Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Signalement de vulnérabilité active exploitée (CRA)

conformite

Définition

Le signalement de vulnérabilité active exploitée est une obligation de notification imposée par le Cyber Resilience Act au fabricant d'un produit comportant des éléments numériques dès lors qu'il a connaissance d'une vulnérabilité présente dans son produit et effectivement exploitée par des attaquants, distincte de la simple découverte d'une vulnérabilité non encore exploitée. Le fabricant doit notifier cette situation à l'agence européenne de cybersécurité ENISA dans un délai très court après en avoir eu connaissance, sous la forme d'une notification anticipée initiale, suivie d'une notification détaillée puis, une fois la vulnérabilité corrigée, d'un rapport final incluant une description de la vulnérabilité, sa gravité et les mesures correctives mises en œuvre, selon une architecture séquentielle proche de celle prévue par la directive NIS2 pour les incidents significatifs. Cette obligation s'accompagne d'une exigence parallèle de notification des incidents graves ayant un impact sur la sécurité du produit, indépendamment de l'exploitation d'une vulnérabilité spécifique. Le règlement prévoit que ces informations soient ensuite partagées, dans des conditions encadrées, avec les autorités nationales de surveillance du marché compétentes, afin de permettre une réaction coordonnée au niveau européen face à des campagnes d'exploitation touchant potentiellement plusieurs fabricants ou plusieurs catégories de produits similaires commercialisés sur le marché unique.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis