La loi sur la résilience numérique établit de nouvelles règles de déclaration pour les fabricants
En un coup d'œil
- La loi sur la résilience numérique est entrée en vigueur le 10 décembre 2024.
- Les obligations de déclaration pour les fabricants commencent le 11 septembre 2026.
- L'ENISA gère la plateforme de déclaration unique (PDU) pour les soumissions d'incidents.
La loi sur la résilience numérique (LRN) introduit des procédures de déclaration obligatoires pour les fabricants de produits comportant des éléments numériques, avec des exigences entrant en vigueur en septembre 2026. Ces mesures sont conçues pour soutenir les efforts de réponse coordonnée aux incidents de cybersécurité dans l'Union européenne.
Les fabricants seront tenus de signaler certains événements de cybersécurité via la plateforme de déclaration unique (PDU) de la LRN, qui sera opérationnelle à partir du 11 septembre 2026. La plateforme est gérée par l'Agence de l'Union européenne pour la cybersécurité (ENISA) et sert de principal canal pour soumettre des notifications pertinentes.
En vertu de la LRN, les fabricants doivent informer les autorités des vulnérabilités activement exploitées et des incidents de sécurité graves affectant leurs produits. Le processus de déclaration est structuré en plusieurs étapes, avec des délais spécifiques pour chaque phase afin d'assurer une communication rapide.
Selon les directives publiées, un avertissement précoce doit être soumis dans les 24 heures suivant la prise de conscience par un fabricant d'un incident ou d'une vulnérabilité qualifiant. Une notification complète est requise dans les 72 heures, suivie d'un rapport final dans les 14 jours pour les vulnérabilités ou dans un mois pour les incidents graves.
Ce que montrent les chiffres
- Les obligations de déclaration commencent le 11 septembre 2026.
- Les avertissements précoces doivent être soumis dans les 24 heures suivant la prise de conscience.
- Les rapports finaux sont dus dans les 14 jours pour les vulnérabilités et un mois pour les incidents graves.
L'ENISA est responsable du maintien de la PDU de la LRN et prépare également des rapports techniques tous les deux ans sur les risques de cybersécurité dans les produits comportant des éléments numériques. Cette analyse continue soutient la mise en œuvre et le suivi des objectifs de la LRN.
Pour aider les entreprises à se conformer aux nouvelles obligations, la Commission européenne a publié des directives le 27 juillet 2026. Les directives décrivent les étapes que les fabricants doivent suivre pour répondre aux exigences de déclaration de la LRN et clarifient les procédures d'utilisation de la PDU.
Le cadre de déclaration de la LRN s'applique à tous les fabricants de produits comportant des éléments numériques qui sont mis à disposition sur le marché de l'UE. Les obligations visent à améliorer la détection et la gestion des risques de cybersécurité dans le secteur.
En établissant des délais clairs et une plateforme de déclaration dédiée, la LRN vise à rationaliser le processus de gestion des incidents de cybersécurité et des vulnérabilités dans les produits numériques. Les nouvelles règles font partie d'un effort plus large pour renforcer la sécurité numérique au sein de l'Union européenne.
* Cet article est basé sur des informations publiquement disponibles au moment de la rédaction.