França obliga els fabricants d’automòbils a comunicar ciberatacs que puguin comprometre la seguretat del vehicle

França ha fet un pas més en la regulació de la ciberseguretat aplicada a l’automoció. Un arrêté publicat al Journal officiel de la République française el 30 de maig de 2026 estableix que els fabricants de vehicles terrestres a motor, o els seus mandataris dins de la Unió Europea, hauran de comunicar sense demora determinats ciberatacs que puguin afectar el funcionament o la seguretat dels vehicles. La norma entrarà en vigor l’1 de juliol de 2026.

La mesura no és una obligació general per a tot el sector de l’automoció, sinó una regla específica per als actors que tenen responsabilitat sobre la recepció i homologació dels vehicles. En la pràctica, això inclou els fabricants i els seus representants autoritzats, que actuaran com a interlocutors davant el Centre national de réception des véhicules. Aquest centre, al seu torn, transmetrà la informació a l’agència francesa de ciberseguretat, l’ANSSI.

Quins incidents s'han de notificar?

L’objectiu és reforçar la vigilància sobre incidents que ja no són només tècnics, sinó també de seguretat viària i seguretat digital. El text fixa que s’han de notificar els atacs per via electrònica que puguin comprometre la seguretat d’ús del vehicle, interrompre funcions crítiques, alterar programari o degradar el rendiment, o bé afectar la integritat, la confidencialitat o l’accés a dades útils per al funcionament i la seguretat del cotxe.

En altres paraules, no es tracta de reportar qualsevol incidència informàtica, sinó només aquelles que entren dins la tipologia definida per la norma i que tenen potencial d’impacte real en el vehicle. El model és clar: si un incident pot afectar la seguretat del conductor, dels ocupants o d’altres usuaris de la via, o pot comprometre el comportament d’un sistema embarcat, el fabricant o el seu representant haurà de posar-ho en coneixement de l’autoritat de recepció.

Quines dades s'hauran d'aportar?

El text també concreta quina informació s’haurà d’aportar. Entre altres dades, el formulari inclou la identificació del fabricant o del seu representant, el moment en què s’ha detectat l’atac, la seva durada estimada, el sistema afectat, els tipus o versions de vehicles impactats, l’abast geogràfic, l’estat de l’incident i les mesures adoptades o previstes. Aquesta llista mostra que la norma no busca només una alerta general, sinó un expedient tècnic prou detallat per analitzar l’incident.

La base jurídica d’aquesta obligació és l’article L. 1514-8 del Code des transports, que ja preveia la necessitat de notificar atacs d’aquest tipus. L’arrêté de 2026 desenvolupa ara el procediment concret: defineix quins atacs entren en l’obligació, com s’han d’enviar les notificacions i quines dades s’han de facilitar. També estableix que el compliment s’ha de fer a través d’una plataforma digital pública, la Démarche Numérique.

Impacte per al sector

La lectura política i sectorial és clara: França vol convertir la ciberseguretat del vehicle en una part més del sistema de control regulador de l’automoció. Això és especialment rellevant en un moment en què els vehicles incorporen cada vegada més connectivitat, sistemes d’actualització remota, assistència a la conducció, sensors i intercanvi de dades amb l’exterior. Com més software i connectivitat, més gran és el risc que un incident digital pugui tenir efectes físics o de seguretat.

Per al sector, la conseqüència pràctica és que els fabricants hauran de reforçar els seus protocols interns de detecció, classificació i escalat d’incidents. També caldrà coordinar millor els equips tècnics, jurídics i de compliance, perquè la notificació no és opcional quan el cas encaixa en les categories fixades. A més, la informació que s’entregui a l’autoritat haurà de ser prou robusta per resistir una revisió tècnica posterior, i això pot tenir efectes sobre la gestió de riscos, la documentació de disseny i, en alguns casos, sobre accions correctores o recalls.