-

-

Conformité
à la CRA
comment répondre au réglement du Cyber Résilience Act ?

Le règlement européen

Le Cyber Resilience Act (CRA) établit un cadre réglementaire commun pour les produits comportant des éléments numériques. Son objectif est de renforcer la cybersécurité des produits dès leur conception et pendant toute leur durée de vie.

Base légale

Le CRA s’inscrit dans la stratégie européenne de cybersécurité publiée en 2020. Il vise à protéger les consommateurs et les entreprises contre les risques cyber liés aux produits numériques.

Objectifs

  • Renforcer la sécurité des utilisateurs en imposant des exigences de cybersécurité dès la conception des produits.
  • Accroître la transparence concernant les caractéristiques de sécurité et le suivi des vulnérabilités.
  • Réduire les vulnérabilités tout au long du cycle de vie grâce à des mises à jour et une gestion continue des risques.
  • Intégrer la cybersécurité au marquage CE afin d’en faire un critère de conformité pour les produits numériques.
Périmètre et Produits concernés

Le Cyber Resilience Act s’applique aux produits comportant des éléments numériques. Selon leur niveau de criticité, les exigences réglementaires et les procédures d’évaluation de la conformité diffèrent.

Produits concernés

Produits généraux

  • Produits comportant des éléments numériques soumis aux exigences générales du CRA.

Produits importants (Annexe III)

  • Classe I : Gestionnaires de mots de passe, systèmes d’exploitation.
  • Classe II : Pare-feu, microprocesseurs résistants aux manipulations.

Produits critiques (Annexe IV)

  • Dispositifs matériels avec boîtier de sécurité.
  • Passerelles pour compteurs intelligents.
  • Cartes à puce ou dispositifs similaires, y compris les éléments sécurisés.

Produits exclus du périmètre

Le CRA ne s’applique pas aux produits déjà couverts par une réglementation européenne spécifique.
  • Dispositifs médicaux.
  • Composants des véhicules à moteur.
  • Produits de l’aviation civile.
  • Logiciels fournis en tant que services (SaaS), par exemple les messageries instantanées.

Homologation des produits

La procédure d’évaluation de la conformité dépend de la catégorie du produit. Plus le niveau de criticité est élevé, plus l’intervention d’un organisme notifié devient importante.

Classe du produitProcédure d’évaluation de la conformitéOrganisme impliquéRéférence
Par défautModule A : contrôle interne de la production (auto-évaluation par le fabricant). Le fabricant évalue lui-même la conformité et établit une déclaration UE de conformité.FabricantAnnexe VIII – Partie I
Important (Classe I)Module A si une norme harmonisée ou un schéma de certification européen couvre pleinement les exigences du CRA. À défaut : Modules B + C ou Module H.Fabricant ou organisme notifiéAnnexe VIII – Modules B, C et H
Important (Classe II)Modules B (Examen UE de type) + C (Conformité au type UE), ou Module H (Assurance qualité complète).Organisme notifiéAnnexe VIII – Modules B, C et H
CritiqueModules B + C (obligatoire) ou Module H. Certification européenne de cybersécurité lorsqu’un schéma existe au titre du Cybersecurity Act.Organisme notifié + Commission européenneAnnexe VIII + Règlement (UE) 2019/881

Détails des homologations

Les modules d’évaluation définissent le niveau de contrôle attendu selon la criticité du produit et le niveau d’assurance recherché.

ModuleNomType d’évaluationDescriptionDuréeCoûtAvantagesInconvénients
AContrôle interne de la productionAuto-évaluationLe fabricant évalue lui-même la conformité du produit et établit la déclaration UE de conformité.RapideFaible• Simple à mettre en œuvre
• Pas d’organisme notifié
• Risque d’erreur
• Non adapté aux produits critiques
BExamen UE de typeOrganisme notifiéÉvaluation indépendante de la conception du produit avec délivrance d’un certificat.MoyenneÉlevé• Validation indépendante
• Adapté aux produits complexes
• Coût élevé
CConformité au type UEDéclaration du fabricantLe fabricant déclare que les produits fabriqués sont conformes au type validé dans le module B.MoyenneModéré• Convient à une gamme de produits
• Plus économique que le module H
• Nécessite un module B préalable
• Surveillance limitée
HAssurance qualité complèteAudit du système qualitéAudit complet du système de management de la qualité avec surveillance continue.LongueTrès élevé• Couvre toute une gamme de produits
• Compatible ISO 9001 / ISO 27001
• Surveillance continue
• Coût important
• Mise en œuvre complexe
OBLIGATIONS PRINCIPALES

Le Cyber Resilience Act impose aux fabricants de garantir la cybersécurité de leurs produits pendant tout leur cycle de vie, depuis leur conception jusqu’à leur retrait du marché.

Obligations réglementaires

  • Notification des vulnérabilités aux CSIRT dans un délai de 24 heures.
  • Mises à jour de sécurité disponibles pendant une période pouvant aller jusqu’à 10 ans.
  • Documentation technique incluant la nomenclature des logiciels (SBOM) et la chaîne d’approvisionnement.
  • Marquage CE intégrant les exigences de cybersécurité du CRA.

Exigences essentielles de cybersécurité

  • Sécurité par défaut : configuration sécurisée dès l’installation.
  • Protection contre les accès non autorisés : authentification, contrôle d’accès et chiffrement.
  • Protection de l’intégrité : prévention des modifications non autorisées.
  • Gestion des vulnérabilités : identification, traitement et correction des failles.
  • Minimisation des données : collecte limitée aux données strictement nécessaires.
  • Résilience et récupération : sauvegardes, restauration et plan de reprise.
  • Sécurité de la chaîne d’approvisionnement : maîtrise des composants tiers et des relations fournisseurs.
RÉGIME DE SANCTIONS

Le Cyber Resilience Act prévoit un régime de sanctions harmonisé au niveau européen ainsi qu’un calendrier d’application progressif permettant aux fabricants d’anticiper leur mise en conformité.

Sanctions applicables

  • Violation des critères de conformité : jusqu’à 15 M€ ou 2,5 % du chiffre d’affaires annuel mondial.
  • Violation d’autres obligations : jusqu’à 10 M€ ou 2 % du chiffre d’affaires annuel mondial.
  • Fourniture d’informations incorrectes : jusqu’à 5 M€ ou 1 % du chiffre d’affaires annuel mondial.
  • Produit non conforme : restriction, suspension ou interdiction de mise sur le marché.

Échéances importantes

  • 11 septembre 2026 : début de l’obligation de notification des vulnérabilités pour les fabricants.
  • 11 décembre 2027 : entrée en application complète du Cyber Resilience Act ; l’ensemble des obligations devient contraignant.
OBLIGATIONS PAR ACTEUR

Le Cyber Resilience Act définit des responsabilités spécifiques pour chaque acteur de la chaîne de mise sur le marché. Chaque intervenant doit contribuer à garantir la conformité et la cybersécurité des produits numériques.

Fabricants

  • Concevoir les produits selon le principe de Security by Design.
  • Établir et maintenir la documentation technique.
  • Fournir les mises à jour de sécurité pendant la période de support.
  • Notifier les incidents et vulnérabilités dans un délai de 24 heures.

Importateurs

  • Vérifier que les produits importés sont conformes au CRA.
  • Conserver la documentation technique et les déclarations de conformité.

Distributeurs

  • Commercialiser uniquement des produits conformes.
  • Suspendre la vente d’un produit en cas de non-conformité constatée.

Obligations transversales

  • Apposer le marquage CE.
  • Mettre en œuvre la procédure d’évaluation de la conformité adaptée au produit.
ANNEXE I – PARTIE I

Les exigences de cybersécurité

Le Cyber Resilience Act définit un ensemble d’exigences essentielles visant à garantir la sécurité des produits comportant des éléments numériques tout au long de leur cycle de vie.

Exigence Objectif
Absence de vulnérabilités exploitables connues lors de la mise sur le marché Ne pas commercialiser un produit déjà vulnérable.
Configuration sécurisée par défaut (Secure by Default) Activer les fonctions de sécurité dès l’installation du produit.
Protection contre les accès non autorisés Mettre en œuvre l’authentification, le contrôle d’accès et la gestion des privilèges.
Protection de la confidentialité des données Assurer le chiffrement et la protection des données stockées et transmises.
Protection de l’intégrité des données Empêcher toute modification non autorisée.
Minimisation des données Limiter la collecte et le traitement aux données strictement nécessaires.
Disponibilité des fonctions essentielles Garantir le fonctionnement du produit même en cas d’incident.
Réduction des impacts d’un incident Limiter les conséquences d’une attaque ou d’une compromission.
Réduction de la surface d’attaque Désactiver les services inutiles et limiter les interfaces exposées.
Mesures de mitigation contre les attaques Prévenir, détecter et protéger contre les cyberattaques.
Journalisation et surveillance (Logging & Monitoring) Produire des journaux utiles à la détection et à l’investigation.
Mises à jour de sécurité Distribuer les correctifs de manière sécurisée.
Suppression sécurisée des données et paramètres Permettre l’effacement définitif des données et des configurations.
ANNEXE I – PARTIE II

Les exigences de gestion des vulnérabilités

Le Cyber Resilience Act impose aux fabricants de mettre en place un processus continu de gestion des vulnérabilités afin d’assurer la sécurité des produits tout au long de leur cycle de vie.

Exigence Objectif
Identifier et documenter les composants et vulnérabilités Maintenir un inventaire des composants, notamment au moyen d’un SBOM (Software Bill of Materials).
Traiter les vulnérabilités sans délai injustifié Évaluer, corriger et suivre les vulnérabilités découvertes.
Effectuer des tests de sécurité réguliers Réaliser des vérifications et des tests adaptés au niveau de risque du produit.
Publier les informations sur les vulnérabilités corrigées Informer les utilisateurs des correctifs de sécurité disponibles.
Mettre en place une politique de divulgation coordonnée des vulnérabilités (CVD) Définir un processus officiel de réception et de traitement des signalements.
Permettre le signalement par des tiers Mettre à disposition un canal permettant aux chercheurs et utilisateurs de signaler des vulnérabilités.
Distribuer les mises à jour de sécurité de manière sécurisée Garantir l’authenticité et l’intégrité des mises à jour diffusées.
Informer et diffuser les mises à jour de sécurité Mettre les correctifs à disposition pendant toute la période de support du produit.

ANNEXE II

Les informations et instructions destinées à l’utilisateur

Le fabricant doit fournir aux utilisateurs toutes les informations nécessaires pour installer, utiliser, maintenir et mettre hors service le produit de manière sécurisée. Ces informations contribuent à garantir un niveau de cybersécurité adapté pendant toute la durée de vie du produit.

ExigenceContenu attendu
Identification du produitNom, modèle, version, fabricant et coordonnées de contact.
Usage prévuDescription de la finalité du produit et de son environnement d’utilisation.
Configuration sécuriséeInstructions d’installation et de configuration sécurisée (paramètres recommandés, désactivation des services inutiles, etc.).
Fonctionnalités de sécuritéDescription des mécanismes de sécurité disponibles (authentification, chiffrement, contrôle d’accès, journalisation, etc.).
Mises à jour de sécuritéExplication du mode d’obtention, d’installation et de vérification des mises à jour de sécurité.
Période de supportDate ou durée pendant laquelle le fabricant fournit les mises à jour de sécurité.
Gestion des vulnérabilitésProcédure de signalement des vulnérabilités et point de contact dédié.
Utilisation sécuriséeBonnes pratiques d’utilisation : mots de passe, segmentation réseau, sauvegardes, etc.
Limitations connuesRestrictions de sécurité, prérequis ou conditions pouvant avoir un impact sur la cybersécurité.
Suppression des donnéesInstructions permettant l’effacement sécurisé des données personnelles ou sensibles avant la mise au rebut, la revente ou le recyclage du produit.
ANNEXE II

Guide de sécurité destiné à l’utilisateur

Au-delà des informations réglementaires, le fabricant doit fournir un guide de sécurité permettant à l’utilisateur d’installer, configurer et utiliser le produit dans des conditions garantissant un niveau de cybersécurité approprié.

Objectif

Mettre à disposition une documentation claire, accessible et régulièrement mise à jour afin d’accompagner l’utilisateur pendant toute la durée de vie du produit.

Le guide de sécurité doit notamment comprendre :

  • Description du produit.
  • Configuration sécurisée initiale.
  • Paramètres de sécurité recommandés.
  • Gestion des comptes et des mots de passe.
  • Procédure de mise à jour.
  • Durée de support de sécurité.
  • Procédure de signalement des vulnérabilités.
  • Procédure d’effacement sécurisé des données.
  • Coordonnées du support sécurité.
PROJET DE MISE EN CONFORMITÉ

Les 10 étapes d’un projet de mise en conformité CRA

La mise en conformité au Cyber Resilience Act s’inscrit dans une démarche structurée, depuis l’identification du périmètre jusqu’au maintien de la conformité pendant toute la durée de vie du produit.

1

Cadrage

Déterminer si le produit est concerné par le CRA et identifier sa catégorie.

Livrables : Périmètre, qualification CRA, gouvernance.
2

Définition de l’évaluation

Choisir la stratégie d’évaluation de conformité adaptée au produit.

Livrables : Stratégie d’évaluation, critères, cahier des charges.
3

Analyse d’écart (Gap Analysis)

Comparer l’existant avec les exigences du CRA.

Livrables : Rapport d’écart et plan d’actions.
4

Analyse des menaces et des risques

Identifier les menaces à couvrir tout au long du cycle de vie du produit.

Livrables : Scénarios de risques et conditions de tests.
5

Conception de la conformité

Définir les mesures techniques et organisationnelles nécessaires.

Livrables : Architecture de sécurité et stratégie de conformité.
6

Mise en conformité

Développer ou adapter le produit et les processus internes.

Livrables : Produit conforme, procédures et documentation.
7

Validation

Vérifier la conformité par essais et revues documentaires.

Livrables : Rapports de tests et preuves de conformité.
8

Évaluation de conformité

Appliquer le module d’évaluation approprié (A, B+C ou H).

Livrables : Déclaration UE ou certificat d’examen UE.
9

Mise sur le marché

Préparer le lancement du produit conformément au CRA.

Livrables : Marquage CE, déclaration UE, notices utilisateur.
10

Maintien de la conformité

Assurer le suivi de la conformité pendant tout le cycle de vie.

Livrables : Gestion des vulnérabilités, mises à jour et surveillance post-commercialisation.
MISE EN CONFORMITÉ

Actions communes à tous les types d’évaluation

Quel que soit le module d’évaluation retenu, certaines actions sont indispensables pour démontrer la conformité d’un produit au Cyber Resilience Act et assurer son maintien dans le temps.

Mettre en place un SBOM (Software Bill of Materials)

Cartographier l’ensemble des composants logiciels, dépendances, API, infrastructures et solutions tierces intégrées au produit.

Classifier les produits

Identifier la catégorie CRA applicable et documenter les éléments justifiant cette classification.

Adapter les contrats avec les tiers

Mettre à jour les contrats avec les fournisseurs, sous-traitants et partenaires afin d’intégrer les exigences du CRA et les rendre opposables.

Mettre en place un processus de gestion des vulnérabilités

Définir un processus permettant d’identifier, qualifier, corriger et notifier les vulnérabilités selon des critères clairement établis.

Mettre la documentation en conformité

Préparer la documentation technique, la documentation utilisateur et l’ensemble des preuves de conformité exigées par le règlement.

Mener une analyse des menaces et des risques

Identifier les menaces susceptibles d’affecter le produit tout au long de son cycle de vie et définir les mesures de sécurité adaptées.

Préparer les outillages de test

Mettre en place les outils d’intégration continue (CI/CD), d’analyse de sécurité et de tests d’intrusion nécessaires à la validation du produit.

Former les collaborateurs

Sensibiliser les équipes aux pratiques de développement sécurisé, à la gestion documentaire et aux bonnes pratiques d’exploitation informatique.

ANNEXE VII

Contenu de la documentation technique

La documentation technique constitue l’un des principaux éléments permettant de démontrer la conformité d’un produit au Cyber Resilience Act. Elle doit être complète, à jour et disponible pour les autorités compétentes pendant toute la durée de vie du produit.

Rubrique Contenu attendu
Description du produit Identification, version, usage prévu, architecture ainsi que les composants matériels et logiciels.
Conception et développement Description de l’architecture, des fonctions de sécurité mises en œuvre et des choix de conception selon le principe de Security by Design.
Appréciation des risques Méthodologie utilisée, menaces identifiées, évaluation des risques et mesures de traitement retenues.
Conformité aux exigences du CRA Démonstration du respect des exigences de l’Annexe I relatives à la cybersécurité et à la gestion des vulnérabilités.
Normes appliquées Normes harmonisées, spécifications communes et autres référentiels utilisés pour démontrer la conformité.
Essais et validations Rapports de tests, revues documentaires, analyses de sécurité et résultats des évaluations réalisées.
Gestion des vulnérabilités Processus de traitement des vulnérabilités, politique de divulgation coordonnée (CVD), SBOM et gestion des mises à jour de sécurité.
Documentation utilisateur Informations et instructions de sécurité fournies à l’utilisateur conformément à l’Annexe II.
ANALYSE DES MENACES ET ÉVALUATION DES RISQUES

Mener une analyse des menaces et des risques

Le Cyber Resilience Act impose une analyse des menaces et des risques couvrant l’ensemble du cycle de vie du produit. Cette analyse permet d’identifier les scénarios de menace, d’évaluer les impacts potentiels et de définir les mesures de sécurité adaptées.

Cycle de vie du produit

  • Conception
  • Développement
  • Tests
  • Mise sur le marché
  • Mises à jour et évolutions
  • Décommissionnement

Éléments à analyser

  • Conditions d’utilisation
  • Paramétrage et installation
  • Fonctionnement du produit
  • Impacts potentiels
  • Accès non autorisés
  • Confidentialité des données
  • Intégrité des données
  • Disponibilité des services
  • Protection de la vie privée
  • Résilience et récupération

Objectif

L’analyse des menaces et des risques doit permettre d’identifier les scénarios susceptibles d’affecter le produit tout au long de son cycle de vie, afin de définir les mesures techniques et organisationnelles nécessaires pour satisfaire les exigences du Cyber Resilience Act.

ESINFO cybersécurité à Toulouse et Montauban

BESOIN D'UN CONSEIL ?

Contactez nous :
07 49 08 17 43
contact@esinfo.fr

Nous ne conservons pas vos données – Pas de SPAM

Vos informations sont uniquement destinées à ESINFO afin de vous recontacter