CRA : obligation de notifier (art. 14) depuis le 11.09.2026 · en êtes-vous capable sous 24 h ?

Compliance CRA · Règlement UE 2024/2847

CRA : saurez-vous dater, notifier et démontrer chaque étape ?

Depuis le 11 septembre 2026, les obligations de signalement de l’article 14 visent les fabricants de produits comportant des éléments numériques vendus dans l’UE · y compris depuis la Suisse. Le délai de 24 heures court dès la prise de connaissance, et la préparation dépend du nombre de produits, de la disponibilité des SBOM et des processus de notification existants.

Compliance CRA · Règlement UE 2024/2847

Depuis le 11 septembre 2026, les fabricants soumis au CRA doivent signaler sous 24 heures certaines vulnérabilités activement exploitées et certains incidents graves. Saurez-vous dater, notifier · et démontrer chaque étape ?

Les obligations de signalement de l’article 14 visent les fabricants de produits comportant des éléments numériques vendus dans l’UE · y compris depuis la Suisse. Le délai court dès la prise de connaissance, et la préparation dépend du nombre de produits, de la disponibilité des SBOM et des processus de notification existants.

Compliance CRA · Règlement UE 2024/2847

Depuis le 11 septembre 2026, les fabricants soumis au CRA doivent signaler sous 24 heures certaines vulnérabilités activement exploitées et certains incidents graves. Saurez-vous dater, notifier · et démontrer chaque étape ?

Les obligations de signalement de l’article 14 visent les fabricants de produits comportant des éléments numériques vendus dans l’UE · y compris depuis la Suisse. Le délai court dès la prise de connaissance, et la préparation dépend du nombre de produits, de la disponibilité des SBOM et des processus de notification existants.

Qui est concerné ?

Éditeurs de logiciels vendus dans l’UE · y compris depuis la Suisse

Fabricants de produits comportant du numérique (firmware, objets connectés)

Produits avec « éléments numériques » mis sur le marché européen

Dans le champ : logiciel installable, application mobile, appareil connecté, ou solution hybride dont le service distant est nécessaire au fonctionnement du produit

Hors champ du CRA : pur SaaS consommé par navigateur, sans composant installé chez le client (NIS 2 peut s’appliquer)

Qualification indicative · ne constitue pas un avis juridique. Le périmètre exact dépend de votre produit (art. 2, règlement UE 2024/2847).

Qui est concerné ?

Éditeurs de logiciels vendus dans l’UE · y compris depuis la Suisse

Fabricants de produits comportant du numérique (firmware, objets connectés)

Produits avec « éléments numériques » mis sur le marché européen

Dans le champ : logiciel installable, application mobile, appareil connecté, ou solution hybride dont le service distant est nécessaire au fonctionnement du produit

Hors champ du CRA : pur SaaS consommé par navigateur, sans composant installé chez le client (NIS 2 peut s’appliquer)

Qualification indicative · ne constitue pas un avis juridique. Le périmètre exact dépend de votre produit (art. 2, règlement UE 2024/2847).

Pour qui, concrètement

Trois situations où la preuve est demandée avant l’incident.

L’éditeur de logiciel installable avec un distributeur allemand

Le distributeur demande, avant le renouvellement, la preuve d’un processus de gestion des vulnérabilités et de notification. Le CTO répond aujourd’hui par un document Word et une semaine de travail. Avec PREVORN : un pack CRA Readiness scellé, que le distributeur vérifie lui-même depuis la page Vérifier une preuve.

Le fabricant d’un appareil connecté industriel

Plusieurs familles de produits, des firmwares tiers, un SBOM incomplet. Les CVE tombent sur des composants embarqués que personne ne surveille. Avec PREVORN : inventaire produits, SBOM CycloneDX re-scanné chaque jour, alerte sur les vulnérabilités activement exploitées, chronologie scellée si l’une d’elles touche un produit.

L’éditeur hybride, avec un agent installé chez le client

Le composant installé dépend du back-end : la Commission considère l’ensemble comme un produit avec éléments numériques. Avec PREVORN : qualification documentée du périmètre, workflow de notification prêt avant la première alerte, preuve datée de la préparation.

Enquête ENISA auprès des PME européennes, 2026 : 42 % disent peiner sur la documentation, 13 % se disent confiantes sur la documentation technique, une entreprise sur cinq ignore si le règlement s’applique à elle.

Article 14 · la séquence, telle que nous la scellons

Quatre échéances. Quatre preuves.

T0

Connaissance

Vulnérabilité activement exploitée ou incident grave : T0 est horodaté et scellé immédiatement.

T0 + 24 h

Alerte précoce

Notification CRA via la plateforme de signalement unique (SRP), adressée simultanément au CSIRT coordinateur et à l’ENISA, dans le délai applicable. La preuve de l’envoi est conservée dans le workflow.

T0 + 24 h

Alerte précoce

Notification CRA via la Single Reporting Platform (SRP), à destination du CSIRT compétent, dans le délai applicable. La preuve de l’envoi est conservée dans le workflow.

T0 + 72 h

Notification complète

Nature, gravité, mesures prises : la notification pré-formatée part, elle aussi scellée.

14 j / 1 mois

Rapport final

14 jours après correctif (vulnérabilité) ou 1 mois après notification (incident grave).

Le CRA prévoit des sanctions administratives pouvant atteindre 15 M€ ou 2,5 % du chiffre d’affaires mondial selon l’infraction. Pour le non-respect du délai de 24 heures visé par certaines obligations de l’article 14, le règlement prévoit toutefois une exemption d’amende administrative pour les microentreprises et petites entreprises. Qualification indicative · le texte officiel fait foi.

Deux régulateurs, une seule chaîne

Un industriel suisse qui exporte vers l’Union européenne peut relever des deux obligations. L’obligation suisse existe déjà pour les exploitants assujettis à la LSI : signalement à l’OFCS sous 24 heures. L’européenne devient exigible le 11 septembre 2026 pour tout fabricant qui met un produit sur le marché de l’UE, y compris pour les produits déjà commercialisés (art. 69 du règlement). Quand les deux s’appliquent, les cadences ne sont pas alignées, mais elles partent du même événement et du même instant de découverte. Ce qui expose le dirigeant n’est pas l’incident lui-même. C’est l’incapacité, six mois plus tard, de prouver ce qui était su et à quelle heure. Un signalement tenu mais non documenté et un signalement manqué se ressemblent beaucoup dans un dossier d’audit.

Article 14 · la séquence, telle que nous la scellons

Quatre échéances. Quatre preuves.

T0

Connaissance

Vulnérabilité activement exploitée ou incident grave : T0 est horodaté et scellé immédiatement.

T0 + 24 h

Alerte précoce

Notification CRA via la Single Reporting Platform (SRP), à destination du CSIRT compétent, dans le délai applicable. La preuve de l’envoi est conservée dans le workflow.

T0 + 72 h

Notification complète

Nature, gravité, mesures prises : la notification pré-formatée part, elle aussi scellée.

14 j / 1 mois

Rapport final

14 jours après correctif (vulnérabilité) ou 1 mois après notification (incident grave).

Le CRA prévoit des sanctions administratives pouvant atteindre 15 M€ ou 2,5 % du chiffre d’affaires mondial selon l’infraction. Pour le non-respect du délai de 24 heures visé par certaines obligations de l’article 14, le règlement prévoit toutefois une exemption d’amende administrative pour les microentreprises et petites entreprises. Qualification indicative · le texte officiel fait foi.

Deux régulateurs, une seule chaîne

Un industriel suisse qui exporte vers l’Union européenne peut relever des deux obligations. L’obligation suisse existe déjà pour les exploitants assujettis à la LSI : signalement à l’OFCS sous 24 heures. L’européenne devient exigible le 11 septembre 2026 pour tout fabricant qui met un produit sur le marché de l’UE, y compris pour les produits déjà commercialisés (art. 69 du règlement). Quand les deux s’appliquent, les cadences ne sont pas alignées, mais elles partent du même événement et du même instant de découverte. Ce qui expose le dirigeant n’est pas l’incident lui-même. C’est l’incapacité, six mois plus tard, de prouver ce qui était su et à quelle heure. Un signalement tenu mais non documenté et un signalement manqué se ressemblent beaucoup dans un dossier d’audit.

LE MODULE

Ce que PREVORN met en place, concrètement

ARTICLE 14

Ce que PREVORN met en place, concrètement

SBOM en continu

Inventaire logiciel (CycloneDX) généré puis re-scanné quotidiennement contre les bases de vulnérabilités, avec priorité aux vulnérabilités activement exploitées (catalogue KEV).

Workflow Art. 14 guidé

Machine à états avec timers et escalades : qualification assistée, documents de notification pré-formatés, personne ne réinvente la procédure la nuit de l’incident.

Chaque étape scellée

T0, alerte, notification, rapport : horodatés et scellés. Le pack « CRA Incident » prouve au régulateur que les délais ont été tenus.

Pack « CRA Readiness »

Inventaire produits, SBOM à date, politique CVD, processus documenté · la preuve datée que vous étiez en ordre de marche avant l’échéance.

Deux façons de commencer

Le Sprint qualifie. La Chaîne de signalement tient les délais.

Le Sprint est la porte d’entrée : il qualifie votre exposition et livre la preuve datée que vous étiez en ordre de marche. La Chaîne de signalement orchestre les deux obligations sans les confondre : notification à l’OFCS selon la LSI, et notification CRA via la plateforme de signalement unique, adressée simultanément au CSIRT coordinateur et à l’ENISA, selon les délais applicables.

Mission ponctuelle · porte d’entrée

Sprint CRA Readiness

dès CHF 14’900 hors TVA · prix ferme après cadrage

Qualification du périmètre CRA, cartographie des écarts, revue des SBOM, préparation du workflow de notification, Evidence Pack de readiness.

Cadrage puis dispositif continu

Chaîne de signalement CRA + LSI

Sur cadrage · proposition ferme selon votre périmètre

Qualification de votre assujettissement, chaîne unique couvrant les deux régimes, modèles de notification pré-formatés, exercices à blanc, chaque étape horodatée et scellée.

Le rétro-planning honnête

Avant l’échéance

Inventaire des produits, premier SBOM, politique CVD, rôles de notification nommés : le pack « Readiness » date ce qui est en place.

11.09.2026

L’obligation s’applique. Vous notifiez dans les délais · et vous pouvez le prouver.

11.12.2027

Les exigences principales du règlement s’appliquent : SBOM, gestion des vulnérabilités, cycle de vie. Chaque obligation devient une preuve datée.