Y compris pour les produits déjà sur le marché.

Vérifier si je suis concerné — 2 min Gratuit · Sans engagement · Verdict immédiat
Format ANSSI CERT-FR
Format ENISA Plateforme unique

Trois échéances en cascade. La première tombe en heures, pas en semaines.

L'article 14 impose un cycle de déclaration complet dès qu'un événement qualifiant survient. Sans procédure préparée, la première échéance est déjà perdue.

24HEURES

Alerte précoce

Notification initiale au CSIRT national et à l'ENISA dès la prise de connaissance d'une vulnérabilité activement exploitée ou d'un incident grave.

72HEURES

Notification détaillée

Nature de la vulnérabilité ou de l'incident, évaluation initiale de la gravité, mesures correctives prises et recommandations aux utilisateurs.

14J / 1 MOIS

Rapport final

Analyse complète : sévérité, impact, cause racine, correctif déployé. 14 jours après le correctif (vulnérabilité) ou 1 mois après la notification (incident).

Qui est concerné

Objets connectés & IoT Domotique & smart building Éditeurs de logiciels Firmware & électronique embarquée Applications mobiles Équipements industriels connectés Revente sous votre propre marque

Le règlement s'applique à tout « produit comportant des éléments numériques » mis à disposition sur le marché de l'UE — même mis sur le marché avant 2026, même si vous n'y touchez plus. Vendre sous sa marque un produit fabriqué par un tiers suffit à être considéré comme fabricant.

Votre entreprise est-elle concernée ?

5 questions, 2 minutes. Verdict immédiat, CSIRT de rattachement identifié, synthèse PDF offerte.

SIMULATEUR D'APPLICABILITÉ CRA Q1/5
Question 1/5

Quel est votre rôle pour ce produit sur le marché de l'UE ?

Le rôle détermine qui porte l'obligation de signalement.

Question 2/5

Votre produit contient-il des éléments numériques ?

Logiciel, firmware, application, électronique connectée — ou traitement de données à distance indispensable à une fonction du produit.

Question 3/5

Votre produit relève-t-il d'un de ces régimes sectoriels ?

Ces secteurs disposent de règles de cybersécurité dédiées qui priment sur le CRA.

Question 4/5

Le produit est-il mis à disposition sur le marché de l'UE ?

Vente, location ou fourniture dans le cadre d'une activité commerciale — y compris à titre gratuit, y compris pour des produits mis sur le marché avant 2026.

Question 5/5

Où se situe l'établissement principal de votre entreprise ?

Détermine le CSIRT national auquel vos signalements devront être adressés.

Choisissez votre offre pour lancer votre mise en conformité

Commencez gratuitement dès maintenant, ou passez directement au palier adapté à votre situation. Sans engagement, avant le 11 septembre 2026.

Vuln'Go — Vigilance. Conformité. Résilience.
La solution

Nous avons construit Vulngo pour ça : votre procédure Article 14, prête avant l'échéance.

Vulngo (« vuln' & go ») est notre outil pensé pour les PME sans responsable cybersécurité : vous déclarez, il produit les documents et tient les délais.

Les 3 rapports réglementaires pré-remplis

Alerte 24 h, notification 72 h, rapport final — aux champs attendus par le CSIRT et l'ENISA, en français avec les libellés anglais en regard.

Test de sévérité guidé

« Dois-je déclarer ? » — un arbre de décision répond en 3 minutes, chaque réponse horodatée comme preuve de diligence.

Comptes à rebours et relances

Dès la prise de connaissance, les échéances 24 h / 72 h / final sont suivies et rappelées. Aucun délai ne passe à la trappe.

Veille composants

Déclarez vos briques logicielles : une alerte email dès qu'une CVE publiée sur la base NVD les concerne, à trier en un clic vers une déclaration.

Journal d'audit chaîné

Chaque geste est horodaté et scellé par empreinte. Une entrée retirée ou réordonnée devient détectable.

Le Dossier permanent

Rapports, décisions, correctifs et preuves horodatés et archivés. Quand un auditeur demande « prouvez-le », vous exportez le dossier en un clic.

Tarifs

Quatre paliers, du gratuit au premium.

Facturation mensuelle, résiliable à tout moment. Sur les paliers payants, mise en service unique de 690 € HT : audit d'applicabilité, configuration de vos produits et de votre CSIRT, premier exercice de déclaration.

Découverte

Une vulnérabilité, gratuitement

0 € /mois HT

1 produit

  • Wizard d'applicabilité et verdict CSIRT
  • Une déclaration d'événement complète
  • Les 3 rapports réglementaires pour cette vulnérabilité
  • Test de sévérité guidé et horodaté
Commencer gratuitement

Signalement

Toute la chaîne, sans limite

99 € /mois HT

3 produits inclus, puis 39 €/produit

  • Déclarations et rapports illimités
  • Comptes à rebours et relances automatiques
  • Veille composants (CVE sur base NVD)
  • Journal d'audit horodaté et chaîné
Choisir Signalement
Recommandé

Dossier permanent

La preuve dans le temps

149 € /mois HT

10 produits inclus, puis 29 €/produit

  • Tout le palier Signalement
  • Coffre de preuves horodatées SHA-256
  • Suivi des échanges avec le CSIRT après signalement
  • Timeline et export « dossier auditeur »
  • Attestation annuelle de tenue du dossier
Choisir Dossier permanent

Détection active

La veille qui va chercher les failles

249 € /mois HT

Produits suivis illimités

  • Tout le palier Dossier permanent
  • Détection active : matching CPE précis, multi-sources (OSV, GitHub Advisories)
  • Priorisation par score d'exploitabilité (EPSS)
  • Support prioritaire
Choisir Détection active

Vous ne savez pas encore si vous êtes concerné ? Commencez par le test d'applicabilité gratuit — sans compte, sans engagement.

Questions fréquentes

Mon produit est en vente depuis des années. Suis-je quand même concerné ?

Oui. L'obligation de signalement du 11 septembre 2026 s'applique à tous les produits mis à disposition sur le marché de l'UE, y compris ceux commercialisés avant cette date. Seules les exigences de conformité complète (marquage CE, documentation technique) de 11 décembre 2027 sont limitées aux produits nouveaux ou substantiellement modifiés.

Que se passe-t-il si je ne signale pas ?

Le règlement prévoit des sanctions administratives pouvant atteindre des montants significatifs, calculés sur le chiffre d'affaires mondial. Au-delà de l'amende, un défaut de signalement documenté expose la responsabilité du dirigeant et fragilise la position de l'entreprise vis-à-vis de ses clients et assureurs.

Vulngo soumet-il les rapports à ma place ?

Non, et méfiez-vous de qui le promet : la soumission officielle s'effectue par le fabricant via la plateforme unique de déclaration de l'ENISA et le CSIRT national. Vulngo prépare les rapports aux champs attendus, tient les délais et horodate chaque étape — vous soumettez en quelques minutes.

Est-ce un conseil juridique ?

Non. Vulngo est un outil de préparation documentaire et de suivi des échéances. Pour l'interprétation juridique de votre situation, consultez votre conseil. L'outil vous fait arriver chez lui avec un dossier complet au lieu d'une page blanche.

Et si aucun incident ne survient jamais ?

C'est le scénario espéré : l'obligation ne se déclenche qu'en cas de vulnérabilité activement exploitée ou d'incident grave. Le dossier permanent, lui, a de la valeur sans incident — c'est ce que vous présentez à un donneur d'ordre ou à un assureur qui vous demande où vous en êtes de votre conformité CRA.

Ressources

Comprendre le Cyber Resilience Act

Le Cyber Resilience Act expliqué en français, pour les fabricants établis en France et en Belgique : des guides clairs pour situer votre entreprise, votre produit et vos obligations avant les échéances.