Aller au contenu
ERP ConseilERP Conseil
Réglementation & conformité3 min de lectureLa rédaction ERP Conseil

Cyber Resilience Act : les éditeurs d'ERP doivent signaler leurs failles sous 24 h

Depuis le 11 septembre 2026, le règlement européen (UE) 2024/2847, dit Cyber Resilience Act, impose aux fabricants de produits comportant des éléments numériques de signaler aux autorités toute vulnérabilité activement exploitée et tout incident de sécurité grave. Les logiciels de gestion entrent dans ce périmètre. En France, ces signalements remontent au CERT-FR. L'ANSSI, l'ANFR et la Direction générale des entreprises réunissaient les industriels à Bercy le 23 septembre 2026 pour préparer la suite du dispositif.

Trois délais, un guichet unique

La Commission européenne indique que l'obligation de signalement s'applique aux fabricants depuis le 11 septembre 2026, et aux responsables de logiciels libres (open-source software stewards) à compter du 11 décembre 2027, au titre de l'article 24(3) du règlement.

Le dispositif repose sur trois échéances. Une alerte précoce dans les 24 heures suivant la prise de connaissance du fait. Une notification complète dans les 72 heures, décrivant la nature générale de la vulnérabilité ou de l'incident, une première évaluation, ainsi que les mesures correctives ou d'atténuation prises et celles que les utilisateurs peuvent appliquer. Un rapport final enfin, au plus tard 14 jours après la mise à disposition d'une mesure corrective pour une vulnérabilité, ou un mois après la notification à 72 heures pour un incident grave.

Le fabricant ne dépose son signalement qu'une fois, via la plateforme unique de signalement (Single Reporting Platform) opérée par l'ENISA. Le signalement est adressé au CSIRT du pays où il a son établissement principal — le CERT-FR pour la France — et mis à disposition de l'ENISA. Le CSIRT destinataire le transmet sans délai aux CSIRT des autres territoires où le produit est commercialisé.

Un périmètre qui englobe les logiciels de gestion

L'ANSSI précise que le règlement vise « les produits logiciels ou matériels et leurs solutions de traitement de données à distance, y compris les composants logiciels ou matériels mis sur le marché séparément ». Le logiciel est donc concerné au même titre que le matériel. Le texte distingue quatre catégories : la catégorie par défaut, les produits importants de classe I (19 types), de classe II (4 types) et les produits critiques (3 types). Les dispositifs médicaux, l'automobile, les équipements marins et les produits de sécurité nationale ou de défense en sont exclus.

La seconde échéance tombe en décembre 2027 : les produits mis sur le marché devront alors respecter les exigences essentielles de cybersécurité et de gestion des vulnérabilités, avec des procédures d'évaluation de la conformité. L'ANSSI indique que l'ANFR sera l'autorité de surveillance du marché en France, qu'elle-même assure le rôle d'autorité notifiante et d'appui technique, et que le CERT-FR centralise les signalements. En cas de manquement, l'ANSSI mentionne le retrait du produit du marché ou des amendes pouvant atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial.

L'agence rappelle par ailleurs que la mise en conformité ne dépend pas de la disponibilité des normes harmonisées : celles-ci facilitent la démonstration de conformité par présomption, mais leur usage reste volontaire.

Pourquoi c'est important

L'ERP est le système où transitent les commandes, les stocks, la paie et les données clients d'une PME ou d'une ETI. Jusqu'ici, la remontée d'une faille dépendait largement de la politique interne de l'éditeur et de sa relation avec ses clients. Le CRA transforme cette pratique en obligation réglementaire assortie d'un délai court et d'un canal identifié. Pour un dirigeant ou un DSI, la question posée à un éditeur change de nature : il ne s'agit plus de savoir s'il dispose d'une politique de sécurité, mais s'il est organisé pour tenir une alerte en 24 heures et une notification en 72 heures. Cette capacité est inégale selon la taille des éditeurs, et elle devient un critère observable.

Ce que ça change pour votre projet ERP

Ajoutez trois questions à votre grille d'évaluation et à vos échanges contractuels : à quel CSIRT national votre éditeur est-il rattaché, comment informe-t-il ses clients d'une vulnérabilité exploitée, et où en est-il de sa trajectoire vers l'échéance de décembre 2027 ? Sur un ERP déployé chez vous, vérifiez aussi le délai contractuel d'application des correctifs de sécurité, qui conditionne l'utilité de toute alerte. Ces points se traitent au moment de la négociation du contrat plutôt qu'après la signature, et complètent utilement une revue de cybersécurité de l'ERP.

Sources

  1. 01
    Cyber Resilience Act - Reporting obligations

    Commission européenne — Shaping Europe's digital future

  2. 02
  3. 03
    IP - Mise en œuvre du Cyber Resilience Act, mercredi 23 septembre 2026

    Ministère de l'Économie, des Finances et de la Souveraineté industrielle et numérique · 22 septembre 2026

  4. 04

Pour aller plus loin

Chiffrez votre projet ERP

Estimez le budget de votre ERP en moins de deux minutes, secteur et périmètre à l'appui.