Cyber Resilience Act : comment les notifications de failles sous 24h transforment la relation entre DSI, fournisseurs logiciels et gestion des vulnérabilités.
Cyber Resilience Act : vos fournisseurs logiciels doivent désormais vous signaler leurs failles exploitées sous 24h

Un nouveau flux de notifications de vulnérabilités vers l’entreprise

Le Cyber Resilience Act change silencieusement la relation entre DSI et fournisseurs logiciels. À partir de l’entrée en vigueur de l’article 14, tout fabricant de produit comportant des éléments numériques doit notifier les vulnérabilités activement exploitées et les incidents graves affectant la sécurité produits, ce qui transforme la gestion des vulnérabilités côté entreprise. Pour un RSSI, les obligations du Cyber Resilience Act obligations entreprise signifient un afflux structuré de notifications à intégrer dans les processus existants de cybersécurité.

Concrètement, chaque produit ou service numérique mis sur le marché européen avec des éléments numériques ou des produits éléments entre dans le champ d’application du règlement, dès sa mise sur le marché et pendant tout son cycle de vie. Le fabricant doit émettre une alerte précoce sous 24 heures, une notification complète sous 72 heures, puis un rapport final entre 14 et 30 jours, via la Single Reporting Platform de l’ENISA en passant par le CSIRT national de l’un des États membres, comme CERT-FR pour la France. Ce schéma de notification crée un canal d’obligations de notification parallèle à NIS2, que les équipes de cybersécurité doivent articuler avec leurs propres procédures de gestion des vulnérabilités et de sécurité opérationnelle.

Pour l’entreprise utilisatrice, ces exigences de notification ne sont pas théoriques ; elles vont irriguer le quotidien du SOC, du CERT interne et des équipes de gestion des vulnérabilités. Chaque vulnérabilité activement exploitée sur un produit ou sur des produits numériques devra être corrélée avec l’inventaire des actifs, les contrats logiciels et les politiques d’assurance cyber, sous peine de laisser un angle mort critique. La question clé devient alors très opérationnelle pour tout responsable de la cybersécurité : votre cartographie logicielle est elle assez fiable pour savoir, en moins de 24 heures, quels produits mis sur le marché par vos fournisseurs sont concernés par une alerte précoce ou par un rapport final d’incident ?

Articulation avec NIS2, DORA et contrats : un nouveau rapport de force

Le Cyber Resilience Act ne remplace ni NIS2 ni DORA ; il ajoute une couche produit à la conformité cyber des entreprises. Les principales obligations du règlement en matière de conformité produit s’appliqueront en janvier, mais les obligations de notification des vulnérabilités activement exploitées démarrent dès l’application de l’article 14, créant un décalage temporel piégeux pour les DSI. Ce faux calme réglementaire peut donner l’illusion que le sujet Cyber Resilience Act obligations entreprise est lointain, alors que les flux de notification vont s’intensifier bien avant la conformité complète des produits.

Pour un RSSI, la priorité est de revisiter les clauses fournisseurs sur la cybersécurité et la sécurité produits, en alignant les délais contractuels de notification sur ceux du CRA et sur les exigences internes de gestion des vulnérabilités. Les contrats logiciels et de services numériques doivent préciser la responsabilité du fabricant en cas de vulnérabilité activement exploitée, la granularité des informations transmises, ainsi que la compatibilité avec les obligations NIS2 et les exigences DORA sur la résilience opérationnelle. Cette réécriture contractuelle doit aussi couvrir les composants open source intégrés dans les produits numériques, souvent au cœur des vulnérabilités mais rarement bien encadrés dans les accords de niveau de service.

Les entreprises déjà engagées dans une certification ISO 27001 peuvent s’appuyer sur leurs processus existants de gestion des risques et de conformité pour absorber ces nouvelles obligations, à condition de les adapter explicitement au champ d’application du Cyber Resilience Act. Un RSSI qui pilote sérieusement son système de management de la sécurité de l’information peut intégrer les notifications CRA dans ses revues de risques, ses plans de traitement et ses exercices de crise, en s’inspirant des bonnes pratiques décrites dans les analyses spécialisées sur le coût réel et le calendrier d’une certification ISO 27001. Le résultat attendu est clair : transformer les obligations de notification en avantage informationnel, plutôt qu’en bruit réglementaire supplémentaire dans un paysage déjà saturé par NIS2, DORA et les autres actes européens.

Adapter la gestion des vulnérabilités et la résilience opérationnelle

Le cœur opérationnel du Cyber Resilience Act obligations entreprise se joue dans la gestion des vulnérabilités et la résilience des systèmes d’information. Chaque notification issue de l’ENISA ou relayée par CERT-FR sur un produit ou sur des services numériques doit être intégrée dans un processus de gestion des vulnérabilités robuste, capable de prioriser les vulnérabilités activement exploitées et de déclencher des plans d’action rapides. Sans cette capacité, l’entreprise subit le flux d’alertes précoces au lieu de l’exploiter comme un levier de cyber résilience.

Les RSSI les plus avancés rapprochent déjà ces nouvelles obligations de notification des pratiques de tests de résilience IT et de chaos engineering, telles que celles décrites pour DORA dans les analyses sur les tests de résilience IT et le chaos engineering. L’objectif est de relier chaque vulnérabilité activement exploitée à un scénario de crise concret, en tenant compte du cycle de vie complet des produits mis sur le marché et des dépendances entre produits numériques, services numériques et composants open source. Dans cette approche, le Cyber Resilience Act et le resilience act au sens large deviennent des catalyseurs pour une gestion des vulnérabilités plus réaliste, centrée sur les scénarios d’attaque réellement observés sur le marché.

Reste un angle souvent sous estimé : l’assurance cyber et la capacité de l’entreprise à monétiser ou à absorber les incidents révélés par ces notifications. Les assureurs cyber commencent déjà à intégrer les obligations de notification du CRA et les rapports finaux transmis via l’ENISA dans leurs modèles de risque, ce qui impose aux RSSI de piloter activement leur police, comme le rappellent les analyses sur le rôle du RSSI dans l’assurance cyber. Au final, le Cyber Resilience Act et l’act CRA ne sont pas seulement un nouveau règlement sur les produits numériques ; ils redessinent la chaîne de responsabilité entre fabricants, entreprises utilisatrices et assureurs, et transforment chaque notification en test grandeur nature de la maturité cyber de l’organisation.

Publié le   •   Mis à jour le