Publicité
ERP IMPLEMENTATION
🇬🇧 Read in English →

CRA : les obligations de reporting sont en vigueur pour les éditeurs ERP depuis le 11 septembre 2026

Depuis le 11 septembre 2026, les éditeurs ERP doivent signaler vulnérabilités et incidents graves à l'ENISA sous 24 h. Ce que ça change concrètement pour les DSI.

CRA : les obligations de reporting sont en vigueur pour les éditeurs ERP depuis le 11 septembre 2026

Depuis le 11 septembre 2026, l’article 14 du Cyber Resilience Act (CRA) est en application. Tout fabricant d’un produit à éléments numériques commercialisé dans l’Union européenne (y compris les éditeurs d’ERP) doit désormais notifier toute vulnérabilité activement exploitée à l’ENISA sous 24 heures via la plateforme unique de signalement. La plateforme Single Reporting Platform (SRP) de l’ENISA est opérationnelle depuis cette date. Les sanctions peuvent atteindre 15 millions d’euros ou 2,5 % du chiffre d’affaires mondial annuel.

Contexte : une obligation annoncée depuis décembre 2024 qui devient concrète

Le Règlement (UE) 2024/2847 est entré en vigueur le 11 décembre 2024. Il s’applique en trois temps :

DateObligation
11 juin 2026Mise en place des organismes de conformité par les États membres
11 septembre 2026Obligations de signalement des vulnérabilités et incidents (Art. 14)
11 décembre 2027Conformité complète : sécurité par conception, documentation, marquage CE

La première échéance est désormais franchie. Ce qui était un calendrier sur papier est devenu une contrainte légale opérationnelle : un éditeur ERP qui ne dispose pas de processus formels de détection et de signalement est aujourd’hui en infraction.

Le CRA se distingue de NIS2, qui cible les opérateurs de services essentiels côté client. Le CRA cible les fabricants de produits numériques côté offre. Pour les éditeurs ERP, il ne s’agit plus d’une question de contrat bilatéral avec leur client : c’est une obligation réglementaire publique, vérifiable par les autorités nationales de surveillance.

Ce que ça change concrètement pour les DSI et DAF

Les délais de notification sont stricts. Dès qu’un éditeur identifie une vulnérabilité activement exploitée dans son ERP, il doit (source : Commission européenne) :

  • Soumettre une alerte initiale sous 24 heures via la plateforme ENISA SRP
  • Livrer une notification complète avec détails techniques sous 72 heures
  • Fournir un rapport final sous 14 jours après disponibilité du correctif, avec analyse de la cause racine
  • Transmettre un rapport de clôture pour les incidents graves dans un mois après la notification 72 h

Pour un DSI côté acheteur, cela crée un droit à l’information implicite : si votre éditeur découvre une faille le lundi matin, il doit avoir soumis son alerte à l’ENISA avant le mardi matin. Les CSIRT nationaux (ANSSI en France, BSI en Allemagne) reçoivent ensuite cette information et peuvent la partager selon leur appréciation. La pratique de signaler une faille critique six semaines après sa découverte, dans un bulletin de patch tuesday discret, devient intenable.

Le SBOM devient une obligation opérationnelle. Pour respecter ces délais de notification, les éditeurs doivent maintenir un Software Bill of Materials (SBOM), soit un inventaire structuré de tous leurs composants logiciels (bibliothèques open source, dépendances, frameworks). Sans SBOM, impossible de savoir si une nouvelle CVE publiée affecte leur produit. Les éditeurs qui n’ont pas encore industrialisé cette pratique sont aujourd’hui en défaut structurel.

Pour les PME qui utilisent un ERP cloud d’un éditeur non-européen distribué par un revendeur local, la situation mérite attention : ce revendeur est qualifié d‘“importateur” au sens du CRA et porte des obligations propres de vérification de conformité. Un argument supplémentaire pour exiger contractuellement une attestation de conformité CRA lors de la prochaine renégociation de contrat.

Ce qu’il faut surveiller d’ici fin 2027

Deux points à suivre dans les prochains mois :

Le premier est l’émergence de premiers dossiers de mise en demeure par les CSIRT nationaux. La France (ANSSI), l’Allemagne (BSI) et les Pays-Bas (NCSC) seront probablement les premiers à traiter des cas. Un premier cas documenté fixera la jurisprudence européenne sur le niveau d’exigence réel.

Le second est l’intégration du SBOM dans les appels d’offres ERP. Les DSI qui renouvellent ou lancent un projet ERP en 2026-2027 ont désormais un levier réglementaire pour exiger la transmission du SBOM et des engagements contractuels sur les délais de notification CRA. Ce point devrait figurer systématiquement dans tout cahier des charges d’ici la conformité complète de décembre 2027.

Pour approfondir le sujet, consultez notre guide complet sur le Cyber Resilience Act et les ERP, notre checklist NIS2 pour les ETI avec leur ERP et notre analyse de l’architecture Zero Trust appliquée aux ERP.