La demande qui n'a pas encore appelé Se connecter
getfishnet
Tester mon éligibilité

Souhaitez-vous changer de langue et de pays ?

Vous consultez actuellement la version Suisse, en français. Une autre version est peut-être plus adaptée à votre situation.

Rester sur cette version Changer de version
Lecture de marché · it cybersecurite

Cyber Resilience Act : un incident produit ne laisse pas le temps d’inventer les rôles

Comment un fabricant suisse de produit connecté prépare les obligations de signalement CRA applicables dès septembre 2026.

Cellule études getfishnetAnalyse des marchés et acquisition client4 min de lecture

Une vulnérabilité activement exploitée apparaît un vendredi soir dans une bibliothèque intégrée à plusieurs produits. Le support reçoit le premier message, l’ingénierie cherche les versions touchées et la direction ignore encore qui doit notifier quoi. Pour les fabricants suisses qui mettent des produits comportant des éléments numériques sur le marché de l’Union européenne, cette scène devient une décision commerciale dès 2026. Le Cyber Resilience Act s’applique principalement en décembre 2027, mais les obligations de signalement de son article 14 commencent le 11 septembre 2026. Cette lecture suit le trajet du signal technique vers une notification gouvernée. Elle explique qui doit qualifier le produit, relier versions et clients, attribuer l’incident et acheter un premier exercice borné. Elle montre aussi comment une agence d’acquisition peut identifier des fabricants réellement exposés sans transformer chaque alerte en peur générique. Le service achetable n’est pas une promesse de conformité totale : c’est une revue de préparation et une simulation sur une famille de produits, avec preuves, délais, responsabilités et décision d’escalade.

Que se passe-t-il le 11 septembre 2026 pour les produits numériques ?

Le 11 septembre 2026, les obligations de signalement de l’article 14 du Cyber Resilience Act deviennent applicables aux vulnérabilités activement exploitées et aux incidents graves ayant un impact sur la sécurité des produits comportant des éléments numériques. Le reste du règlement suit principalement le calendrier du 11 décembre 2027.

EUR-Lex distingue clairement ces dates. Une entreprise ne doit donc pas présenter 2026 comme l’entrée en application de toutes les exigences. Elle doit préparer le sous-ensemble qui crée déjà une horloge, une responsabilité et un besoin de preuve.

Quels fournisseurs suisses doivent commencer par vérifier leur exposition ?

Les fournisseurs suisses à vérifier sont ceux qui fabriquent, importent, distribuent ou font commercialiser dans l’Union un produit comportant des éléments numériques. La qualification dépend du produit, du rôle économique, du marché et du contrat. Une société qui développe seulement un service interne ne doit pas être assimilée automatiquement à un fabricant concerné.

Quatre filtres avant toute prospectionUne campagne ne démarre que lorsque les quatre filtres peuvent être documentés.
  • Produitélément numérique identifiable
  • Marchémise à disposition dans l’Union
  • Rôlefabricant, importateur ou distributeur
  • Événementvulnérabilité exploitée ou incident grave

Pourquoi un inventaire de versions devient-il une preuve commerciale ?

L’inventaire de versions devient une preuve commerciale parce qu’il relie le composant vulnérable aux produits livrés, aux clients exposés, au support et au responsable de notification. Sans nomenclature, historique de versions et dépendances, l’entreprise perd du temps à déterminer ce qui est touché avant même d’évaluer le signal.

ÉlémentQuestionPreuve
Produitquelle référence ?identifiant et marché
Versionquel logiciel livré ?SBOM ou inventaire
Clientqui reçoit l’information ?contrat et contact
Incidentquel impact observé ?journal et analyse
Décisionqui notifie ?rôle et validation

Quel premier service un fabricant peut-il acheter avant septembre ?

Le premier service achetable est une revue de préparation suivie d’une simulation sur une famille de produits : périmètre, rôles, sources de signal, inventaire, chronologie, modèle de décision et preuves conservées. Elle ne certifie pas la conformité complète au CRA et ne garantit pas l’absence de vulnérabilité ou d’incident.

Comment identifier les fabricants qui ont un problème observable ?

Les fabricants qualifiés exportent vers l’Union, possèdent des produits suivis dans le temps et dépendent de composants ou mises à jour. La recherche sectorielle, les écosystèmes industriels, les partenaires de conformité, les événements produits et le contact direct peuvent isoler un besoin réel à partir d’une famille de produits et d’un responsable nommé.

Les contenus expliquent les dates et les décisions sans publier de scénarios catastrophistes. Le contact commercial demande un produit, un marché et un propriétaire du dossier ; il ne demande jamais une vulnérabilité confidentielle dans un formulaire public.

Comment identifier les fabricants qui ont un problème observable ?Comment identifier les fabricants qui ont un problème observable ?
  1. 1Produit vendu dans l’Union
  2. 2Rôle économique confirmé
  3. 3Sprint d’inventaire
  4. 4Simulation de signalement
  5. 5Décision et plan correctif
  6. 6Versions et composants traçables ?

Quelles métriques distinguent préparation et simple activité ?

Les métriques utiles sont produits cartographiés, versions reliées, rôles attribués, temps de qualification pendant l’exercice, écarts fermés et décisions documentées. Le nombre d’alertes, les scans exécutés ou les participants à un webinaire mesurent une activité ; ils ne prouvent pas que la notification serait gouvernée.

Ce qui doit progresser avant l’incidentLes résultats observés restent confidentiels ; aucune courbe publique n’invente une performance client.
  • Périmètrevalue: produits confirmés
  • Traçabilitévalue: versions reliées
  • Décisionvalue: rôles attribués
  • Exercicevalue: écarts clos

Quand la préparation devient-elle une mission récurrente ?

La préparation devient récurrente lorsqu’une nouvelle version, un nouveau produit, un composant critique, un marché ou un incident modifie le dossier. Chaque cycle doit livrer une décision distincte. Le seul passage du temps ne justifie pas un revenu mensuel ; la continuité dépend d’événements réels et d’une capacité de traitement.

Quelles sources d’autorité bornent la lecture ?

Le règlement européen 2024/2847 établit le champ, les rôles et les dates ; EUR-Lex confirme l’application de l’article 14 le 11 septembre 2026 ; la Commission européenne et l’ENISA documentent la mise en œuvre. Ces autorités ne qualifient pas publiquement le produit d’une entreprise suisse et ne garantissent ni conformité, ni notification acceptée, ni contrat.

Les URL et dates restent dans le manifeste privé. La lecture cite les autorités sans liens externes. Le partenaire revalide les actes d’exécution, plateformes et guides avant chaque campagne.

Trois conclusions possiblesUn hors-périmètre documenté protège la crédibilité de l’acquisition.
  • Prêt à simulervalue: périmètre et rôles connus
  • Inventaire requisvalue: versions non reliées
  • Hors fenêtrevalue: rôle ou marché non confirmé

Comment vérifier gratuitement si cette stratégie correspond à votre offre cyber ?

Le test d’éligibilité offert examine votre expertise produit, vos preuves, votre bassin, votre capacité de simulation et vos difficultés d’acquisition. Il vérifie si getfishnet peut construire une stratégie sur mesure autour d’un signal 2026 et d’un premier achat borné, sans garantir conformité, sécurité, notification, client ou revenu.

Provenance éditoriale

Cellule études getfishnetAnalyse des marchés et acquisition clientPublié Mis à jour

Sources mobilisées

  1. Source officielle, Règlement (UE) 2024/2847 sur les exigences horizontales de cybersécurité
  2. Source officielle, Cyber resilience requirements for products with digital elements
  3. Source officielle, Cyber Resilience Act
Votre marché présente-t-il une fenêtre comparable ?

Le rapport d’éligibilité la date, la chiffre et vérifie si elle mérite d’être travaillée.

Tester mon éligibilité
g
La rédaction getfishnet

La rédaction getfishnet relie les faits vérifiés à une décision de marché et à une stratégie d’acquisition concrète. Les organismes sont cités au point où leurs travaux éclairent le raisonnement.

documentées

Toutes les lectures de marché.

Des clients cherchent votre profil. Reste à savoir si c’est le vôtre.

Huit questions. Deux minutes. Réponse sous 48 heures.
Sélection sur dossier · Sans engagement
Test d'éligibilité

Vérifions votre marché.

Dossier reçu.

Nous étudions votre marché et rendons le verdict sous 48 heures.

Fermer

Deux minutes. Verdict sous 48 heures, sans engagement.

Vérifier mon éligibilité