Le Cyber Resilience Act (règlement UE 2024/2847), entré en vigueur le 10 décembre 2024, impose aux fabricants de produits numériques commercialisés dans l’Union européenne de signaler toute vulnérabilité activement exploitée dans un délai de 24 heures à l’ENISA et au CSIRT national compétent. Cette obligation concerne les fabricants de wallets matériels comme Ledger, Trezor, BitBox ou Keystone, ainsi que les éditeurs de logiciels de portefeuille payants, tandis que les projets open source non commerciaux bénéficient d’une exemption. Le calendrier réglementaire prévoit ensuite une notification complète à 72 heures, puis un rapport final sous 14 jours ou un mois selon la nature de l’incident. En cas de manquement, l’amende maximale s’élève à 15 millions d’euros ou 2,5 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. À partir du 11 décembre 2027, les produits devront également afficher le marquage CE et fournir un inventaire de leurs composants logiciels.
Source: Lire l’article original

