Signalement de vulnérabilité active exploitée (CRA)
conformiteDéfinition
Le signalement de vulnérabilité active exploitée est une obligation de notification imposée par le Cyber Resilience Act au fabricant d'un produit comportant des éléments numériques dès lors qu'il a connaissance d'une vulnérabilité présente dans son produit et effectivement exploitée par des attaquants, distincte de la simple découverte d'une vulnérabilité non encore exploitée. Le fabricant doit notifier cette situation à l'agence européenne de cybersécurité ENISA dans un délai très court après en avoir eu connaissance, sous la forme d'une notification anticipée initiale, suivie d'une notification détaillée puis, une fois la vulnérabilité corrigée, d'un rapport final incluant une description de la vulnérabilité, sa gravité et les mesures correctives mises en œuvre, selon une architecture séquentielle proche de celle prévue par la directive NIS2 pour les incidents significatifs. Cette obligation s'accompagne d'une exigence parallèle de notification des incidents graves ayant un impact sur la sécurité du produit, indépendamment de l'exploitation d'une vulnérabilité spécifique. Le règlement prévoit que ces informations soient ensuite partagées, dans des conditions encadrées, avec les autorités nationales de surveillance du marché compétentes, afin de permettre une réaction coordonnée au niveau européen face à des campagnes d'exploitation touchant potentiellement plusieurs fabricants ou plusieurs catégories de produits similaires commercialisés sur le marché unique.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h