TanodTools
FR

Horloge de 24 heures du CRA

Calculez les délais de déclaration du règlement européen sur la cyberrésilience (CRA) à partir du moment où vous avez pris connaissance de l'événement : alerte précoce sous 24 heures, notification sous 72 heures et rapport final. L'obligation de déclaration s'applique depuis le 11 septembre 2026 ; le guide pour les petits éditeurs l'explique.

Fonctionne entièrement dans votre navigateur

Ce qui s'est passé
Le moment où une première évaluation vous a donné une certitude raisonnable.
Fuseau horaire de l'heure saisie

Saisissez l'heure à laquelle vous avez pris connaissance de l'événement pour voir les échéances.

Un outil d'aide, pas un conseil juridique : le règlement (UE) 2024/2847, article 14, et les orientations de l'ENISA prévalent. Les heures sont comptées en temps écoulé et les mois en mois calendaires, en UTC ; les règles formelles de computation peuvent accorder un peu plus de temps, alors planifiez selon les heures affichées et déclarez plus tôt si vous le pouvez. Rien n'est envoyé nulle part.

Comment utiliser l'horloge de 24 heures du CRA

  1. Choisissez ce qui s'est passé : une vulnérabilité activement exploitée dans votre produit, ou un incident grave qui touche sa sécurité.
  2. Saisissez le moment où vous en avez pris connaissance, ou appuyez sur le bouton pour utiliser l'heure actuelle. Vérifiez si l'heure saisie est dans votre fuseau horaire ou en UTC.
  3. Lisez les échéances dans votre fuseau horaire et en UTC. Quand un correctif est disponible (vulnérabilité) ou que vous avez déposé la notification des 72 heures (incident), saisissez cette heure pour fixer la date du rapport final.
  4. Imprimez la liste de contrôle ou enregistrez la page, et déposez chaque déclaration via la Single Reporting Platform de l'ENISA avant son échéance.

Les trois déclarations

Depuis le 11 septembre 2026, le règlement européen sur la cyberrésilience (CRA, règlement (UE) 2024/2847, article 14) oblige les fabricants de produits comportant des éléments numériques à déclarer les vulnérabilités activement exploitées dans leurs produits ainsi que les incidents graves qui en affectent la sécurité. Chaque événement donne lieu à trois déclarations, toutes déposées via la même plateforme de l'ENISA : une courte alerte précoce dans les 24 heures suivant la prise de connaissance, une notification plus complète dans les 72 heures, puis un rapport final. Le rapport final est dû 14 jours après la disponibilité d'une mesure corrective ou d'atténuation pour une vulnérabilité exploitée, et un mois après la notification pour un incident grave.

Les deux premiers délais courent en temps écoulé depuis la prise de connaissance : ils ne s'arrêtent ni la nuit ni le week-end. Le troisième dépend d'un élément que vous maîtrisez ou que vous apprenez plus tard, d'où la demande de l'heure à laquelle un correctif est devenu disponible ou de l'heure à laquelle vous avez déposé la notification. Tant que vous ne la saisissez pas, le rapport final est indiqué comme ouvert pour une vulnérabilité, et à la date limite la plus tardive pour un incident.

Se préparer avant que le délai ne démarre

La plus grande part des 24 heures se perd en préparatifs : qui décide que l'exploitation est avérée, qui possède un compte sur la plateforme de déclaration, et quelles versions du produit et quels pays de l'UE sont concernés. Réglez ces points à l'avance. Une liste de composants pour chaque produit, un contact surveillé (voir le générateur de security.txt) et une politique de divulgation écrite facilitent beaucoup la première déclaration.

Conseils

  • Imprimez la liste de contrôle pour la personne d'astreinte, ou enregistrez la page en PDF, afin que personne n'ait à lire le règlement à 3 h du matin.
  • Communiquez l'heure UTC à vos collègues d'autres pays ; les heures locales affichées correspondent à l'ordinateur que vous utilisez.
  • Besoin de comparer d'autres fuseaux horaires ? Essayez le convertisseur de fuseaux horaires.

Questions fréquentes

Quand le délai de 24 heures commence-t-il ?

Au moment où vous prenez connaissance de l'événement. Selon le commentaire résumé dans notre guide, c'est le point où une première évaluation vous donne une certitude raisonnable qu'une exploitation est en cours. Ce n'est ni la fin de votre enquête, ni le jour où un client vous écrit pour la première fois. En cas de doute, retenez le moment le plus précoce.

Quels sont les délais ?

Pour une vulnérabilité activement exploitée : une alerte précoce dans les 24 heures, une notification dans les 72 heures et un rapport final dans les 14 jours suivant la disponibilité d'une mesure corrective ou d'atténuation. Pour un incident grave : les deux premières étapes sont identiques, puis un rapport final dans un délai d'un mois après la notification des 72 heures.

Où déposer les déclarations ?

Via la Single Reporting Platform de l'ENISA. Un seul envoi atteint l'ENISA et le CSIRT désigné comme coordinateur, en principe celui du pays de votre établissement principal dans l'UE. Les fabricants établis hors de l'UE passent par leur mandataire dans l'UE. Inscrivez-vous avant d'en avoir besoin.

Un week-end ou un jour férié prolonge-t-il le délai ?

Ne comptez pas dessus. Les délais courent en heures à partir de la prise de connaissance : planifiez comme si chaque heure comptait, et prévoyez une règle d'astreinte pour savoir qui dépose. C'est pour cette raison que la page affiche les échéances sous forme d'instants précis.

Quelque chose est-il enregistré ou envoyé ?

Non. La page calcule les heures dans votre navigateur. Si vous cochez la case pour mémoriser les heures, elles sont conservées dans le stockage local de ce navigateur, sur cet appareil uniquement, et le bouton voisin les supprime.

Cet outil me dit-il si je dois déclarer ?

Non. Il se contente de calculer des dates. C'est à vous et à vos conseillers de décider, au regard du règlement et des orientations de l'ENISA, si un événement est une vulnérabilité activement exploitée ou un incident grave, et si votre produit est concerné.