L'Acte sur la Résilience Cyber répond désormais en citant l'article
L'obligation de déclaration de l'Acte sur la Résilience Cyber, prévue à l'article 14, s'applique depuis le 11 septembre 2026. Chat répond désormais aux questions sur l'Acte sur la Résilience Cyber en citant l'article et le point du Règlement (UE) 2024/2847.

Le 11 septembre 2026, l'obligation de déclaration prévue à l'article 14 de l'Acte sur la Résilience Cyber est entrée en vigueur. À partir de cette date, un fabricant d'un produit avec des éléments numériques qui prend connaissance d'une vulnérabilité activement exploitée dans ce produit doit émettre un avertissement précoce dans les 24 heures, une notification plus complète dans les 72 heures, et un rapport final ensuite : 14 jours pour une vulnérabilité une fois qu'une mesure corrective est disponible, un mois pour un incident grave (Règlement (UE) 2024/2847, articles 14 et 71).
Une obligation assortie d'un délai de 24 heures transforme une réponse à peu près correcte en une responsabilité. Les questions qui arrivent une fois le délai en vigueur sont précises, non thématiques. Le produit compte-t-il comme un produit avec des éléments numériques ? À quelle classe appartient-il, et quelle voie de conformité découle de cette classe ? Qui est le CSIRT coordinateur et où envoyer le rapport ? Une réponse plausible mais erronée sur cette disposition est pire que pas de réponse du tout, car vous agirez en conséquence.
L'Acte sur la Résilience Cyber est également l'un des domaines où un assistant généraliste est à son pire. Le règlement est entré en vigueur le 10 décembre 2024, suffisamment récent pour que la mémoire du modèle sur son texte soit limitée, et son application est échelonnée selon l'article 71 d'une manière qui trompe même les personnes du secteur qui s'appuient sur la mauvaise date : la date d'application principale du 11 décembre 2027, lorsque les exigences essentielles, l'évaluation de conformité et le marquage CE commencent, est celle que la plupart des feuilles de route mentionnent, et elle se situe plus d'un an après l'obligation de déclaration qui lie déjà les fabricants.
Avant, et maintenant
Jusqu'à cette livraison, l'Acte sur la Résilience Cyber ne faisait pas partie des packs de cadres de référence curatés de l'assistant. Une question sur l'Acte sur la Résilience Cyber était traitée de la même manière que toute autre question : connaissance du modèle, sans citation au niveau de l'article. Pour le RGPD, DORA, UK GDPR et CCPA/CPRA, nous avions déjà résolu ce problème avec des packs qui citent le paragraphe et le point. L'Acte sur la Résilience Cyber était le maillon manquant, et ce maillon manquait précisément au moment où le délai était déjà en cours.
Ce qui a été livré en septembre 2026 est un pack de connaissances curaté pour le Règlement (UE) 2024/2847, vérifié par rapport au texte officiel, couvrant les 71 articles au niveau de l'article, avec une subdivision au niveau des points lorsque les conseils en dépendent :
- Article 13, les obligations du fabricant : période de support et engagements de mises à jour de sécurité, un point de contact unique, une politique de divulgation coordonnée des vulnérabilités.
- Article 14, la cascade de déclaration et ses délais, y compris ce qui compte comme un incident grave.
- Articles 15 à 17, déclaration volontaire et la plateforme de déclaration unique d'ENISA.
- Articles 18 à 26, les importateurs, distributeurs, modifications substantielles et les responsables des logiciels open source.
- Articles 27 à 34, les voies de conformité et la répartition entre les produits de classe I, classe II et les produits critiques.
- Article 64, les fourchettes de sanctions, qui atteignent 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial total pour les manquements les plus graves.
- La couverture des annexes : Annexe I exigences essentielles et obligations de traitement des vulnérabilités, Annexe II informations utilisateur, Annexe III classes de produits et Annexe IV liste des produits critiques, et Annexe VII documentation technique.
Chaque ligne indique l'acteur auquel elle s'applique, conformément à la taxonomie du règlement : fabricant, importateur, distributeur, responsable des logiciels open source, représentant autorisé, organisme notifié, autorité de surveillance du marché, CSIRT, ENISA. Un importateur qui demande si une obligation lui incombe reçoit une réponse qui nomme l'article et précise à qui incombe l'obligation, plutôt qu'un résumé rédigé du point de vue du fabricant.
Ce que "CRA" ne déclenche pas
Un détail de la même semaine montre comment le pack se comporte en pratique. CRA n'est pas un acronyme sans risque : il signifie aussi credit rating agency (agence de notation financière), l'US Community Reinvestment Act (Loi américaine sur le réinvestissement communautaire) et l'Canada Revenue Agency (Agence du revenu du Canada). L'assistant ne charge pas le pack européen sur une simple mention de CRA ; la question elle-même doit contenir un indice clair sur un produit de l'UE, de sorte qu'une banque qui demande des informations sur ses ratios de fonds propres ou une question fiscale sur l'Agence du revenu du Canada ne reçoive pas un pack de sécurité des produits européens injecté dans la réponse. Ce garde-fou contre les collisions a été déployé la même semaine que le pack lui-même.
À qui cela s'adresse-t-il ?
Les fabricants de produits avec des éléments numériques vendus dans l'UE, les importateurs et distributeurs qui commercialisent ces produits, et les responsables de logiciels open source qui déterminent si le règlement les concerne. Sont également concernés les responsables GRC et les consultants qui répondent à leurs questions, y compris les équipes dont le périmètre ISO 27001 n'a jamais inclus le droit des produits et qui découvrent désormais une obligation de déclaration dans leur calendrier. Le pack est disponible dans le registre partagé des cadres de référence, de sorte que les mêmes références reviennent via l'API et dans les embed, et heyGRC répond également aux questions sur l'Acte sur la Résilience Cyber avec ces références.
Deux limites restent en place. Il s'agit de connaissances de référence pour guidance, non d'avis juridiques, et les réponses citent les dispositions sur lesquelles elles s'appuient. Et ce billet n'est pas la référence elle-même : l'argument stratégique, pourquoi le délai de 2026 prime sur la date de 2027 dans votre planification, se trouve dans L'Acte sur la Résilience Cyber est un problème de 2026, pas de 2027. Les obligations complètes et le calendrier, y compris le délai de l'article 71 et le tableau de déclaration de l'article 14, sont disponibles dans le guide des obligations et du calendrier de l'Acte sur la Résilience Cyber, et la question "est-ce que cela s'applique même à nous ?" est celle à laquelle répond le vérificateur d'applicabilité de l'Acte sur la Résilience Cyber.
Articles connexes

Claude est l'orchestrateur. ISMS Copilot est le spécialiste de la GRC.
Nous ne cherchons pas à remplacer l'agent que vous utilisez déjà. Continuez à utiliser Claude Code, Cursor, Codex, OpenCode ou Grok pour le travail. Lorsque la tâche relève de la conformité, votre agent la délègue à un spécialiste via MCP et récupère la réponse.

ISO 27017 évolue vers l'édition 2026 : l'assistant prend en charge les deux langages de citation
Une Déclaration d'Applicabilité de 2024 cite l'ensemble CLD de 2015. Un audit de 2026 peut citer les nouveaux contrôles. L'assistant reconnaît les citations des deux éditions.

Un seul plan, des coéquipiers gratuits : les équipes de chat migrent vers un pool d'utilisation partagé
Les équipes de chat ISMS Copilot ne sont plus facturées par utilisateur. Vous achetez un plan une fois, invitez jusqu'à 50 collègues, et toute l'équipe puise dans un seul pool d'utilisation aux limites du plan choisi.
