La cybersécurité entre dans une nouvelle phase de la réglementation européenne des produits. Avec le règlement européen sur la cyberrésilience (CRA), la cybersécurité n’est plus simplement une considération informatique ou une caractéristique facultative du produit. Pour un large éventail de produits matériels et logiciels mis sur le marché de l’Union européenne, elle devient une exigence essentielle de conformité des produits.
Le règlement (UE) 2024/2847 introduit des exigences horizontales de cybersécurité pour les produits comportant des éléments numériques, intégrant l’évaluation des risques de cybersécurité, le développement sécurisé des produits, la gestion des vulnérabilités, la documentation technique et l’évaluation de conformité au cycle de vie réglementaire des produits numériques.
Il s’agit d’une évolution importante pour les fabricants, les éditeurs de logiciels, les importateurs, les distributeurs et les organisations fournissant des produits connectés en Europe.
La cybersécurité devient une exigence de conformité des produits
La conformité des produits en Europe a traditionnellement été associée à des domaines tels que la sécurité électrique, la sécurité des machines, la compatibilité électromagnétique, les équipements sous pression et d’autres caractéristiques réglementées des produits.
Le règlement sur la cyberrésilience étend résolument cette logique réglementaire à la cybersécurité.
Les fabricants de produits relevant du CRA devront de plus en plus démontrer que la cybersécurité a été systématiquement prise en compte pendant la planification, la conception, le développement, la production, la livraison et la maintenance du produit.
Au lieu d’être traitée principalement comme une fonction technique interne, la cybersécurité devient de plus en plus une partie des preuves justifiant la conformité du produit et l’accès au marché européen.
Qu’est-ce que le règlement européen sur la cyberrésilience ?
Le règlement sur la cyberrésilience est le règlement (UE) 2024/2847 relatif aux exigences horizontales en matière de cybersécurité pour les produits comportant des éléments numériques.
Son objectif est d’établir un cadre commun de cybersécurité pour un large éventail de matériels et de logiciels mis à disposition sur le marché de l’Union européenne.
Un produit comportant des éléments numériques peut comprendre un produit logiciel ou matériel avec ses solutions de traitement de données à distance, ainsi que des composants logiciels ou matériels mis séparément sur le marché, sous réserve du champ d’application et des exclusions établis par le règlement.
La pertinence du CRA dépasse largement les produits traditionnels de cybersécurité. Les équipements industriels connectés, dispositifs réseau, logiciels, appareils intelligents, produits IoT et de nombreux autres produits intégrant des fonctions numériques peuvent relever de ce cadre réglementaire.
Quels produits peuvent être concernés ?
Le champ du CRA est volontairement large, car les fonctionnalités numériques sont désormais intégrées dans les produits et infrastructures modernes.
Selon leurs caractéristiques et leur utilisation prévue, les produits concernés peuvent comprendre :
L’applicabilité doit donc être évaluée au niveau du produit plutôt que présumée uniquement à partir du secteur d’activité du fabricant.
Les responsabilités du fabricant s’élargissent
Le CRA impose des responsabilités importantes aux fabricants.
Lors de la conception, du développement et de la production d’un produit comportant des éléments numériques, le fabricant doit garantir que les exigences essentielles applicables de cybersécurité sont traitées.
Un fondement important de ce processus est l’évaluation des risques de cybersécurité.
Cette évaluation guide la mise en œuvre des exigences applicables de cybersécurité tout au long du cycle de vie du produit et fait partie de sa documentation technique de conformité.
Définir le produit, ses éléments numériques, sa destination et son utilisation prévisible.
Identifier les menaces, les vulnérabilités et les conséquences potentielles associées au produit.
Déterminer les exigences de cybersécurité du CRA applicables et la manière de les traiter.
Mettre en œuvre des mesures appropriées de cybersécurité dans l’architecture et le cycle de vie du produit.
Établir les essais, la validation et les preuves techniques démontrant la mise en œuvre.
Maintenir le traitement des vulnérabilités, les mises à jour et les signalements réglementaires après la mise sur le marché.
Sécurité dès la conception et par défaut
L’un des principes centraux du CRA est que la cybersécurité doit être prise en compte pendant le développement du produit plutôt qu’ajoutée seulement après son arrivée sur le marché.
Les produits comportant des éléments numériques doivent être conçus, développés et fabriqués pour fournir un niveau approprié de cybersécurité fondé sur les risques identifiés.
Selon le produit et les exigences applicables, cela peut impliquer des considérations relatives aux configurations sécurisées, au contrôle d’accès, à la confidentialité et à l’intégrité des données, à la réduction de la surface d’attaque, à la résilience, à la surveillance de sécurité et à la correction des vulnérabilités.
L’évaluation des risques de cybersécurité devient centrale
Le CRA exige des fabricants une évaluation des risques de cybersécurité pour les produits de son champ d’application.
Cette évaluation ne doit pas être traitée comme un document isolé préparé juste avant le lancement commercial.
Elle doit guider les décisions aux étapes pertinentes du cycle de vie du produit.
- la destination et l’utilisation raisonnablement prévisible du produit ;
- l’architecture et les interfaces numériques du produit ;
- les menaces potentielles de cybersécurité et les scénarios d’attaque ;
- les vulnérabilités connues et prévisibles ;
- les composants matériels et logiciels tiers ;
- les services à distance et les dépendances de traitement des données ;
- les conséquences possibles d’une compromission de cybersécurité ; et
- les mesures mises en œuvre pour réduire les risques identifiés.
Dans le CRA, la cybersécurité n’est pas simplement une caractéristique à tester en fin de développement. Elle devient une exigence de conformité sur le cycle de vie du produit à considérer depuis la conception jusqu’au support après mise sur le marché.
La gestion des vulnérabilités ne s’arrête pas à la vente du produit
L’approche du cycle de vie est l’une des caractéristiques les plus importantes du règlement sur la cyberrésilience.
Les fabricants sont censés établir des processus pour identifier, documenter, traiter et communiquer les vulnérabilités affectant leurs produits.
Le traitement des vulnérabilités devient donc une activité continue de conformité du produit plutôt qu’un exercice ponctuel avant sa mise sur le marché.
Établir des processus pour découvrir les faiblesses de cybersécurité et recevoir les informations les concernant.
Évaluer la gravité, l’exploitabilité et l’incidence potentielle sur les produits concernés.
Développer et déployer des corrections, correctifs ou mises à jour de sécurité appropriés.
Fournir des informations de sécurité appropriées aux utilisateurs, clients et parties prenantes concernées.
Maintenir les processus d’escalade et de signalement pour les incidents et vulnérabilités soumis aux obligations du CRA.
Garantir que les responsabilités de gestion des vulnérabilités se poursuivent pendant toute la période de support applicable.
La cybersécurité devient une composante du marquage CE
L’une des conséquences les plus significatives du CRA est l’intégration de la cybersécurité dans le cadre européen de conformité des produits.
Avant de mettre sur le marché de l’UE un produit concerné comportant des éléments numériques, le fabricant doit appliquer la procédure appropriée d’évaluation de conformité.
Lorsque la conformité aux exigences applicables a été démontrée, le fabricant établit la déclaration UE de conformité et appose le marquage CE.
La sécurité est souvent traitée principalement comme une considération d’ingénierie ou d’informatique.
Les exigences de sécurité, les preuves et l’évaluation de conformité font partie du processus formel de conformité.
Tous les produits ne suivent pas la même voie de conformité
Le CRA établit différentes possibilités d’évaluation de conformité selon le produit et sa classification.
De nombreux produits peuvent utiliser une voie de conformité fondée sur le contrôle interne lorsque les conditions applicables sont satisfaites.
Le règlement identifie toutefois aussi des catégories de produits importants et de produits critiques comportant des éléments numériques auxquels des procédures de conformité différentes ou plus exigeantes peuvent s’appliquer.
La classification correcte du produit devient donc une décision précoce et importante de conformité.
Les essais et les preuves techniques prennent une importance croissante
La conformité des produits repose sur des preuves objectives.
Pour la conformité au CRA, les fabricants peuvent devoir démontrer la mise en œuvre et la vérification des exigences de cybersécurité par une documentation technique, des analyses d’ingénierie et des essais appropriés.
- les enregistrements d’évaluation des risques de cybersécurité ;
- la documentation de l’architecture du produit et de la conception de sécurité ;
- les informations sur les logiciels et composants ;
- les enregistrements d’analyse des vulnérabilités ;
- la vérification et la validation de sécurité ;
- des tests d’intrusion ou autres essais de cybersécurité lorsque cela est approprié ;
- les spécifications techniques et normes applicables ;
- les enregistrements des actions correctives et de correction des vulnérabilités ;
- les instructions du produit et informations de sécurité ; et
- les preuves d’évaluation de conformité.
La chaîne d’approvisionnement compte aussi
Les produits numériques modernes sont rarement constitués entièrement de technologies développées par un seul fabricant.
Les bibliothèques logicielles, composants embarqués, applications tierces, services cloud et matériels fournis par des tiers peuvent tous faire partie de l’architecture finale du produit.
Le CRA a donc des implications importantes pour la cybersécurité de la chaîne d’approvisionnement et la gestion des composants.
L’échéance de signalement de septembre 2026
Bien que les obligations principales du CRA s’appliquent à partir du 11 décembre 2027, une exigence particulièrement importante intervient bien plus tôt.
À partir du 11 septembre 2026, les fabricants sont tenus de signaler certaines vulnérabilités activement exploitées et certains incidents graves affectant la sécurité des produits comportant des éléments numériques.
Les organisations ne doivent donc pas considérer décembre 2027 comme la seule date importante.
Les procédures de gestion des vulnérabilités, d’escalade et de signalement réglementaire nécessitent une attention dès maintenant.
Calendrier de mise en œuvre du règlement sur la cyberrésilience
Le règlement sur la cyberrésilience est entré en vigueur.
Les dispositions relatives à la notification des organismes d’évaluation de conformité ont commencé à s’appliquer.
Les obligations de signalement de l’article 14 concernant certaines vulnérabilités et certains incidents graves commencent à s’appliquer.
Les dispositions principales du règlement sur la cyberrésilience deviennent pleinement applicables.
Ce que les fabricants doivent faire dès maintenant
La période de transition doit servir à intégrer les exigences du CRA aux processus existants de développement et de conformité des produits plutôt qu’à attendre la date finale d’application.
Identifier les matériels, logiciels et composants susceptibles de constituer des produits comportant des éléments numériques.
Examiner les caractéristiques du produit, le modèle commercial, l’utilisation prévue et les exclusions applicables.
Déterminer si les produits relèvent des catégories générales, importantes ou critiques du CRA.
Comparer les contrôles existants de développement et de sécurité aux exigences applicables du CRA.
Intégrer l’analyse des risques de cybersécurité à la planification, au développement, à la vérification et à la gestion des modifications du produit.
Garantir que les exigences de cybersécurité, les essais, les décisions relatives aux risques et les preuves de conformité peuvent être démontrés.
Préparer les processus d’identification, de correction, de mise à jour, d’escalade et de signalement réglementaire.
Déterminer les essais, évaluations techniques, certifications ou évaluations par une tierce partie pouvant être requis.
De l’ingénierie de cybersécurité à l’accès au marché
Le règlement sur la cyberrésilience représente davantage qu’une réglementation supplémentaire de cybersécurité.
Il intègre la cybersécurité au domaine établi de l’évaluation de conformité des produits.
Les fabricants devront de plus en plus relier l’ingénierie de cybersécurité à l’évaluation des risques, aux essais de produit, à la documentation technique, à la conformité réglementaire, à l’évaluation de conformité et au marquage CE.
Cette convergence est particulièrement importante pour les organisations opérant dans des chaînes d’approvisionnement internationales, où les produits peuvent intégrer des composants, des logiciels, des ressources d’ingénierie et des activités de fabrication provenant de plusieurs pays.
Les entreprises les mieux préparées au CRA seront donc celles qui traitent la cybersécurité comme un élément intégré de la qualité, de la conformité et de la gestion du cycle de vie du produit, plutôt que comme un exercice technique distinct.
Votre portefeuille de produits est-il prêt pour le règlement sur la cyberrésilience ?
La préparation au CRA commence par la compréhension des produits concernés, des exigences applicables et de la voie appropriée de conformité.
Une évaluation précoce peut identifier les écarts réglementaires, les exigences d’essai, les besoins de documentation technique et les obligations de gestion des vulnérabilités avant qu’ils ne deviennent des obstacles à l’accès au marché.
Le règlement sur la cyberrésilience marque une transition fondamentale : la cybersécurité passe d’une caractéristique souhaitable du produit à une exigence démontrable de conformité pour accéder au marché européen.
