Cyber Resilience Act : la plateforme de surveillance unique de l’UE est opérationnelle, la France absente
La machinerie européenne de surveillance des produits numériques s’active. La plateforme unique de déclaration, la Single Reporting Platform (SRP), du Cyber Resilience Act (CRA) est désormais en ligne depuis le 14 septembre 2026. Ce nouvel outil centralise et unifie les signalements obligatoires de vulnérabilités informatiques, transformant chaque fabricant de logiciels et équipementiers en reporters potentiels du régulateur européen.
Le CRA, appliqué depuis août 2026, impose aux éditeurs de code et constructeurs de matériel informatique une obligation de déclaration immédiate de toute faille de sécurité identifiée. La création de cette plateforme ne relève pas du détail administratif : elle officialise le passage d’une simple recommandation à une obligation déclarative centralisée, consolidant ainsi l’architecture de surveillance régulatrice que Bruxelles édifie progressivement.
Pour les entreprises françaises, l’implication est directe. Anne Le Hénanff, ministre déléguée chargée du Numérique, a annoncé en juillet un report de l’examen du projet de loi Résilience censé transposer le CRA en droit français. Pendant ce temps, le régulateur français reste à la traîne alors que l’Union impose déjà son système déclaratif aux acteurs du marché.
Un contrôle réglementaire sans précédent
Le CRA élargit considérablement le périmètre de surveillance. Il ne se limite pas aux fabricants majeurs : toute entité produisant un produit numérique et traversant les frontières de l’Union doit désormais rapporter. Sur le fond, le texte préoccupe les collectivités : les collectivités territoriales entrent dans le périmètre français de NIS2 (régions, départements, communes de plus de 30 000 habitants et leurs groupements), élargissant le champ du contrôle jusqu’aux niveaux locaux de l’administration.
La mise en ligne de la SRP concrétise une mutation fondamentale : de la soft law réglementaire au hard enforcement. Les déclarations transiteront désormais par un canal unique, facilement monitoré par les autorités nationales et les structures de Bruxelles. Chaque vulnérabilité, chaque incident, est potentiellement documenté dans une base centralisée.
Ce mécanisme s’inscrit dans la continuité des outils précédents (NIS2, AI Act, Digital Omnibus) que Revue Libre a documentés. Bruxelles bâtit étage par étage une architecture panoptique où chaque maillon de la chaîne numérique devient transparente au regard régulateur. La France, occupée à repousser sa propre loi de transposition, subit plutôt qu’elle ne pilote cette évolution.
Des entreprises contraintes, l’État spectateur
Pendant que la plateforme s’active, Paris demeure en retard. La Commission européenne a saisi la Cour de justice de l’Union européenne le 8 juillet 2026 contre la France pour ce retard de transposition. Le gouvernement accumule les reports tout en laissant les acteurs privés français naviguer seuls dans un cadre réglementaire décidé ailleurs.
Pour les entreprises et éditeurs français, l’enjeu est concret : la SRP devient un point de passage obligatoire, indépendamment du statut de la transposition nationale. L’Union, par son infrastructure technique et administrative, impose de facto son régime sans attendre la bonne volonté législative française.
Cet appétit réglementaire ininterrompu, mâtiné de technologie de surveillance, constitue l’une des grandes tendances de 2026. Bruxelles ne renonce pas ; elle se dote des outils. Et la France, pendant ce temps, continue de traîner les pieds.