AIO APEX

Les règles de signalement des vulnérabilités de l'Acte européen sur la cyber-résilience entrent en vigueur aujourd'hui

European Commission
Partager:
Les règles de signalement des vulnérabilités de l'Acte européen sur la cyber-résilience entrent en vigueur aujourd'hui

La première phase exécutoire de l'Acte européen sur la cyber-résilience est entrée en vigueur le 11 septembre, imposant des obligations obligatoires de signalement des vulnérabilités et incidents aux fabricants de produits logiciels et matériels connectés vendus dans l'UE, y compris les produits existants déjà sur le marché avant l'application intégrale du CRA.

C'est un type d'actualité en cybersécurité sensiblement différent de la divulgation d'une brèche ou d'une faille activement exploitée : c'est le moment où le signalement des vulnérabilités cesse d'être une bonne pratique et devient une exigence légale stricte, assortie de sanctions réglementaires sur l'ensemble du marché de l'UE.

Ce que les fabricants doivent désormais faire

Selon les nouvelles règles, les fabricants doivent notifier aux autorités les vulnérabilités activement exploitées et les incidents graves affectant la sécurité des produits à éléments numériques selon un calendrier strict : une alerte précoce dans les 24 heures suivant la prise de conscience du problème, une notification complète dans les 72 heures, et un rapport final au plus tard 14 jours après qu'une mesure corrective soit disponible pour les vulnérabilités activement exploitées.

Le signalement se fait via la nouvelle Plateforme Unique de Signalement (SRP) du CRA, gérée par l'ENISA, l'agence de cybersécurité de l'UE. La plateforme permet aux fabricants de déposer un seul rapport qui atteint toutes les autorités nationales concernées.

Pourquoi cela compte au-delà de l'UE

Le CRA s'applique à tout fabricant vendant des produits connectés sur le marché de l'UE, quel que soit le siège de l'entreprise — la même portée extraterritoriale qui a fait du RGPD une référence mondiale en matière de conformité.

Ce qui vient ensuite

Ce n'est que la première phase. Les exigences plus larges du CRA — y compris les normes obligatoires de sécurité dès la conception et le marquage CE pour les produits à éléments numériques — s'appliqueront progressivement au cours des deux prochaines années.

Source : Commission européenne : Acte sur la cyber-résilience — Obligations de signalement

Initialement rapporté par European Commission. Lisez l'article original pour plus de détails.

Voir la source originale
Partager: