
{"id":20478,"date":"2026-09-17T11:30:04","date_gmt":"2026-09-17T09:30:04","guid":{"rendered":"https:\/\/www.dp-institute.eu\/?p=20478"},"modified":"2026-09-17T11:42:30","modified_gmt":"2026-09-17T09:42:30","slug":"loi-sur-la-cyber-resilience-obligation-de-signalement-a-compter-du-11-septembre","status":"publish","type":"post","link":"https:\/\/www.dp-institute.eu\/fr\/loi-sur-la-cyber-resilience-obligation-de-signalement-a-compter-du-11-septembre\/","title":{"rendered":"Loi sur la cyber-r\u00e9silience : obligation de signalement \u00e0 compter du 11 septembre"},"content":{"rendered":"<div style=\"max-width: 1000px; margin: 0 auto; font-family: Arial, sans-serif; color: #1f2937; line-height: 1.7;\">\n<p><!-- R\u00e9sum\u00e9 pour la direction --><\/p>\n<div id=\"resume-pour-la-direction\" style=\"background: #f8fafc; border: 1px solid #e5e7eb; border-left: 5px solid #1d4ed8; border-radius: 12px; padding: 25px; margin-bottom: 30px;\">\n<h2 style=\"color: #0f172a; margin: 0 0 10px;\">R\u00e9sum\u00e9 pour la direction<\/h2>\n<ul style=\"padding-left: 20px; margin: 0;\">\n<li style=\"margin-bottom: 6px;\">L&rsquo;obligation de notification du CRA s&rsquo;applique \u00e0 partir du 11 septembre 2026\u00a0; la majeure partie des obligations \u00e0 partir du 11 d\u00e9cembre 2027<\/li>\n<li style=\"margin-bottom: 6px;\">Notifier exige une alerte pr\u00e9coce dans les 24 heures \u2014 et donc un pouvoir de d\u00e9cision attribu\u00e9 \u00e0 l&rsquo;avance<\/li>\n<li style=\"margin-bottom: 6px;\">La question du r\u00f4le (fabricant, importateur, distributeur) d\u00e9termine vos obligations et surprend r\u00e9guli\u00e8rement les entreprises<\/li>\n<li style=\"margin-bottom: 6px;\">Un SBOM n&rsquo;est pas une contrainte administrative mais l&rsquo;instrument qui rend les d\u00e9lais de notification tenables<\/li>\n<li style=\"margin-bottom: 6px;\">D\u00e9terminer le scope est un travail juridique avec une r\u00e9ponse technique\u00a0; mener ces deux conversations s\u00e9par\u00e9ment est la principale source de retard<\/li>\n<li>Les clients demandent la documentation CRA bien avant l&rsquo;\u00e9ch\u00e9ance l\u00e9gale<\/li>\n<\/ul>\n<\/div>\n<p><!-- Cyber Resilience Act : du r\u00e8glement au plan d'impl\u00e9mentation --><\/p>\n<div id=\"cyber-resilience-act-du-reglement-au-plan-d-implementation\" style=\"background: white; border: 1px solid #e5e7eb; border-radius: 12px; padding: 25px; margin-bottom: 25px; box-shadow: 0 3px 10px rgba(0,0,0,0.05);\">\n<h2 style=\"color: #0f172a; margin: 0 0 10px;\">Cyber Resilience Act\u00a0: du r\u00e8glement au plan d&rsquo;impl\u00e9mentation<\/h2>\n<p style=\"margin: 0 0 12px;\">\u00c0 partir du <strong>11 septembre 2026<\/strong>, les fabricants doivent notifier les vuln\u00e9rabilit\u00e9s activement exploit\u00e9es et les incidents graves au titre du Cyber Resilience Act. Le reste du r\u00e8glement suivra le 11 d\u00e9cembre 2027. Cet ordre est frappant\u00a0: l&rsquo;obligation de notification arrive avant les exigences applicables aux produits au regard desquelles il faudrait notifier.<\/p>\n<p style=\"margin: 0 0 12px;\">Pour qui met des produits comportant des \u00e9l\u00e9ments num\u00e9riques sur le march\u00e9 de l&rsquo;UE, cela a une cons\u00e9quence tr\u00e8s concr\u00e8te. D\u00e8s ce mois-ci, vous avez besoin d&rsquo;un processus de notification, m\u00eame si votre dossier de conformit\u00e9 est encore loin d&rsquo;\u00eatre finalis\u00e9. Et ce processus exige des d\u00e9cisions qui, dans beaucoup d&rsquo;entreprises, ne rel\u00e8vent aujourd&rsquo;hui de personne.<\/p>\n<p style=\"margin: 0;\"><strong>NIS2 regarde votre organisation. Le CRA regarde votre produit.<\/strong> Cette diff\u00e9rence d\u00e9termine qui doit agir dans votre entreprise \u2014 et c&rsquo;est rarement la m\u00eame personne.<\/p>\n<\/div>\n<p><!-- Qu'est-ce que le Cyber Resilience Act ? --><\/p>\n<div id=\"qu-est-ce-que-le-cyber-resilience-act\" style=\"background: white; border: 1px solid #e5e7eb; border-radius: 12px; padding: 25px; margin-bottom: 25px; box-shadow: 0 3px 10px rgba(0,0,0,0.05);\">\n<h2 style=\"color: #0f172a; margin: 0 0 10px;\">Qu&rsquo;est-ce que le Cyber Resilience Act\u00a0?<\/h2>\n<p style=\"margin: 0 0 12px;\">Le Cyber Resilience Act, r\u00e8glement (UE) 2024\/2847, fixe des exigences de cybers\u00e9curit\u00e9 pour les produits comportant des \u00e9l\u00e9ments num\u00e9riques mis \u00e0 disposition sur le march\u00e9 europ\u00e9en. Le raisonnement est simple\u00a0: lorsque des logiciels et du mat\u00e9riel connect\u00e9 arrivent sur le march\u00e9 sans \u00eatre s\u00e9curis\u00e9s, le probl\u00e8me est report\u00e9 sur l&rsquo;utilisateur, qui ne peut pas y faire grand-chose.<\/p>\n<p style=\"margin: 0 0 12px;\">Le r\u00e8glement s&rsquo;inscrit dans le mod\u00e8le europ\u00e9en de l\u00e9gislation sur les produits. Il am\u00e8ne donc des notions qui ne viennent pas du monde de la security mais du march\u00e9 int\u00e9rieur\u00a0: <em>making available<\/em>, <em>placing on the market<\/em>, <em>intended use<\/em>, <em>mauvaise utilisation raisonnablement pr\u00e9visible<\/em>, et surtout <em>modification substantielle<\/em> \u2014 le moment o\u00f9 une mise \u00e0 jour remet juridiquement votre produit sur le march\u00e9.<\/p>\n<p style=\"margin: 0;\">Pour les \u00e9quipes security, ce vocabulaire est nouveau. Pour les juristes, ce sont les exigences techniques qui le sont. C&rsquo;est pr\u00e9cis\u00e9ment l\u00e0 que r\u00e9side la difficult\u00e9 de ce dossier.<\/p>\n<\/div>\n<p><!-- Quels produits rel\u00e8vent du CRA ? --><\/p>\n<div id=\"quels-produits-relevent-du-cra\" style=\"background: white; border: 1px solid #e5e7eb; border-radius: 12px; padding: 25px; margin-bottom: 25px; box-shadow: 0 3px 10px rgba(0,0,0,0.05);\">\n<h2 style=\"color: #0f172a; margin: 0 0 10px;\">Quels produits rel\u00e8vent du CRA\u00a0?<\/h2>\n<p style=\"margin: 0 0 12px;\">C&rsquo;est la question par laquelle commencent la plupart des trajets d&rsquo;impl\u00e9mentation \u2014 et sur laquelle ils butent.<\/p>\n<p style=\"margin: 0 0 12px;\">Un produit comportant des \u00e9l\u00e9ments num\u00e9riques est une notion plus large que ce que la plupart des gens imaginent. Elle couvre les logiciels et le mat\u00e9riel disposant d&rsquo;une connexion de donn\u00e9es, y compris les composants logiciels distincts et certaines solutions de traitement de donn\u00e9es \u00e0 distance qui font fonctionnellement partie du produit. Qu&rsquo;un produit entre ou non dans le scope d\u00e9pend notamment du crit\u00e8re de core functionality.<\/p>\n<p style=\"margin: 0 0 12px;\">S&rsquo;y ajoute la question des composants\u00a0: que se passe-t-il si votre produit repose sur des \u00e9l\u00e9ments de tiers, ou sur des logiciels libres et open source\u00a0? Le r\u00e8glement pr\u00e9voit pour cela une obligation de due diligence et un r\u00e9gime particulier pour l&rsquo;open source.<\/p>\n<p style=\"margin: 0 0 12px;\">Reste enfin la question du r\u00f4le. Fabricant, quasi-fabricant, importateur, distributeur ou mandataire\u00a0: chaque r\u00f4le entra\u00eene des obligations diff\u00e9rentes. Des entreprises qui pensent se limiter \u00e0 la distribution s&rsquo;av\u00e8rent r\u00e9guli\u00e8rement \u00eatre fabricants \u2014 par exemple parce qu&rsquo;elles vendent un produit sous leur propre marque.<\/p>\n<p style=\"margin: 0;\"><strong>La question du scope est juridique. La r\u00e9ponse vient de l&rsquo;engineering.<\/strong> Sans les deux, vous n&rsquo;y arriverez pas.<\/p>\n<\/div>\n<p><!-- Qu'est-ce qui change le 11 septembre 2026 ? --><\/p>\n<div id=\"qu-est-ce-qui-change-le-11-septembre-2026\" style=\"background: white; border: 1px solid #e5e7eb; border-radius: 12px; padding: 25px; margin-bottom: 25px; box-shadow: 0 3px 10px rgba(0,0,0,0.05);\">\n<h2 style=\"color: #0f172a; margin: 0 0 10px;\">Qu&rsquo;est-ce qui change le 11 septembre 2026\u00a0?<\/h2>\n<p style=\"margin: 0 0 12px;\">\u00c0 partir de cette date, l&rsquo;obligation de notification de l&rsquo;article 14 s&rsquo;applique. Concr\u00e8tement, elle porte sur deux volets\u00a0: les vuln\u00e9rabilit\u00e9s activement exploit\u00e9es dans votre produit, et les incidents graves ayant un impact sur sa s\u00e9curit\u00e9.<\/p>\n<p style=\"margin: 0 0 12px;\">Le rythme est serr\u00e9. Une alerte pr\u00e9coce dans les 24 heures apr\u00e8s en avoir pris connaissance, une notification plus d\u00e9taill\u00e9e dans les 72 heures, puis un rapport final \u2014 dans les quatorze jours suivant la mise \u00e0 disposition d&rsquo;une mesure corrective pour une vuln\u00e9rabilit\u00e9 activement exploit\u00e9e. La notification passe par le canal europ\u00e9en pr\u00e9vu \u00e0 cet effet, avec l&rsquo;implication du CSIRT national et de l&rsquo;ENISA.<\/p>\n<p style=\"margin: 0 0 12px;\">Vingt-quatre heures, c&rsquo;est court. Non pas parce que c&rsquo;est techniquement difficile, mais parce qu&rsquo;il faut prendre rapidement une d\u00e9cision\u00a0: s&rsquo;agit-il d&rsquo;une vuln\u00e9rabilit\u00e9 activement exploit\u00e9e, et qui, dans notre entreprise, peut le constater\u00a0?<\/p>\n<p style=\"margin: 0;\">Le probl\u00e8me est rarement que l&rsquo;entreprise ne sait pas corriger une vuln\u00e9rabilit\u00e9. Le probl\u00e8me est que personne n&rsquo;est d\u00e9sign\u00e9 pour d\u00e9cider qu&rsquo;il s&rsquo;agit d&rsquo;une vuln\u00e9rabilit\u00e9 \u00e0 notifier. Ce n&rsquo;est pas une question technique. C&rsquo;est un choix de gouvernance \u00e0 faire avant le premier incident, pas apr\u00e8s.<\/p>\n<\/div>\n<p><!-- SBOM, gestion des vuln\u00e9rabilit\u00e9s et documentation --><\/p>\n<div id=\"sbom-gestion-des-vulnerabilites-et-documentation\" style=\"background: white; border: 1px solid #e5e7eb; border-radius: 12px; padding: 25px; margin-bottom: 25px; box-shadow: 0 3px 10px rgba(0,0,0,0.05);\">\n<h2 style=\"color: #0f172a; margin: 0 0 10px;\">SBOM, gestion des vuln\u00e9rabilit\u00e9s et documentation<\/h2>\n<p style=\"margin: 0 0 18px;\">Les exigences de fond de l&rsquo;annexe I se traduisent en une to-do list concr\u00e8te. Trois d&rsquo;entre elles reviennent dans pratiquement tous les trajets.<\/p>\n<div style=\"display: grid; grid-template-columns: repeat(auto-fit,minmax(280px,1fr)); gap: 20px; margin: 0 0 18px;\">\n<div style=\"background: #f8fafc; border: 1px solid #e5e7eb; border-radius: 10px; padding: 18px 20px;\">\n<p style=\"margin: 0;\"><strong>L&rsquo;\u00e9valuation des risques<\/strong> est le point de d\u00e9part\u00a0: quelles exigences de l&rsquo;annexe I s&rsquo;appliquent \u00e0 ce produit, et pourquoi. Ce raisonnement doit pouvoir \u00eatre document\u00e9, car il porte tout le reste de votre dossier.<\/p>\n<\/div>\n<div style=\"background: #f8fafc; border: 1px solid #e5e7eb; border-radius: 10px; padding: 18px 20px;\">\n<p style=\"margin: 0;\"><strong>Le SBOM<\/strong> \u2014 la software bill of materials \u2014 recense les composants dont votre produit est constitu\u00e9. Ce n&rsquo;est pas une fin en soi. C&rsquo;est l&rsquo;instrument qui vous permet d&rsquo;\u00e9tablir dans les 24 heures si une vuln\u00e9rabilit\u00e9 nouvellement publi\u00e9e touche votre produit. Sans SBOM, chaque notification commence par des jours de recherche.<\/p>\n<\/div>\n<div style=\"background: #f8fafc; border: 1px solid #e5e7eb; border-radius: 10px; padding: 18px 20px;\">\n<p style=\"margin: 0;\"><strong>La gestion des vuln\u00e9rabilit\u00e9s<\/strong> est le processus qui l&rsquo;entoure\u00a0: comment vous recevez, \u00e9valuez, corrigez et communiquez les signalements, et comment vous d\u00e9ployez des mises \u00e0 jour de s\u00e9curit\u00e9 pendant la p\u00e9riode de support.<\/p>\n<\/div>\n<\/div>\n<p style=\"margin: 0;\">S&rsquo;y ajoutent des documents \u00e0 produire\u00a0: la documentation technique, la d\u00e9claration UE de conformit\u00e9 et les informations et instructions destin\u00e9es \u00e0 l&rsquo;utilisateur. Ce sont les pi\u00e8ces que vous pr\u00e9sentez lors d&rsquo;un contr\u00f4le du CCB ou du SPF \u00c9conomie \u2014 et que vos clients demandent de plus en plus souvent dans leurs questionnaires, bien avant l&rsquo;\u00e9ch\u00e9ance l\u00e9gale.<\/p>\n<\/div>\n<p><!-- Pourquoi ce travail est \u00e0 la fois juridique et technique --><\/p>\n<div id=\"pourquoi-ce-travail-est-a-la-fois-juridique-et-technique\" style=\"background: white; border: 1px solid #e5e7eb; border-radius: 12px; padding: 25px; margin-bottom: 25px; box-shadow: 0 3px 10px rgba(0,0,0,0.05);\">\n<h2 style=\"color: #0f172a; margin: 0 0 10px;\">Pourquoi ce travail est \u00e0 la fois juridique et technique<\/h2>\n<p style=\"margin: 0 0 12px;\">La plupart des trajets CRA n&rsquo;\u00e9chouent pas par manque de volont\u00e9, mais sur un probl\u00e8me de traduction. Le legal peut d\u00e9terminer ce qu&rsquo;est une modification substantielle, mais pas si cette release en est une. L&rsquo;engineering sait ce que contient la release, mais pas quelles en sont les cons\u00e9quences juridiques.<\/p>\n<p style=\"margin: 0;\">Tant que ces deux conversations se tiennent s\u00e9par\u00e9ment, le dossier reste bloqu\u00e9 au stade d&rsquo;une analyse du scope que personne n&rsquo;ose cl\u00f4turer. Les organisations qui avancent r\u00e9unissent le juriste et le responsable de la product security autour de la m\u00eame table \u2014 et leur donnent le m\u00eame vocabulaire.<\/p>\n<\/div>\n<p><!-- Par o\u00f9 commencer ? --><\/p>\n<div id=\"par-ou-commencer\" style=\"background: white; border: 1px solid #e5e7eb; border-radius: 12px; padding: 25px; margin-bottom: 25px; box-shadow: 0 3px 10px rgba(0,0,0,0.05);\">\n<h2 style=\"color: #0f172a; margin: 0 0 10px;\">Par o\u00f9 commencer\u00a0?<\/h2>\n<ol style=\"padding-left: 20px; margin: 0;\">\n<li style=\"margin-bottom: 10px;\"><strong>Dressez la liste de vos produits.<\/strong> Tout ce que vous mettez sur le march\u00e9 de l&rsquo;UE, y compris les logiciels que vous livrez avec vos produits ou que vous proposez.<\/li>\n<li style=\"margin-bottom: 10px;\"><strong>D\u00e9terminez votre r\u00f4le par produit.<\/strong> Fabricant, importateur, distributeur ou mandataire \u2014 cela peut varier d&rsquo;une gamme de produits \u00e0 l&rsquo;autre.<\/li>\n<li style=\"margin-bottom: 10px;\"><strong>V\u00e9rifiez le scope<\/strong> \u00e0 l&rsquo;aide du crit\u00e8re de core functionality et d\u00e9terminez la classification.<\/li>\n<li style=\"margin-bottom: 10px;\"><strong>Mettez en place votre processus de notification.<\/strong> Qui re\u00e7oit, qui \u00e9value, qui d\u00e9cide dans les 24 heures, qui notifie. Formalisez-le par \u00e9crit et testez-le.<\/li>\n<li style=\"margin-bottom: 10px;\"><strong>Construisez votre SBOM<\/strong> pour au moins un produit, en guise de projet pilote. Vous ne d\u00e9couvrez les obstacles pratiques qu&rsquo;en le faisant r\u00e9ellement une fois.<\/li>\n<li><strong>Planifiez le dossier de conformit\u00e9<\/strong> en vue du 11 d\u00e9cembre 2027, avec l&rsquo;\u00e9valuation des risques comme premi\u00e8re pierre.<\/li>\n<\/ol>\n<\/div>\n<p><!-- Construisez votre propre impl\u00e9mentation CRA en deux jours --><\/p>\n<div id=\"construisez-votre-propre-implementation-cra-en-deux-jours\" style=\"background: white; border: 1px solid #e5e7eb; border-radius: 12px; padding: 25px; margin-bottom: 25px; box-shadow: 0 3px 10px rgba(0,0,0,0.05);\">\n<h2 style=\"color: #0f172a; margin: 0 0 10px;\">Construisez votre propre impl\u00e9mentation CRA en deux jours<\/h2>\n<p style=\"margin: 0 0 12px;\"><strong><a style=\"color: #1d4ed8;\" href=\"https:\/\/www.dp-institute.eu\/fr\/formation\/cra-lead-implementer\/\">CRA Lead Implementer<\/a><\/strong> ne s&rsquo;arr\u00eate pas \u00e0 l&rsquo;explication de la loi. Vous construisez vous-m\u00eame l&rsquo;impl\u00e9mentation\u00a0: scope, classification, SBOM, processus de notification et documentation, pour vos propres produits. Apportez votre liste de produits \u2014 vous la classifiez d\u00e8s le premier jour.<\/p>\n<p style=\"margin: 0 0 12px;\">La formation est donn\u00e9e conjointement par un juriste sp\u00e9cialis\u00e9 en cybers\u00e9curit\u00e9 et un expert en product security\u00a0: <strong>Pedro Demolder<\/strong> (avocat IP\/IT et protection des donn\u00e9es chez Timelex) et <strong>Maxim Baele<\/strong> (product security chez Toreon, chapter leader d&rsquo;OWASP Belgique). Question juridique, r\u00e9ponse technique, et inversement.<\/p>\n<p style=\"margin: 0 0 18px;\">Ce que vous en retirez\u00a0:<\/p>\n<ul style=\"display: grid; grid-template-columns: repeat(auto-fit,minmax(280px,1fr)); gap: 20px; list-style: none; padding-left: 0; margin: 0;\">\n<li style=\"background: white; border: 1px solid #e5e7eb; border-radius: 10px; padding: 10px 15px; font-size: 16px; font-weight: 500; color: #1f2937; margin: 0;\">savoir quels produits entrent dans le scope et dans quelle classe ils se situent<\/li>\n<li style=\"background: white; border: 1px solid #e5e7eb; border-radius: 10px; padding: 10px 15px; font-size: 16px; font-weight: 500; color: #1f2937; margin: 0;\">un processus de notification qui respecte les d\u00e9lais<\/li>\n<li style=\"background: white; border: 1px solid #e5e7eb; border-radius: 10px; padding: 10px 15px; font-size: 16px; font-weight: 500; color: #1f2937; margin: 0;\">l&rsquo;annexe I traduite en une to-do list concr\u00e8te<\/li>\n<li style=\"background: white; border: 1px solid #e5e7eb; border-radius: 10px; padding: 10px 15px; font-size: 16px; font-weight: 500; color: #1f2937; margin: 0;\">une documentation technique et une d\u00e9claration UE de conformit\u00e9 construites<\/li>\n<li style=\"background: white; border: 1px solid #e5e7eb; border-radius: 10px; padding: 10px 15px; font-size: 16px; font-weight: 500; color: #1f2937; margin: 0;\">une feuille de route d\u00e9fendable pour votre management<\/li>\n<\/ul>\n<\/div>\n<p><!-- CTA --><\/p>\n<div style=\"background: #fff7ed; border: 1px solid #fdba74; border-left: 5px solid #ea580c; border-radius: 12px; padding: 20px 22px; margin-bottom: 25px;\">\n<p style=\"margin: 0 0 18px;\"><strong>18\u201319 novembre 2026 \u2014 Park Inn by Radisson Diegem. La formation est donn\u00e9e en anglais.<\/strong><br \/>\n20 participants maximum.<br \/>\nVous passez un examen et recevez, en cas de r\u00e9ussite, le certificat \u00ab\u00a0CRA Lead Implementer\u00a0\u00bb \u2014 pas une attestation de participation.<br \/>\nL&rsquo;acc\u00e8s \u00e0 des sessions de mise \u00e0 jour annuelles est inclus, afin que votre certificat \u00e9volue avec les nouvelles normes et r\u00e9glementations.<br \/>\n1\u00a0495\u00a0\u20ac HTVA, 1\u00a0195\u00a0\u20ac pour les institutions publiques.<\/p>\n<p><a style=\"display: inline-block; background: #1d4ed8; color: #ffffff; text-decoration: none; font-weight: 600; line-height: 1.4; padding: 12px 22px; border-radius: 8px;\" href=\"https:\/\/www.dp-institute.eu\/fr\/formation\/cra-lead-implementer\/\">D\u00e9couvrez le programme complet et inscrivez-vous d\u00e8s aujourd&rsquo;hui<\/a><\/p>\n<\/div>\n<p><!-- Sources et pour aller plus loin --><\/p>\n<div id=\"sources-et-pour-aller-plus-loin\" style=\"background: white; border: 1px solid #e5e7eb; border-radius: 12px; padding: 25px; margin-bottom: 25px; box-shadow: 0 3px 10px rgba(0,0,0,0.05);\">\n<h2 style=\"color: #0f172a; margin: 0 0 10px;\">Sources et pour aller plus loin<\/h2>\n<ul style=\"padding-left: 20px; margin: 0;\">\n<li style=\"margin-bottom: 6px;\"><a style=\"color: #1d4ed8;\" href=\"https:\/\/eur-lex.europa.eu\/eli\/reg\/2024\/2847\/oj\" target=\"_blank\" rel=\"noopener nofollow\">R\u00e8glement (UE) 2024\/2847 (Cyber Resilience Act)<\/a> \u2014 EUR-Lex<\/li>\n<li style=\"margin-bottom: 6px;\">Commission europ\u00e9enne, page de mise en \u0153uvre et FAQ sur le CRA<\/li>\n<li style=\"margin-bottom: 6px;\"><a style=\"color: #1d4ed8;\" href=\"https:\/\/ccb.belgium.be\/\" target=\"_blank\" rel=\"noopener nofollow\">Centre pour la Cybers\u00e9curit\u00e9 Belgique (CCB)<\/a><\/li>\n<li><a style=\"color: #1d4ed8;\" href=\"https:\/\/www.dp-institute.eu\/fr\/formation\/formation-nis2-lead-implementer-pour-la-belgique-legislation-et-pratique\/\">NIS2 Lead Implementer Belgique<\/a> \u2014 pour le volet organisation, \u00e0 c\u00f4t\u00e9 du volet produit<\/li>\n<\/ul>\n<\/div>\n<p><!-- Questions fr\u00e9quentes (schema.org FAQPage) --><\/p>\n<div id=\"questions-frequentes\" style=\"background: white; border: 1px solid #e5e7eb; border-radius: 12px; padding: 25px; margin-bottom: 25px; box-shadow: 0 3px 10px rgba(0,0,0,0.05);\">\n<h2 style=\"color: #0f172a; margin: 0 0 10px;\">Questions fr\u00e9quentes<\/h2>\n<div style=\"padding: 8px 0 18px;\">\n<h3 style=\"color: #0f172a; margin: 0 0 10px;\">Quand le CRA s&rsquo;applique-t-il exactement\u00a0?<\/h3>\n<div>\n<p style=\"margin: 0;\">Le r\u00e8glement est entr\u00e9 en vigueur en d\u00e9cembre 2024. L&rsquo;obligation de notification de l&rsquo;article 14 s&rsquo;applique \u00e0 partir du 11 septembre 2026. La majeure partie des obligations deviendra applicable le 11 d\u00e9cembre 2027.<\/p>\n<\/div>\n<\/div>\n<div style=\"padding: 18px 0; border-top: 1px solid #e5e7eb;\">\n<h3 style=\"color: #0f172a; margin: 0 0 10px;\">Le CRA nous concerne-t-il aussi si nous ne fabriquons pas de mat\u00e9riel\u00a0?<\/h3>\n<div>\n<p style=\"margin: 0;\">Oui. Les logiciels rel\u00e8vent de la notion de produit comportant des \u00e9l\u00e9ments num\u00e9riques. Les composants distincts et certaines solutions de traitement de donn\u00e9es \u00e0 distance peuvent aussi entrer dans le scope.<\/p>\n<\/div>\n<\/div>\n<div style=\"padding: 18px 0; border-top: 1px solid #e5e7eb;\">\n<h3 style=\"color: #0f172a; margin: 0 0 10px;\">Et si nous nous contentons de revendre\u00a0?<\/h3>\n<div>\n<p style=\"margin: 0;\">Vous \u00eates alors en principe distributeur, avec des obligations plus l\u00e9g\u00e8res mais bien r\u00e9elles. Attention\u00a0: quiconque met un produit sur le march\u00e9 sous son propre nom ou sa propre marque, ou le modifie substantiellement, devient fabricant, avec toutes les obligations qui en d\u00e9coulent.<\/p>\n<\/div>\n<\/div>\n<div style=\"padding: 18px 0; border-top: 1px solid #e5e7eb;\">\n<h3 style=\"color: #0f172a; margin: 0 0 10px;\">Comment le CRA s&rsquo;articule-t-il avec NIS2 et le RGPD\u00a0?<\/h3>\n<div>\n<p style=\"margin: 0;\">Ils se recoupent sans se couvrir mutuellement. NIS2 vise la cybers\u00e9curit\u00e9 des entit\u00e9s, le CRA les propri\u00e9t\u00e9s des produits. Le RGPD continue par ailleurs de s&rsquo;appliquer d\u00e8s que des donn\u00e9es \u00e0 caract\u00e8re personnel sont trait\u00e9es. Un m\u00eame incident peut donc relever de plusieurs r\u00e9gimes de notification.<\/p>\n<\/div>\n<\/div>\n<div style=\"padding: 18px 0; border-top: 1px solid #e5e7eb;\">\n<h3 style=\"color: #0f172a; margin: 0 0 10px;\">Un SBOM est-il obligatoire\u00a0?<\/h3>\n<div>\n<p style=\"margin: 0;\">L&rsquo;\u00e9tablissement d&rsquo;un SBOM couvrant au moins les d\u00e9pendances de premier niveau fait partie des exigences en mati\u00e8re de gestion des vuln\u00e9rabilit\u00e9s. En pratique, c&rsquo;est en outre le seul moyen r\u00e9aliste de respecter les d\u00e9lais de notification.<\/p>\n<\/div>\n<\/div>\n<div style=\"padding: 18px 0 0; border-top: 1px solid #e5e7eb;\">\n<h3 style=\"color: #0f172a; margin: 0 0 10px;\">Faut-il \u00eatre juriste ou ing\u00e9nieur pour suivre cette formation\u00a0?<\/h3>\n<div>\n<p style=\"margin: 0;\">Ni l&rsquo;un ni l&rsquo;autre, et aucune connaissance pr\u00e9alable n&rsquo;est requise. Le tandem juridique et technique est justement le principe de la formation\u00a0: n&rsquo;h\u00e9sitez pas \u00e0 venir avec un coll\u00e8gue de l&rsquo;autre discipline.<\/p>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>R\u00e9sum\u00e9 pour la direction L&rsquo;obligation de notification du CRA s&rsquo;applique \u00e0 partir du 11 septembre 2026\u00a0; la majeure partie des obligations \u00e0 partir du 11 d\u00e9cembre 2027 Notifier exige une alerte pr\u00e9coce dans les 24 heures \u2014 et donc un pouvoir de d\u00e9cision attribu\u00e9 \u00e0 l&rsquo;avance La question du r\u00f4le (fabricant, importateur, distributeur) d\u00e9termine vos [&hellip;]<\/p>\n","protected":false},"author":45,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[620,3],"tags":[],"class_list":["post-20478","post","type-post","status-publish","format-standard","hentry","category-ciso","category-tout"],"acf":[],"_links":{"self":[{"href":"https:\/\/www.dp-institute.eu\/fr\/wp-json\/wp\/v2\/posts\/20478","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.dp-institute.eu\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.dp-institute.eu\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.dp-institute.eu\/fr\/wp-json\/wp\/v2\/users\/45"}],"replies":[{"embeddable":true,"href":"https:\/\/www.dp-institute.eu\/fr\/wp-json\/wp\/v2\/comments?post=20478"}],"version-history":[{"count":2,"href":"https:\/\/www.dp-institute.eu\/fr\/wp-json\/wp\/v2\/posts\/20478\/revisions"}],"predecessor-version":[{"id":20496,"href":"https:\/\/www.dp-institute.eu\/fr\/wp-json\/wp\/v2\/posts\/20478\/revisions\/20496"}],"wp:attachment":[{"href":"https:\/\/www.dp-institute.eu\/fr\/wp-json\/wp\/v2\/media?parent=20478"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.dp-institute.eu\/fr\/wp-json\/wp\/v2\/categories?post=20478"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.dp-institute.eu\/fr\/wp-json\/wp\/v2\/tags?post=20478"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}