Une vulnérabilité activement exploitée apparaît un vendredi soir dans une bibliothèque intégrée à plusieurs produits. Le support reçoit le premier message, l’ingénierie cherche les versions touchées et la direction ignore encore qui doit notifier quoi. Pour les fabricants suisses qui mettent des produits comportant des éléments numériques sur le marché de l’Union européenne, cette scène devient une décision commerciale dès 2026. Le Cyber Resilience Act s’applique principalement en décembre 2027, mais les obligations de signalement de son article 14 commencent le 11 septembre 2026. Cette lecture suit le trajet du signal technique vers une notification gouvernée. Elle explique qui doit qualifier le produit, relier versions et clients, attribuer l’incident et acheter un premier exercice borné. Elle montre aussi comment une agence d’acquisition peut identifier des fabricants réellement exposés sans transformer chaque alerte en peur générique. Le service achetable n’est pas une promesse de conformité totale : c’est une revue de préparation et une simulation sur une famille de produits, avec preuves, délais, responsabilités et décision d’escalade.
Que se passe-t-il le 11 septembre 2026 pour les produits numériques ?
Le 11 septembre 2026, les obligations de signalement de l’article 14 du Cyber Resilience Act deviennent applicables aux vulnérabilités activement exploitées et aux incidents graves ayant un impact sur la sécurité des produits comportant des éléments numériques. Le reste du règlement suit principalement le calendrier du 11 décembre 2027.
EUR-Lex distingue clairement ces dates. Une entreprise ne doit donc pas présenter 2026 comme l’entrée en application de toutes les exigences. Elle doit préparer le sous-ensemble qui crée déjà une horloge, une responsabilité et un besoin de preuve.
Quels fournisseurs suisses doivent commencer par vérifier leur exposition ?
Les fournisseurs suisses à vérifier sont ceux qui fabriquent, importent, distribuent ou font commercialiser dans l’Union un produit comportant des éléments numériques. La qualification dépend du produit, du rôle économique, du marché et du contrat. Une société qui développe seulement un service interne ne doit pas être assimilée automatiquement à un fabricant concerné.
- Produitélément numérique identifiable
- Marchémise à disposition dans l’Union
- Rôlefabricant, importateur ou distributeur
- Événementvulnérabilité exploitée ou incident grave
Pourquoi un inventaire de versions devient-il une preuve commerciale ?
L’inventaire de versions devient une preuve commerciale parce qu’il relie le composant vulnérable aux produits livrés, aux clients exposés, au support et au responsable de notification. Sans nomenclature, historique de versions et dépendances, l’entreprise perd du temps à déterminer ce qui est touché avant même d’évaluer le signal.
| Élément | Question | Preuve |
|---|---|---|
| Produit | quelle référence ? | identifiant et marché |
| Version | quel logiciel livré ? | SBOM ou inventaire |
| Client | qui reçoit l’information ? | contrat et contact |
| Incident | quel impact observé ? | journal et analyse |
| Décision | qui notifie ? | rôle et validation |
Quel premier service un fabricant peut-il acheter avant septembre ?
Le premier service achetable est une revue de préparation suivie d’une simulation sur une famille de produits : périmètre, rôles, sources de signal, inventaire, chronologie, modèle de décision et preuves conservées. Elle ne certifie pas la conformité complète au CRA et ne garantit pas l’absence de vulnérabilité ou d’incident.
Comment identifier les fabricants qui ont un problème observable ?
Les fabricants qualifiés exportent vers l’Union, possèdent des produits suivis dans le temps et dépendent de composants ou mises à jour. La recherche sectorielle, les écosystèmes industriels, les partenaires de conformité, les événements produits et le contact direct peuvent isoler un besoin réel à partir d’une famille de produits et d’un responsable nommé.
Les contenus expliquent les dates et les décisions sans publier de scénarios catastrophistes. Le contact commercial demande un produit, un marché et un propriétaire du dossier ; il ne demande jamais une vulnérabilité confidentielle dans un formulaire public.
- 1Produit vendu dans l’Union
- 2Rôle économique confirmé
- 3Sprint d’inventaire
- 4Simulation de signalement
- 5Décision et plan correctif
- 6Versions et composants traçables ?
Quelles métriques distinguent préparation et simple activité ?
Les métriques utiles sont produits cartographiés, versions reliées, rôles attribués, temps de qualification pendant l’exercice, écarts fermés et décisions documentées. Le nombre d’alertes, les scans exécutés ou les participants à un webinaire mesurent une activité ; ils ne prouvent pas que la notification serait gouvernée.
- Périmètrevalue: produits confirmés
- Traçabilitévalue: versions reliées
- Décisionvalue: rôles attribués
- Exercicevalue: écarts clos
Quand la préparation devient-elle une mission récurrente ?
La préparation devient récurrente lorsqu’une nouvelle version, un nouveau produit, un composant critique, un marché ou un incident modifie le dossier. Chaque cycle doit livrer une décision distincte. Le seul passage du temps ne justifie pas un revenu mensuel ; la continuité dépend d’événements réels et d’une capacité de traitement.
Quelles sources d’autorité bornent la lecture ?
Le règlement européen 2024/2847 établit le champ, les rôles et les dates ; EUR-Lex confirme l’application de l’article 14 le 11 septembre 2026 ; la Commission européenne et l’ENISA documentent la mise en œuvre. Ces autorités ne qualifient pas publiquement le produit d’une entreprise suisse et ne garantissent ni conformité, ni notification acceptée, ni contrat.
Les URL et dates restent dans le manifeste privé. La lecture cite les autorités sans liens externes. Le partenaire revalide les actes d’exécution, plateformes et guides avant chaque campagne.
- Prêt à simulervalue: périmètre et rôles connus
- Inventaire requisvalue: versions non reliées
- Hors fenêtrevalue: rôle ou marché non confirmé
Comment vérifier gratuitement si cette stratégie correspond à votre offre cyber ?
Le test d’éligibilité offert examine votre expertise produit, vos preuves, votre bassin, votre capacité de simulation et vos difficultés d’acquisition. Il vérifie si getfishnet peut construire une stratégie sur mesure autour d’un signal 2026 et d’un premier achat borné, sans garantir conformité, sécurité, notification, client ou revenu.
Provenance éditoriale
Sources mobilisées
- Source officielle, Règlement (UE) 2024/2847 sur les exigences horizontales de cybersécurité
- Source officielle, Cyber resilience requirements for products with digital elements
- Source officielle, Cyber Resilience Act
Le rapport d’éligibilité la date, la chiffre et vérifie si elle mérite d’être travaillée.
La rédaction getfishnet relie les faits vérifiés à une décision de marché et à une stratégie d’acquisition concrète. Les organismes sont cités au point où leurs travaux éclairent le raisonnement.