Lisez la dernière mise à jour sur la façon dont la loi européenne sur la cyber-résilience exige désormais la déclaration des vulnérabilités dans les 24 heures.
Questions fréquemment posées
FAQ La règle de déclaration des vulnérabilités en 24 heures de la loi européenne sur la cyber-résilience
Notions de base
Qu'est-ce que la loi européenne sur la cyber-résilience
C'est une loi de l'UE qui établit des exigences de cybersécurité pour les produits comportant des éléments numériquescomme les logiciels les appareils intelligents et les matériels connectésvendus dans l'UE
Qu'est-ce que cette règle de déclaration des vulnérabilités en 24 heures
Si un produit présente une vulnérabilité activement exploitée le fabricant doit la signaler à l'autorité compétente de l'UE dans les 24 heures suivant le moment où il en prend connaissance
Qui doit déclarer
Les fabricants et les vendeurs qui mettent sur le marché de l'UE des produits comportant des éléments numériques Les importateurs et les distributeurs ont également l'obligation de transmettre l'information
Quand cela entre-t-il en vigueur
La loi sur la cyber-résilience est entrée en vigueur en décembre 2024 Les principales obligations y compris la déclaration s'appliquent à partir de décembre 2027 certaines obligations de déclaration commençant plus tôt en vertu de règles connexes
Cela s'applique-t-il aux entreprises situées en dehors de l'UE
Oui Si vous vendez des produits comportant des éléments numériques dans l'UE les règles s'appliquent à vous quel que soit le lieu où votre entreprise est établie
Définitions Champ d'application
Qu'est-ce qui compte comme une vulnérabilité activement exploitée
Une faille que les attaquants utilisent réellement dans la nature en ce momentpas seulement un risque théorique ou une preuve de concept
Qu'est-ce qui compte comme un produit comportant des éléments numériques
Fondamentalement tout matériel ou logiciel avec connectivité réseau ou fonctionnalité numériqueles ordinateurs portables les routeurs les applications les appareils IoT les systèmes d'exploitation et plus encore Il existe quelques exceptions comme certains dispositifs médicaux et voitures couverts par d'autres règles
Que dois-je exactement déclarer dans ces 24 heures
Un avertissement précoce qu'une vulnérabilité activement exploitée existe et des détails de base Un rapport plus complet suit dans les 72 heures et un rapport final dans les 14 jours
À qui dois-je déclarer
À l'autorité désignée de votre État membre de l'UEgénéralement votre agence nationale de cybersécurité ou un CSIRT
Avantages Objectif
Pourquoi seulement 24 heures
Une déclaration rapide permet aux autorités d'avertir d'autres victimes potentielles et de coordonner une réponse avant que les dommages ne se propagent
Quel est l'intérêt de déclarer si tôt avant d'avoir corrigé
Les avertissements précoces aident les autres à se défendrecomme corriger bloquer ou surveillerpendant que vous travaillez à une correction
Cela rend-il les produits plus sûrs pour les consommateurs
Oui Cela impose une transparence plus rapide et des réponses plus rapides aux menaces réelles ce qui profite à tous ceux qui utilisent le produit