« Cyber Resilience Act : c’est dans les 24 heures qu’il faudra alerter sur la découverte d'une vulnérabilité »

Tribune Rubrik : « Cyber Resilience Act : c’est dans les 24 heures qu’il faudra alerter sur la découverte d'une vulnérabilité »

Dans le cadre de l’entrée en application le 11 septembre prochain des obligations de notification prévues par le Cyber Resilience Act (CRA) dans l'Union européenne, Rodolphe Barnault, VP Southern Europe de Rubrik (*) explique les enjeux immédiats du respect de cette directive. 

Avec l’entrée en application le 11 septembre 2026 des obligations de notification du Cyber Resilience Act (CRA) de l’Union européenne, les fabricants de produits numériques seront soumis à des délais stricts : une première alerte dans les 24 heures suivant la découverte d’une vulnérabilité exploitée ou d’un incident grave, puis une notification détaillée dans les 72 heures.

Respecter ce calendrier resserré sans “communiquer à l’aveugle” nécessite de disposer en amont d’une visibilité sur les données, les identités et les systèmes, ainsi que sur les procédures de réponse préalablement testées afin d’évaluer rapidement l’ampleur d’une compromission.

Un des enjeux liés à cette obligation sera donc de pouvoir respecter ces délais. Ce qui suppose de savoir rapidement quelles données sont impactées, les identités ou les systèmes qui ont été compromis, mais aussi de s’assurer que la reprise d’activité ne réintroduit pas la menace.

Car au-delà du respect des délais réglementaires, le CRA soulève explicitement cette question de la reprise d’activité : restaurer rapidement ne suffit pas si les données récupérées sont compromises ou si certaines identités restent sous le contrôle de l’attaquant.

Une organisation véritablement résiliente doit donc être capable non seulement d’identifier et d’évaluer rapidement un incident, mais aussi de restaurer des données et des identités saines avec un niveau de confiance suffisant.

C’est la combinaison de la visibilité, de la préparation aux incidents et des capacités de restauration qui permet d’éviter qu’une reprise trop précipitée ne réintroduise la menace.

(*) Rubrik est une société américaine fondés en 2014 à l’origine d’une technologie dite  “Zero Trust Data Security” dont l'objet est d'aider les entreprises à se défendre contre les menaces d’attaques sur leurs données.