Cybersécurité : à partir du 11 septembre, l’Europe impose la règle des 24 heures

0

À partir du 11 septembre 2026, une faille informatique ne pourra plus tranquillement remonter la chaîne hiérarchique pendant plusieurs jours avant d’être signalée. Les fabricants de logiciels et de matériels commercialisés dans l’Union européenne entreront dans une nouvelle ère : celle du chronomètre réglementaire. Le Cyber Resilience Act, ou CRA, imposera aux fabricants de signaler toute vulnérabilité activement exploitée dont ils ont connaissance, ainsi que tout incident grave affectant la sécurité d’un « produit comportant des éléments numériques ». L’alerte initiale devra être transmise sans délai et, au plus tard, dans les 24 heures. Une notification plus complète suivra dans les 72 heures. En France, le signalement passera par la plateforme européenne gérée par l’ENISA et sera transmis au CERT-FR de l’ANSSI.

Le champ est vaste. Bruxelles entend par produit comportant des éléments numériques aussi bien un logiciel qu’un équipement informatique ou électronique, ainsi que certains composants et services de traitement à distance nécessaires à son fonctionnement. Autrement dit, le CRA ne concerne pas seulement Microsoft, Apple ou les grands éditeurs de cybersécurité. Il touche potentiellement une multitude d’industriels qui ont ajouté du logiciel et de la connectivité à leurs produits.

Le 11 septembre ne constitue cependant qu’une première étape. L’essentiel du Cyber Resilience Act s’appliquera à partir du 11 décembre 2027. Les fabricants devront alors intégrer la cybersécurité dès la conception, évaluer les risques, traiter les vulnérabilités pendant la période de support et documenter la conformité de leurs produits. C’est un changement de philosophie : la sécurité informatique ne doit plus être considérée comme une option ajoutée après la commercialisation mais comme une caractéristique intrinsèque du produit.

Pour les entreprises, le problème immédiat tient au délai. Vingt-quatre heures, c’est extrêmement court lorsqu’une chaîne logicielle assemble du code interne, des bibliothèques open source, des prestataires, des environnements cloud et plusieurs générations de logiciels. Encore faut-il être capable de savoir qui est intervenu, avec quels droits et à quel moment.

C’est précisément le point soulevé par Shane Barney, Chief Information Security Officer de Keeper Security. « Un fabricant ne peut pas produire une divulgation défendable dans les 24 heures s’il ne peut pas d’abord établir qui disposait d’un accès privilégié au composant concerné », souligne-t-il. Selon l’étude 2026 de Keeper, 15 % des organisations françaises interrogées identifient déjà la surveillance insuffisante des accès accordés aux tiers et aux fournisseurs comme une lacune de gouvernance. Derrière cette statistique se cache une faiblesse ancienne de l’informatique d’entreprise : identifiants partagés, mots de passe conservés trop longtemps, secrets inscrits directement dans le code, comptes techniques permanents ou accès de prestataires oubliés une fois leur mission terminée.

La multiplication des pipelines CI/CD, qui automatisent la construction, les tests et le déploiement des logiciels, a encore accru le phénomène. Une entreprise peut aujourd’hui déployer plusieurs nouvelles versions d’un logiciel dans la même journée. Cette vitesse est un formidable gain de productivité ; elle devient un risque lorsque le contrôle des identités et la traçabilité n’avancent pas au même rythme.

Pour Shane Barney, respecter le nouveau délai européen suppose donc de supprimer les secrets codés en dur, de protéger les identifiants dans des coffres numériques et surtout de disposer d’une piste d’audit exploitable immédiatement. La logique est simple : lorsqu’un incident survient, l’entreprise ne peut plus commencer par chercher pendant deux jours qui avait accès à quoi.

Le CRA pose ainsi une question assez libérale dans son principe, malgré l’épaisseur habituelle de la réglementation bruxelloise : qui doit supporter le coût d’un produit numérique insuffisamment sécurisé ? Jusqu’ici, une partie de ce coût était transférée aux clients, aux entreprises victimes et parfois à la collectivité. L’Union européenne cherche à en remettre une part chez le fabricant, tout en imposant des règles identiques à l’échelle du marché unique.

Reste le risque classique : qu’une obligation conçue pour responsabiliser les grands industriels produise une charge disproportionnée pour les PME et les éditeurs plus modestes. Bruxelles a d’ailleurs prévu un traitement particulier pour l’open source non commercial et pour les structures qui en assurent la pérennité.

Le véritable test commencera donc le 11 septembre. En cybersécurité comme en finance, une obligation de transparence n’a de valeur que si l’entreprise possède déjà l’information qu’on lui demande. Avec le CRA, l’Europe ne donne désormais plus que 24 heures pour le démontrer.

LAISSER UN COMMENTAIRE

S'il vous plaît entrez votre commentaire!
S'il vous plaît entrez votre nom ici