Question CRA: Qui est responsable lors d'une modification d'urgence de produits tiers?

Downstream Post-Market Modifications and Break-Glass Agreements

Downstream Post-Market Modifications and Break-Glass Agreements

Comply.Land logo

Comply.Land logo

Le dossier précise dans quels cas un correctif d’urgence apporté au produit d’un tiers peut faire de son auteur un « fabricant » au sens du CRA.

Tous les plans de réponse aux incidents que nous avons examinés partent du principe que le plus difficile, c’est le correctif.”
— Daniel Thompson-Yvetot

BIRGU, MALTA, October 6, 2026 /EINPresswire.com/ -- Comply.Land, fournisseur maltais d’infrastructure de conformité spécialisé dans le règlement européen sur la cyberrésilience (Cyber Resilience Act, CRA), publie un nouveau dossier sur une question devenue pressante depuis que les obligations de notification du CRA s’appliquent, le 11 septembre 2026 : que se passe-t-il, en droit de l’Union, lorsqu’un intégrateur, un prestataire de services managés ou un éditeur de logiciels modifie en urgence un produit qu’il n’a pas lui-même fabriqué ?

Entré en vigueur le 10 décembre 2024, le CRA a ouvert une période de transition de 36 mois pour permettre aux fabricants de se mettre en conformité. Les dispositions relatives à la notification des organismes d’évaluation de la conformité, habilités à réaliser les évaluations par tierce partie, s’appliquent depuis le 11 juin 2026. Les obligations de notification traitées dans ce dossier s’appliquent depuis le 11 septembre 2026. Elles imposent aux fabricants de signaler à l’ENISA et aux CSIRT nationaux, dans les 24 heures suivant leur prise de connaissance, toute vulnérabilité activement exploitée et tout incident grave. Suivra, le 9 décembre 2026, la date limite de transposition de la nouvelle directive sur la responsabilité du fait des produits défectueux, qui étend la responsabilité sans faute aux logiciels. Enfin, le CRA entrera pleinement en application le 11 décembre 2027 : à cette date, tout produit comportant des éléments numériques mis sur le marché de l’Union devra disposer d’une documentation technique complète et porter le marquage CE.

L’article 22 du CRA prévoit que toute personne autre que le fabricant, l’importateur ou le distributeur qui apporte une modification substantielle à un produit, puis le met à disposition sur le marché, peut être elle-même considérée comme fabricant au sens du règlement. Ce statut peut porter sur la partie modifiée ou, dans certains cas, sur l’ensemble du produit. Il entraîne l’intégralité des obligations prévues aux articles 13 et 14, notamment en matière de documentation technique et de notification des vulnérabilités.

Intitulé « Downstream Post-Market Modification and Break-Glass Agreements » et rédigé par Daniel Thompson-Yvetot, le dossier pose le critère juridique qui permet de déterminer à partir de quel moment une intervention d’urgence franchit ce seuil. Il recommande aux organisations de conclure en amont un accord dit de « bris de glace » (break-glass agreement). Ce cadre autorise par avance les interventions d’urgence, répartit les obligations issues du CRA avant la survenue de tout incident et organise le retour vers le produit maintenu par le fabricant d’origine.

Ce dossier est le troisième de CRA Fringe, la série hebdomadaire de Comply.Land dont chaque numéro traite une question précise du règlement. Les numéros précédents portaient sur la cascade de notification à 24 heures, 72 heures et 14 jours qui s’applique dès qu’une vulnérabilité est activement exploitée. Ils examinaient aussi la question de savoir si l’obligation de notification de l’article 14 subsiste au-delà de la période d’assistance du produit.

« Tous les plans de réponse aux incidents que nous avons examinés partent du principe que le plus difficile, c’est le correctif, explique Daniel Thompson-Yvetot, fondateur et PDG de Comply.Land. Avec le Cyber Resilience Act, le plus délicat peut être de déterminer après coup qui vient de devenir fabricant, et à ce stade, il est trop tard pour s’y préparer. C’est précisément à ce type de question que cette série veut répondre : non pas ce que le règlement dit clairement, mais ce qui se passe dans les cas qu’il ne tranche pas. »

Le dossier est disponible dès à présent à l’adresse suivante : https://comply.land/dossiers/cra-substantial-modifications-manufacturer-obligations/

L’ensemble des dossiers est accessible ici : https://comply.land/shop/#dossier


À propos de Daniel Thompson-Yvetot

Daniel Thompson-Yvetot est fondateur et PDG de Comply.Land et de CrabNebula Ltd. Il est aussi cocréateur de Tauri, le framework open source sur lequel repose toute une génération d’applications de bureau et mobiles légères et sécurisées. Installé à Malte, il y a été désigné Cybersecurity Leader of the Year par la Malta Information Technology Agency (MITA).

Aussi à l’aise dans le code que dans le texte réglementaire, il est l’auteur de Manufacturing European Software, premier ouvrage publié en Europe sur le Cyber Resilience Act. Il siège au sein de l’Open Regulatory Compliance Working Group, qui suit l’impact du CRA et de la directive sur la responsabilité du fait des produits sur les fabricants de logiciels. En tant que rapporteur à l’ETSI, il a dirigé la rédaction de quatre normes harmonisées qui donnent au CRA sa traduction technique concrète en Europe. Il intervient régulièrement sur la conformité au CRA, la gouvernance open source et la sécurité logicielle. Il a notamment prononcé le discours d’ouverture d’une conférence sur la cyberrésilience au Parlement européen, organisée avec l’eurodéputé Peter Agius.

Daniel Thompson-Yvetot
Comply.Land
daniel@comply.land
Visit us on social media:
LinkedIn
YouTube

Legal Disclaimer:

EIN Presswire provides this news content "as is" without warranty of any kind. We do not accept any responsibility or liability for the accuracy, content, images, videos, licenses, completeness, legality, or reliability of the information contained in this article. If you have any complaints or copyright issues related to this article, kindly contact the author above.

Share this page:

Advanced Search Options

Search for:

Search scope:

Type:

Search in:

Date range:

The last

Sort by:

Sign up for:

Europe Finance Weekly

The daily local news briefing you can trust. Every day. Subscribe now.

By signing up, you agree to our Terms & Conditions.