Technical Insight

GAR INSIGHT
Règlement européen sur la cyberrésilience : une nouvelle ère de conformité des produits en cybersécurité

La cybersécurité entre dans une nouvelle phase de la réglementation européenne des produits. Avec le règlement européen sur la cyberrésilience (CRA), la cybersécurité n’est plus simplement une considération informatique ou une caractéristique facultative du produit. Pour un large éventail de produits matériels et logiciels mis sur le marché de l’Union européenne, elle devient une exigence essentielle de conformité des produits.

Le règlement (UE) 2024/2847 introduit des exigences horizontales de cybersécurité pour les produits comportant des éléments numériques, intégrant l’évaluation des risques de cybersécurité, le développement sécurisé des produits, la gestion des vulnérabilités, la documentation technique et l’évaluation de conformité au cycle de vie réglementaire des produits numériques.

Il s’agit d’une évolution importante pour les fabricants, les éditeurs de logiciels, les importateurs, les distributeurs et les organisations fournissant des produits connectés en Europe.

Le changement est significatif : La cybersécurité évolue d’une discipline technique interne vers une exigence démontrable de conformité des produits directement liée à l’accès au marché européen.

La cybersécurité devient une exigence de conformité des produits

La conformité des produits en Europe a traditionnellement été associée à des domaines tels que la sécurité électrique, la sécurité des machines, la compatibilité électromagnétique, les équipements sous pression et d’autres caractéristiques réglementées des produits.

Le règlement sur la cyberrésilience étend résolument cette logique réglementaire à la cybersécurité.

Les fabricants de produits relevant du CRA devront de plus en plus démontrer que la cybersécurité a été systématiquement prise en compte pendant la planification, la conception, le développement, la production, la livraison et la maintenance du produit.

Au lieu d’être traitée principalement comme une fonction technique interne, la cybersécurité devient de plus en plus une partie des preuves justifiant la conformité du produit et l’accès au marché européen.

Qu’est-ce que le règlement européen sur la cyberrésilience ?

Le règlement sur la cyberrésilience est le règlement (UE) 2024/2847 relatif aux exigences horizontales en matière de cybersécurité pour les produits comportant des éléments numériques.

Son objectif est d’établir un cadre commun de cybersécurité pour un large éventail de matériels et de logiciels mis à disposition sur le marché de l’Union européenne.

Un produit comportant des éléments numériques peut comprendre un produit logiciel ou matériel avec ses solutions de traitement de données à distance, ainsi que des composants logiciels ou matériels mis séparément sur le marché, sous réserve du champ d’application et des exclusions établis par le règlement.

Pourquoi cela compte :

La pertinence du CRA dépasse largement les produits traditionnels de cybersécurité. Les équipements industriels connectés, dispositifs réseau, logiciels, appareils intelligents, produits IoT et de nombreux autres produits intégrant des fonctions numériques peuvent relever de ce cadre réglementaire.

Quels produits peuvent être concernés ?

Le champ du CRA est volontairement large, car les fonctionnalités numériques sont désormais intégrées dans les produits et infrastructures modernes.

Selon leurs caractéristiques et leur utilisation prévue, les produits concernés peuvent comprendre :

L’applicabilité doit donc être évaluée au niveau du produit plutôt que présumée uniquement à partir du secteur d’activité du fabricant.

Les responsabilités du fabricant s’élargissent

Le CRA impose des responsabilités importantes aux fabricants.

Lors de la conception, du développement et de la production d’un produit comportant des éléments numériques, le fabricant doit garantir que les exigences essentielles applicables de cybersécurité sont traitées.

Un fondement important de ce processus est l’évaluation des risques de cybersécurité.

Cette évaluation guide la mise en œuvre des exigences applicables de cybersécurité tout au long du cycle de vie du produit et fait partie de sa documentation technique de conformité.

Produit et utilisation prévue

Définir le produit, ses éléments numériques, sa destination et son utilisation prévisible.

Risques de cybersécurité

Identifier les menaces, les vulnérabilités et les conséquences potentielles associées au produit.

Exigences essentielles

Déterminer les exigences de cybersécurité du CRA applicables et la manière de les traiter.

Mesures techniques

Mettre en œuvre des mesures appropriées de cybersécurité dans l’architecture et le cycle de vie du produit.

Vérification et preuves

Établir les essais, la validation et les preuves techniques démontrant la mise en œuvre.

Gestion après mise sur le marché

Maintenir le traitement des vulnérabilités, les mises à jour et les signalements réglementaires après la mise sur le marché.

Sécurité dès la conception et par défaut

L’un des principes centraux du CRA est que la cybersécurité doit être prise en compte pendant le développement du produit plutôt qu’ajoutée seulement après son arrivée sur le marché.

Les produits comportant des éléments numériques doivent être conçus, développés et fabriqués pour fournir un niveau approprié de cybersécurité fondé sur les risques identifiés.

Selon le produit et les exigences applicables, cela peut impliquer des considérations relatives aux configurations sécurisées, au contrôle d’accès, à la confidentialité et à l’intégrité des données, à la réduction de la surface d’attaque, à la résilience, à la surveillance de sécurité et à la correction des vulnérabilités.

La conséquence pratique pour les fabricants : La cybersécurité doit faire partie du processus de développement et de conformité du produit plutôt que constituer une activité distincte réalisée à la fin.

L’évaluation des risques de cybersécurité devient centrale

Le CRA exige des fabricants une évaluation des risques de cybersécurité pour les produits de son champ d’application.

Cette évaluation ne doit pas être traitée comme un document isolé préparé juste avant le lancement commercial.

Elle doit guider les décisions aux étapes pertinentes du cycle de vie du produit.

Une évaluation efficace des risques de cybersécurité peut devoir prendre en compte :
  • la destination et l’utilisation raisonnablement prévisible du produit ;
  • l’architecture et les interfaces numériques du produit ;
  • les menaces potentielles de cybersécurité et les scénarios d’attaque ;
  • les vulnérabilités connues et prévisibles ;
  • les composants matériels et logiciels tiers ;
  • les services à distance et les dépendances de traitement des données ;
  • les conséquences possibles d’une compromission de cybersécurité ; et
  • les mesures mises en œuvre pour réduire les risques identifiés.
Dans le CRA, la cybersécurité n’est pas simplement une caractéristique à tester en fin de développement. Elle devient une exigence de conformité sur le cycle de vie du produit à considérer depuis la conception jusqu’au support après mise sur le marché.

La gestion des vulnérabilités ne s’arrête pas à la vente du produit

L’approche du cycle de vie est l’une des caractéristiques les plus importantes du règlement sur la cyberrésilience.

Les fabricants sont censés établir des processus pour identifier, documenter, traiter et communiquer les vulnérabilités affectant leurs produits.

Le traitement des vulnérabilités devient donc une activité continue de conformité du produit plutôt qu’un exercice ponctuel avant sa mise sur le marché.

Identification des vulnérabilités

Établir des processus pour découvrir les faiblesses de cybersécurité et recevoir les informations les concernant.

Évaluation et hiérarchisation

Évaluer la gravité, l’exploitabilité et l’incidence potentielle sur les produits concernés.

Correction

Développer et déployer des corrections, correctifs ou mises à jour de sécurité appropriés.

Communication

Fournir des informations de sécurité appropriées aux utilisateurs, clients et parties prenantes concernées.

Signalement réglementaire

Maintenir les processus d’escalade et de signalement pour les incidents et vulnérabilités soumis aux obligations du CRA.

Support sur le cycle de vie

Garantir que les responsabilités de gestion des vulnérabilités se poursuivent pendant toute la période de support applicable.

La cybersécurité devient une composante du marquage CE

L’une des conséquences les plus significatives du CRA est l’intégration de la cybersécurité dans le cadre européen de conformité des produits.

Avant de mettre sur le marché de l’UE un produit concerné comportant des éléments numériques, le fabricant doit appliquer la procédure appropriée d’évaluation de conformité.

Lorsque la conformité aux exigences applicables a été démontrée, le fabricant établit la déclaration UE de conformité et appose le marquage CE.

VISION TRADITIONNELLE La cybersécurité comme caractéristique technique du produit

La sécurité est souvent traitée principalement comme une considération d’ingénierie ou d’informatique.

VISION DE CONFORMITÉ DU CRA La cybersécurité comme composante de l’accès réglementaire au marché

Les exigences de sécurité, les preuves et l’évaluation de conformité font partie du processus formel de conformité.

Tous les produits ne suivent pas la même voie de conformité

Le CRA établit différentes possibilités d’évaluation de conformité selon le produit et sa classification.

De nombreux produits peuvent utiliser une voie de conformité fondée sur le contrôle interne lorsque les conditions applicables sont satisfaites.

Le règlement identifie toutefois aussi des catégories de produits importants et de produits critiques comportant des éléments numériques auxquels des procédures de conformité différentes ou plus exigeantes peuvent s’appliquer.

La classification du produit compte. Selon la catégorie du produit, les normes harmonisées applicables, les schémas de certification et la voie choisie de conformité, une évaluation par une tierce partie peut devenir nécessaire.

La classification correcte du produit devient donc une décision précoce et importante de conformité.

Les essais et les preuves techniques prennent une importance croissante

La conformité des produits repose sur des preuves objectives.

Pour la conformité au CRA, les fabricants peuvent devoir démontrer la mise en œuvre et la vérification des exigences de cybersécurité par une documentation technique, des analyses d’ingénierie et des essais appropriés.

Le cadre des preuves peut comprendre :
  • les enregistrements d’évaluation des risques de cybersécurité ;
  • la documentation de l’architecture du produit et de la conception de sécurité ;
  • les informations sur les logiciels et composants ;
  • les enregistrements d’analyse des vulnérabilités ;
  • la vérification et la validation de sécurité ;
  • des tests d’intrusion ou autres essais de cybersécurité lorsque cela est approprié ;
  • les spécifications techniques et normes applicables ;
  • les enregistrements des actions correctives et de correction des vulnérabilités ;
  • les instructions du produit et informations de sécurité ; et
  • les preuves d’évaluation de conformité.

La chaîne d’approvisionnement compte aussi

Les produits numériques modernes sont rarement constitués entièrement de technologies développées par un seul fabricant.

Les bibliothèques logicielles, composants embarqués, applications tierces, services cloud et matériels fournis par des tiers peuvent tous faire partie de l’architecture finale du produit.

Le CRA a donc des implications importantes pour la cybersécurité de la chaîne d’approvisionnement et la gestion des composants.

Les composants tiers peuvent contribuer au risque de conformité du fabricant. Les achats, la qualification des fournisseurs, la supervision des composants et la documentation technique peuvent donc devenir des éléments de plus en plus importants de la conformité au CRA.

L’échéance de signalement de septembre 2026

Bien que les obligations principales du CRA s’appliquent à partir du 11 décembre 2027, une exigence particulièrement importante intervient bien plus tôt.

À partir du 11 septembre 2026, les fabricants sont tenus de signaler certaines vulnérabilités activement exploitées et certains incidents graves affectant la sécurité des produits comportant des éléments numériques.

Les organisations ne doivent donc pas considérer décembre 2027 comme la seule date importante.

Les procédures de gestion des vulnérabilités, d’escalade et de signalement réglementaire nécessitent une attention dès maintenant.

Calendrier de mise en œuvre du règlement sur la cyberrésilience

10 décembre 2024

Le règlement sur la cyberrésilience est entré en vigueur.

11 juin 2026

Les dispositions relatives à la notification des organismes d’évaluation de conformité ont commencé à s’appliquer.

11 septembre 2026

Les obligations de signalement de l’article 14 concernant certaines vulnérabilités et certains incidents graves commencent à s’appliquer.

11 décembre 2027

Les dispositions principales du règlement sur la cyberrésilience deviennent pleinement applicables.

Ce que les fabricants doivent faire dès maintenant

La période de transition doit servir à intégrer les exigences du CRA aux processus existants de développement et de conformité des produits plutôt qu’à attendre la date finale d’application.

Cartographier le portefeuille de produits

Identifier les matériels, logiciels et composants susceptibles de constituer des produits comportant des éléments numériques.

Déterminer l’applicabilité du CRA

Examiner les caractéristiques du produit, le modèle commercial, l’utilisation prévue et les exclusions applicables.

Établir la classification des produits

Déterminer si les produits relèvent des catégories générales, importantes ou critiques du CRA.

Réaliser une analyse des écarts

Comparer les contrôles existants de développement et de sécurité aux exigences applicables du CRA.

Renforcer l’évaluation des risques

Intégrer l’analyse des risques de cybersécurité à la planification, au développement, à la vérification et à la gestion des modifications du produit.

Examiner la documentation technique

Garantir que les exigences de cybersécurité, les essais, les décisions relatives aux risques et les preuves de conformité peuvent être démontrés.

Établir la gestion des vulnérabilités

Préparer les processus d’identification, de correction, de mise à jour, d’escalade et de signalement réglementaire.

Planifier l’évaluation de conformité

Déterminer les essais, évaluations techniques, certifications ou évaluations par une tierce partie pouvant être requis.

De l’ingénierie de cybersécurité à l’accès au marché

Le règlement sur la cyberrésilience représente davantage qu’une réglementation supplémentaire de cybersécurité.

Il intègre la cybersécurité au domaine établi de l’évaluation de conformité des produits.

Les fabricants devront de plus en plus relier l’ingénierie de cybersécurité à l’évaluation des risques, aux essais de produit, à la documentation technique, à la conformité réglementaire, à l’évaluation de conformité et au marquage CE.

Cette convergence est particulièrement importante pour les organisations opérant dans des chaînes d’approvisionnement internationales, où les produits peuvent intégrer des composants, des logiciels, des ressources d’ingénierie et des activités de fabrication provenant de plusieurs pays.

Les entreprises les mieux préparées au CRA seront donc celles qui traitent la cybersécurité comme un élément intégré de la qualité, de la conformité et de la gestion du cycle de vie du produit, plutôt que comme un exercice technique distinct.

La cybersécurité devient une composante de la conformité des produits. Les preuves de conformité feront de plus en plus partie de l’accès au marché européen.

Votre portefeuille de produits est-il prêt pour le règlement sur la cyberrésilience ?

La préparation au CRA commence par la compréhension des produits concernés, des exigences applicables et de la voie appropriée de conformité.

Une évaluation précoce peut identifier les écarts réglementaires, les exigences d’essai, les besoins de documentation technique et les obligations de gestion des vulnérabilités avant qu’ils ne deviennent des obstacles à l’accès au marché.

Le règlement sur la cyberrésilience marque une transition fondamentale : la cybersécurité passe d’une caractéristique souhaitable du produit à une exigence démontrable de conformité pour accéder au marché européen.
Situation réglementaire : Le règlement (UE) 2024/2847 est entré en vigueur le 10 décembre 2024. Les dispositions relatives à la notification des organismes d’évaluation de conformité s’appliquent depuis le 11 juin 2026. Les obligations de signalement de l’article 14 s’appliquent à partir du 11 septembre 2026, tandis que les exigences principales du règlement s’appliquent à partir du 11 décembre 2027. Les organisations doivent vérifier les dispositions réglementaires, normes, orientations et exigences d’évaluation de conformité applicables à leurs produits spécifiques lorsqu’elles prennent des décisions de conformité.
GLOBAL ALLIANCE REGISTER

How Global Alliance Register Can Support You

Global Alliance Register supports manufacturers, suppliers and responsible economic operators with independent technical-assurance services relevant to une nouvelle ère de conformité des produits en cybersécurité. Based on the article's emphasis on certification, GAR can coordinate competent specialists, laboratories, inspectors, auditors and accredited conformity-assessment resources as appropriate to the actual technical need. Within the context of this article, Global Alliance Register can support you in the following areas:

01

Review the occupational role, competence model and certification scope for une nouvelle ère de conformité des produits en cybersécurité so that knowledge, skills and demonstrated capabilities are clearly defined and independently assessable.

02

Define the technical, regulatory, quality and risk objectives for une nouvelle ère de conformité des produits en cybersécurité and determine which combination of testing, inspection, certification, audit or advisory services is appropriate.

03

Coordinate competent laboratories, inspectors, auditors, certification bodies and specialist technical resources for une nouvelle ère de conformité des produits en cybersécurité according to scope, geography and the required level of independence.

04

Support scheme governance for une nouvelle ère de conformité des produits en cybersécurité, including impartiality, assessor and examiner competence, certification decisions and appropriate separation between training and independent certification.

05

Integrate test results, inspection reports, audit evidence and certification outcomes relating to une nouvelle ère de conformité des produits en cybersécurité into a coherent assurance process with clear responsibilities and traceability.

Scroll to Top