Aller au contenu

🛡️ Cyber Resilience Act : Tout ce que vous devez savoir sur la plateforme SRP de l’ENISA

L’ENISA déploie la Single Reporting Platform (SRP). Ce guichet unique européen centralise la déclaration des vulnérabilités activement exploitées et des incidents majeurs pour tous les produits intégrant des éléments numériques (matériels et logiciels).

Voici les points clés à maîtriser pour sécuriser vos processus de gouvernance :
📌 1. Un guichet unique : Fini le casse-tĂŞte des 27 portails nationaux. La SRP devient l’unique canal technique obligatoire. Une notification unique soumise via la SRP est transmise simultanĂ©ment Ă  l’ENISA et au CSIRT national coordinateur de votre État de rattachement, avec diffusion transfrontalière si d’autres pays sont touchĂ©s.

Acteurs concernés : Fabricants et open-source software stewards (les importateurs et distributeurs devant répercuter l’alerte auprès du fabricant sans déclarer directement).

⏱️ 2. Une mécanique de déclaration en trois temps
Le dĂ©clenchement du chronomètre est strict dès la prise de connaissance de l’Ă©vĂ©nement :
a) H+24 : Alerte prĂ©coce et synthĂ©tique. Il ne s’agit pas d’un rapport d’investigation complet, mais d’un signalement immĂ©diat (produit concernĂ©, nature suspectĂ©e).
b) H+72 | Notification détaillée : Évaluation initiale de la gravité, typologie de l’exploit et mesures correctives préliminaires.
c) Rapport final : Exigible sous 14 jours après la mise à disposition du correctif/patch (pour une vulnérabilité) ou sous 1 mois (pour un incident sévère).

⚙️ 3. Ce qui dĂ©clenche l’obligation (et ce qui reste facultatif)

  • DĂ©clarations obligatoires (Art. 14 CRA) : Uniquement les vulnĂ©rabilitĂ©s activement exploitĂ©es (preuves avĂ©rĂ©es dans la nature) et les incidents sĂ©vères dĂ©gradant la sĂ©curitĂ© du produit.
  • DĂ©clarations volontaires (Art. 15 CRA) : Signalement ouvert des quasi-incidents, menaces Ă©mergentes ou vulnĂ©rabilitĂ©s sans exploitation active.

⚠️ 4. Pièges opérationnels

  • Confusion des rĂ´les entre Assigned Representative (compte technique SRP) et Authorised Representative (mandat juridique au sens de l’Art. 18 du CRA).
  • Impact du stress sur l’authentification, la validation CSIRT et la dĂ©lĂ©gation d’accès.
  • Risque financier car tout dĂ©faut de notification expose aux sanctions maximales du CRA (jusqu’Ă  15 M€ ou 2,5 % du chiffre d’affaires mondial).

🎯 Les 3 priorités pour les équipes :
1/ Auditer les flux d’escalade : Aligner vos Ă©quipes SOC, DevSecOps et Juridique sur le seuil des 24h.
2/ PrĂ©-enregistrer l’organisme : Configurer les comptes SRP et identifier les reprĂ©sentants principaux et supplĂ©ants en amont.
3/ Tester via un exercice sur table : Simuler de bout en bout la dĂ©couverte d’un exploit 0-day jusqu’Ă  la soumission SRP.

Vos procĂ©dures internes de gestion de crise et vos chaĂ®nes d’escalade produit sont-elles prĂŞtes Ă  tenir ce tempo rĂ©glementaire ?

đź”— Source : https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp