CRA : en vigueur depuis le 11.09.2026 · êtes-vous en mesure de notifier sous 24 h ?

COMPLIANCE CRA · RÈGLEMENT UE 2024/2847

Dès le 11 septembre 2026, les fabricants soumis au CRA devront signaler sous 24 heures certaines vulnérabilités activement exploitées. Saurez-vous dater, notifier · et démontrer chaque étape ?

Les obligations de signalement de l’article 14 visent les fabricants de produits comportant des éléments numériques vendus dans l’UE · y compris depuis la Suisse. Le délai court dès la prise de connaissance, et la préparation dépend du nombre de produits, de la disponibilité des SBOM et des processus de notification existants.

COMPLIANCE CRA · RÈGLEMENT UE 2024/2847

Dès le 11 septembre 2026, les fabricants soumis au CRA devront signaler sous 24 heures certaines vulnérabilités activement exploitées. Saurez-vous dater, notifier · et démontrer chaque étape ?

L’article 14 impose aux fabricants de produits numériques vendus dans l’UE de signaler toute vulnérabilité activement exploitée. PREVORN scelle chaque étape du délai légal, preuve à l’appui.

COMPLIANCE CRA · RÈGLEMENT UE 2024/2847

Dès le 11 septembre 2026, les fabricants soumis au CRA devront signaler sous 24 heures certaines vulnérabilités activement exploitées. Saurez-vous dater, notifier · et démontrer chaque étape ?

L’article 14 impose aux fabricants de produits numériques vendus dans l’UE de signaler toute vulnérabilité activement exploitée. PREVORN scelle chaque étape du délai légal, preuve à l’appui.

Qui est concerné ?

Éditeurs de logiciels vendus dans l’UE · y compris depuis la Suisse

Fabricants de produits comportant du numérique (firmware, objets connectés)

Produits avec « éléments numériques » mis sur le marché européen

Dans le champ : logiciel installable, application mobile, appareil connecté, ou solution hybride dont le service distant est nécessaire au fonctionnement du produit

Hors champ du CRA : pur SaaS consommé par navigateur, sans composant installé chez le client (NIS 2 peut s’appliquer)

Qualification indicative · ne constitue pas un avis juridique. Le périmètre exact dépend de votre produit (art. 2, règlement UE 2024/2847).

Qui est concerné ?

Éditeurs de logiciels vendus dans l’UE · y compris depuis la Suisse

Fabricants de produits comportant du numérique (firmware, objets connectés)

Produits avec « éléments numériques » mis sur le marché européen

Dans le champ : logiciel installable, application mobile, appareil connecté, ou solution hybride dont le service distant est nécessaire au fonctionnement du produit

Hors champ du CRA : pur SaaS consommé par navigateur, sans composant installé chez le client (NIS 2 peut s’appliquer)

Qualification indicative · ne constitue pas un avis juridique. Le périmètre exact dépend de votre produit (art. 2, règlement UE 2024/2847).

Pour qui, concrètement

Trois situations où la preuve est demandée avant l’incident.

L’éditeur de logiciel installable avec un distributeur allemand

Le distributeur demande, avant le renouvellement, la preuve d’un processus de gestion des vulnérabilités et de notification. Le CTO répond aujourd’hui par un document Word et une semaine de travail. Avec PREVORN : un pack CRA Readiness scellé, que le distributeur vérifie lui-même depuis la page Vérifier une preuve.

Le fabricant d’un appareil connecté industriel

Plusieurs familles de produits, des firmwares tiers, un SBOM incomplet. Les CVE tombent sur des composants embarqués que personne ne surveille. Avec PREVORN : inventaire produits, SBOM CycloneDX re-scanné chaque jour, alerte sur les vulnérabilités activement exploitées, chronologie scellée si l’une d’elles touche un produit.

L’éditeur hybride, avec un agent installé chez le client

Le composant installé dépend du back-end : la Commission considère l’ensemble comme un produit avec éléments numériques. Avec PREVORN : qualification documentée du périmètre, workflow de notification prêt avant la première alerte, preuve datée de la préparation.

Enquête ENISA auprès des PME européennes, 2026 : 42 % disent peiner sur la documentation, 13 % se disent confiantes sur la documentation technique, une entreprise sur cinq ignore si le règlement s’applique à elle.

ARTICLE 14 · LA SÉQUENCE, TELLE QUE NOUS LA SCELLONS

Quatre échéances. Quatre preuves.

T0

Connaissance

Vulnérabilité activement exploitée ou incident grave : T0 est horodaté et scellé immédiatement.

T0

Connaissance

Vulnérabilité activement exploitée ou incident grave : l’instant T0 est horodaté et scellé immédiatement.

T0 + 24 h

Alerte précoce

Alerte à l’ENISA (plateforme SRP) et au CSIRT coordinateur. Générée depuis le workflow, dans le délai.

T0 + 24 h

Alerte précoce

Alerte à l’ENISA et au CSIRT coordinateur, générée depuis le workflow, dans le délai légal.

T0 + 72 h

Notification complète

Nature, gravité, mesures prises : la notification pré-formatée part, elle aussi scellée.

14 j / 1 mois

Rapport final

14 jours après correctif (vulnérabilité) ou 1 mois après notification (incident grave).

Sanctions prévues par le règlement : jusqu’à 15 M€ ou 2,5 % du chiffre d’affaires mondial · Séquence détaillée : art. 14, règlement UE 2024/2847

Deux régulateurs, une seule chaîne

Un industriel suisse qui exporte vers l’Union européenne peut relever des deux obligations. L’obligation suisse existe déjà pour les exploitants assujettis à la LSI : signalement à l’OFCS sous 24 heures. L’européenne devient exigible le 11 septembre 2026 pour tout fabricant qui met un produit sur le marché de l’UE, y compris pour les produits déjà commercialisés (art. 69 du règlement). Quand les deux s’appliquent, les cadences ne sont pas alignées, mais elles partent du même événement et du même instant de découverte. Ce qui expose le dirigeant n’est pas l’incident lui-même. C’est l’incapacité, six mois plus tard, de prouver ce qui était su et à quelle heure. Un signalement tenu mais non documenté et un signalement manqué se ressemblent beaucoup dans un dossier d’audit.

ARTICLE 14 · LA SÉQUENCE, TELLE QUE NOUS LA SCELLONS

Quatre échéances. Quatre preuves.

T0

Connaissance

Vulnérabilité activement exploitée ou incident grave : l’instant T0 est horodaté et scellé immédiatement.

T0 + 24 h

Alerte précoce

Alerte à l’ENISA et au CSIRT coordinateur, générée depuis le workflow, dans le délai légal.

T0 + 72 h

Notification complète

Nature, gravité, mesures prises : la notification pré-formatée part, elle aussi scellée.

14 j / 1 mois

Rapport final

14 jours après correctif (vulnérabilité) ou 1 mois après notification (incident grave).

Sanctions prévues par le règlement : jusqu’à 15 M€ ou 2,5 % du chiffre d’affaires mondial · Séquence détaillée : art. 14, règlement UE 2024/2847

Deux régulateurs, une seule chaîne

Un industriel suisse qui exporte vers l’Union européenne peut relever des deux obligations. L’obligation suisse existe déjà pour les exploitants assujettis à la LSI : signalement à l’OFCS sous 24 heures. L’européenne devient exigible le 11 septembre 2026 pour tout fabricant qui met un produit sur le marché de l’UE, y compris pour les produits déjà commercialisés (art. 69 du règlement). Quand les deux s’appliquent, les cadences ne sont pas alignées, mais elles partent du même événement et du même instant de découverte. Ce qui expose le dirigeant n’est pas l’incident lui-même. C’est l’incapacité, six mois plus tard, de prouver ce qui était su et à quelle heure. Un signalement tenu mais non documenté et un signalement manqué se ressemblent beaucoup dans un dossier d’audit.

LE MODULE

Ce que PREVORN met en place, concrètement

ARTICLE 14

Ce que PREVORN met en place, concrètement

SBOM en continu

Inventaire logiciel (CycloneDX) généré puis re-scanné quotidiennement contre les bases de vulnérabilités, avec priorité aux vulnérabilités activement exploitées (catalogue KEV).

Workflow Art. 14 guidé

Machine à états avec timers et escalades : qualification assistée, documents de notification pré-formatés, personne ne réinvente la procédure la nuit de l’incident.

Chaque étape scellée

T0, alerte, notification, rapport : horodatés et scellés. Le pack « CRA Incident » prouve au régulateur que les délais ont été tenus.

Pack « CRA Readiness »

Inventaire produits, SBOM à date, politique CVD, processus documenté · la preuve datée que vous étiez en ordre de marche avant l’échéance.

Deux façons de commencer

Le Sprint qualifie. La Chaîne de signalement tient les délais.

Le Sprint est la porte d’entrée : il qualifie votre exposition et livre la preuve datée que vous étiez en ordre de marche. La Chaîne de signalement installe le dispositif qui tient les deux délais · OFCS et ENISA · depuis le même instant de découverte.

Mission ponctuelle · porte d’entrée

Sprint CRA Readiness

dès CHF 14’900 hors TVA · prix ferme après cadrage

Qualification du périmètre CRA, cartographie des écarts, revue des SBOM, préparation du workflow de notification, Evidence Pack de readiness.

Cadrage puis dispositif continu

Chaîne de signalement CRA + LSI

Sur cadrage · proposition ferme selon votre périmètre

Qualification de votre assujettissement, chaîne unique vers les deux destinataires, modèles de notification pré-formatés, exercices à blanc, chaque étape horodatée et scellée.

Le rétro-planning honnête

J-90, J-30, puis l’échéance

Avant l’échéance

Inventaire des produits, premier SBOM, politique CVD, rôles de notification nommés : le pack « Readiness » date ce qui est en place.

11.09.2026

L’obligation s’applique. Vous notifiez dans les délais · et vous pouvez le prouver.

11.12.2027

Les exigences principales du règlement s’appliquent : SBOM, gestion des vulnérabilités, cycle de vie. Chaque obligation devient une preuve datée.