
Photo : Markus Winkler sur Pexels
Cyber Resilience Act : ce qui change vraiment pour le libre depuis le 11 septembre
Le CRA impose désormais de signaler en 24h toute faille exploitée ou incident grave. Le libre a obtenu des allègements, mais des trous béants restent à combler.
Le fameux Cyber Resilience Act européen vient de passer sa première vraie étape : depuis le 11 septembre 2026, tout fabricant de produit numérique (logiciel inclus) doit signaler en 24h à l'ENISA et au CERT de son pays toute vulnérabilité activement exploitée ou tout incident de sécurité grave. Ensuite ça continue avec un point d'étape à 72h, puis un rapport final. Le reste du règlement, lui, n'attaque vraiment qu'en décembre 2027. Petit hic côté outillage : la plateforme de signalement de l'ENISA n'a pas d'API, tout se fait à la main dans une vingtaine de champs, sans pièce jointe. Sympa.
Côté logiciel libre, l'écosystème avait tiré la sonnette d'alarme dès 2022, et il a obtenu pas mal de choses depuis. Les contributeurs bénévoles et les projets non commerciaux échappent au règlement. Mieux : le texte crée un statut inédit d'"intendant" (steward) pour les structures qui font vivre un projet libre sans le vendre — elles ont juste trois obligations légères et aucune amende possible. Les éditeurs qui vendent du support sur du code qu'ils publient gratuitement (le fameux "open core") s'en sortent aussi plutôt bien, à condition de bien séparer dépôts et canaux entre l'édition payante et la gratuite. Seul bémol : cette dernière précision vient d'un simple document d'orientation de la Commission, pas contraignant, et qui contredit même la version anglaise du règlement sur un point clé. Autant dire que c'est du sable mouvant.
Et tout n'est pas encore prêt. Aucune des 41 normes techniques censées faciliter la mise en conformité n'est publiée officiellement, le mécanisme d'attestation de sécurité pour le libre (censé être LE levier pour financer les mainteneurs) n'existe pas encore, et la question qui fâche reste sans réponse : qui paie concrètement les gens qui maintiennent ces briques logicielles dont dépend tout l'édifice numérique européen ? Un "instrument de maintenance open source" a été annoncé en juin 2026, mais sans budget ni calendrier. Bref, le CRA soulage le libre sur le papier, mais le portefeuille des mainteneurs, lui, n'a toujours rien vu venir.
Dernier point à surveiller : le règlement sur l'IA prépare une bataille similaire. Les modèles publiés en licence libre sont censés être exemptés, sauf s'ils peuvent servir à des usages "à haut risque" — et vu qu'un projet libre ne peut pas légalement restreindre ses usages sans perdre son statut de logiciel libre, l'exemption pourrait fondre comme neige au soleil dès que la Commission publiera ses lignes directrices définitives.
Sources
À lire aussi

Une journaliste a créé son propre avatar IA... et c'est troublant
Une journaliste tech a fabriqué un clone numérique d'elle-même capable de discuter avec toi, et elle en ressort avec un sentiment plutôt partagé.

Des lunettes qui remplacent les écouteurs à vélo : le test des Shimano Lazer VeloVox
9 mois avec les Lazer VeloVox : des lunettes à conduction osseuse pour écouter sa musique ou téléphoner à vélo, sans se prendre 135 € d'amende pour écouteurs. Verdict.

Microsoft veut faire de Copilot ton seul outil de travail
Microsoft a lancé la plus grosse refonte de Copilot depuis ses débuts : chat, création d'apps et agents autonomes réunis dans une seule appli.