L'entrée en vigueur de l'acte sur la cyberrésilience (CRA) renforce la sécurité des produits numériques et la protection des données

L'autorité polonaise de protection des données (UODO) a détaillé les implications de la Loi sur la cyber-résilience (CRA), le Règlement (UE) 2024/2847, et ses interactions avec le RGPD.

L'article 14 de ce règlement sera applicable dès le 11 septembre 2026 et concernera les produits avec des éléments numériques, tels que les applications mobiles ou les objets connectés. Il impose aux fabricants une obligation de notifier les vulnérabilités activement exploitées et les incidents graves affectant la sécurité de leurs produits. Cette notification doit inclure une alerte précoce sous 24 heures, suivie d'un signalement complet sous 72 heures à compter de la prise de connaissance de l'événement. Les autres dispositions de la loi entreront en vigueur le 11 décembre 2027.

Le président de l'UODO a souligné que, bien que distincte du RGPD, la Loi sur la cyber-résilience renforce la sécurité des systèmes et promeut la prise en compte de la protection des données dès la conception. Les obligations de notification issues de la CRA et du RGPD sont parallèles et cumulatives ; un signalement au titre de la CRA ne remplace pas les notifications de violation de données prévues aux article 33 et article 34 du RGPD, comme le confirme le considérant 32 de la CRA. Cette nouvelle réglementation comble une lacune en informant les responsables de traitement des failles de sécurité des produits qu'ils utilisent, même lorsque le fabricant n'est pas leur sous-traitant. Les signalements s'effectueront via une plateforme de notification unique gérée par l'Agence de l'Union européenne pour la cybersécurité (ENISA), par l'intermédiaire du CSIRT national compétent.

Informations complémentaires

L’analyse complète est réservée aux membres

Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.

Essayer gratuitement 14 jours · accès complet · sans carte bancaire