La loi de l’UE sur la résilience cybernétique exige désormais que les fabricants, relevant du champ d’application, de portefeuilles matériels commerciaux et de logiciels de portefeuille déclarent aux autorités en charge de la cybersécurité les vulnérabilités activement exploitées ou les incidents de sécurité graves dans un délai de 24 heures, selon CryptoSlate.

Une notification complète est attendue dans les 72 heures. Les rapports finaux sur les vulnérabilités doivent être soumis dans les 14 jours suivant la disponibilité de mesures correctives ou d’atténuation, tandis que les rapports finaux relatifs aux incidents graves sont dus un mois après la notification de 72 heures. Les règles de déclaration sont entrées en vigueur le 11 septembre 2026, tandis que les obligations plus larges en matière de sécurité des produits commenceront le 11 décembre 2027.