Le Cyber Resilience Act (CRA) établit un cadre réglementaire commun pour les produits comportant des éléments numériques. Son objectif est de renforcer la cybersécurité des produits dès leur conception et pendant toute leur durée de vie.
Le CRA s’inscrit dans la stratégie européenne de cybersécurité publiée en 2020. Il vise à protéger les consommateurs et les entreprises contre les risques cyber liés aux produits numériques.
Le Cyber Resilience Act s’applique aux produits comportant des éléments numériques. Selon leur niveau de criticité, les exigences réglementaires et les procédures d’évaluation de la conformité diffèrent.
La procédure d’évaluation de la conformité dépend de la catégorie du produit. Plus le niveau de criticité est élevé, plus l’intervention d’un organisme notifié devient importante.
| Classe du produit | Procédure d’évaluation de la conformité | Organisme impliqué | Référence |
|---|---|---|---|
| Par défaut | Module A : contrôle interne de la production (auto-évaluation par le fabricant). Le fabricant évalue lui-même la conformité et établit une déclaration UE de conformité. | Fabricant | Annexe VIII – Partie I |
| Important (Classe I) | Module A si une norme harmonisée ou un schéma de certification européen couvre pleinement les exigences du CRA. À défaut : Modules B + C ou Module H. | Fabricant ou organisme notifié | Annexe VIII – Modules B, C et H |
| Important (Classe II) | Modules B (Examen UE de type) + C (Conformité au type UE), ou Module H (Assurance qualité complète). | Organisme notifié | Annexe VIII – Modules B, C et H |
| Critique | Modules B + C (obligatoire) ou Module H. Certification européenne de cybersécurité lorsqu’un schéma existe au titre du Cybersecurity Act. | Organisme notifié + Commission européenne | Annexe VIII + Règlement (UE) 2019/881 |
Les modules d’évaluation définissent le niveau de contrôle attendu selon la criticité du produit et le niveau d’assurance recherché.
| Module | Nom | Type d’évaluation | Description | Durée | Coût | Avantages | Inconvénients |
|---|---|---|---|---|---|---|---|
| A | Contrôle interne de la production | Auto-évaluation | Le fabricant évalue lui-même la conformité du produit et établit la déclaration UE de conformité. | Rapide | Faible | • Simple à mettre en œuvre • Pas d’organisme notifié | • Risque d’erreur • Non adapté aux produits critiques |
| B | Examen UE de type | Organisme notifié | Évaluation indépendante de la conception du produit avec délivrance d’un certificat. | Moyenne | Élevé | • Validation indépendante • Adapté aux produits complexes | • Coût élevé |
| C | Conformité au type UE | Déclaration du fabricant | Le fabricant déclare que les produits fabriqués sont conformes au type validé dans le module B. | Moyenne | Modéré | • Convient à une gamme de produits • Plus économique que le module H | • Nécessite un module B préalable • Surveillance limitée |
| H | Assurance qualité complète | Audit du système qualité | Audit complet du système de management de la qualité avec surveillance continue. | Longue | Très élevé | • Couvre toute une gamme de produits • Compatible ISO 9001 / ISO 27001 • Surveillance continue | • Coût important • Mise en œuvre complexe |
Le Cyber Resilience Act impose aux fabricants de garantir la cybersécurité de leurs produits pendant tout leur cycle de vie, depuis leur conception jusqu’à leur retrait du marché.
Le Cyber Resilience Act prévoit un régime de sanctions harmonisé au niveau européen ainsi qu’un calendrier d’application progressif permettant aux fabricants d’anticiper leur mise en conformité.
Le Cyber Resilience Act définit des responsabilités spécifiques pour chaque acteur de la chaîne de mise sur le marché. Chaque intervenant doit contribuer à garantir la conformité et la cybersécurité des produits numériques.
Le Cyber Resilience Act définit un ensemble d’exigences essentielles visant à garantir la sécurité des produits comportant des éléments numériques tout au long de leur cycle de vie.
| Exigence | Objectif |
|---|---|
| Absence de vulnérabilités exploitables connues lors de la mise sur le marché | Ne pas commercialiser un produit déjà vulnérable. |
| Configuration sécurisée par défaut (Secure by Default) | Activer les fonctions de sécurité dès l’installation du produit. |
| Protection contre les accès non autorisés | Mettre en œuvre l’authentification, le contrôle d’accès et la gestion des privilèges. |
| Protection de la confidentialité des données | Assurer le chiffrement et la protection des données stockées et transmises. |
| Protection de l’intégrité des données | Empêcher toute modification non autorisée. |
| Minimisation des données | Limiter la collecte et le traitement aux données strictement nécessaires. |
| Disponibilité des fonctions essentielles | Garantir le fonctionnement du produit même en cas d’incident. |
| Réduction des impacts d’un incident | Limiter les conséquences d’une attaque ou d’une compromission. |
| Réduction de la surface d’attaque | Désactiver les services inutiles et limiter les interfaces exposées. |
| Mesures de mitigation contre les attaques | Prévenir, détecter et protéger contre les cyberattaques. |
| Journalisation et surveillance (Logging & Monitoring) | Produire des journaux utiles à la détection et à l’investigation. |
| Mises à jour de sécurité | Distribuer les correctifs de manière sécurisée. |
| Suppression sécurisée des données et paramètres | Permettre l’effacement définitif des données et des configurations. |
Le Cyber Resilience Act impose aux fabricants de mettre en place un processus continu de gestion des vulnérabilités afin d’assurer la sécurité des produits tout au long de leur cycle de vie.
| Exigence | Objectif |
|---|---|
| Identifier et documenter les composants et vulnérabilités | Maintenir un inventaire des composants, notamment au moyen d’un SBOM (Software Bill of Materials). |
| Traiter les vulnérabilités sans délai injustifié | Évaluer, corriger et suivre les vulnérabilités découvertes. |
| Effectuer des tests de sécurité réguliers | Réaliser des vérifications et des tests adaptés au niveau de risque du produit. |
| Publier les informations sur les vulnérabilités corrigées | Informer les utilisateurs des correctifs de sécurité disponibles. |
| Mettre en place une politique de divulgation coordonnée des vulnérabilités (CVD) | Définir un processus officiel de réception et de traitement des signalements. |
| Permettre le signalement par des tiers | Mettre à disposition un canal permettant aux chercheurs et utilisateurs de signaler des vulnérabilités. |
| Distribuer les mises à jour de sécurité de manière sécurisée | Garantir l’authenticité et l’intégrité des mises à jour diffusées. |
| Informer et diffuser les mises à jour de sécurité | Mettre les correctifs à disposition pendant toute la période de support du produit. |
Le fabricant doit fournir aux utilisateurs toutes les informations nécessaires pour installer, utiliser, maintenir et mettre hors service le produit de manière sécurisée. Ces informations contribuent à garantir un niveau de cybersécurité adapté pendant toute la durée de vie du produit.
| Exigence | Contenu attendu |
|---|---|
| Identification du produit | Nom, modèle, version, fabricant et coordonnées de contact. |
| Usage prévu | Description de la finalité du produit et de son environnement d’utilisation. |
| Configuration sécurisée | Instructions d’installation et de configuration sécurisée (paramètres recommandés, désactivation des services inutiles, etc.). |
| Fonctionnalités de sécurité | Description des mécanismes de sécurité disponibles (authentification, chiffrement, contrôle d’accès, journalisation, etc.). |
| Mises à jour de sécurité | Explication du mode d’obtention, d’installation et de vérification des mises à jour de sécurité. |
| Période de support | Date ou durée pendant laquelle le fabricant fournit les mises à jour de sécurité. |
| Gestion des vulnérabilités | Procédure de signalement des vulnérabilités et point de contact dédié. |
| Utilisation sécurisée | Bonnes pratiques d’utilisation : mots de passe, segmentation réseau, sauvegardes, etc. |
| Limitations connues | Restrictions de sécurité, prérequis ou conditions pouvant avoir un impact sur la cybersécurité. |
| Suppression des données | Instructions permettant l’effacement sécurisé des données personnelles ou sensibles avant la mise au rebut, la revente ou le recyclage du produit. |
Au-delà des informations réglementaires, le fabricant doit fournir un guide de sécurité permettant à l’utilisateur d’installer, configurer et utiliser le produit dans des conditions garantissant un niveau de cybersécurité approprié.
Mettre à disposition une documentation claire, accessible et régulièrement mise à jour afin d’accompagner l’utilisateur pendant toute la durée de vie du produit.
La mise en conformité au Cyber Resilience Act s’inscrit dans une démarche structurée, depuis l’identification du périmètre jusqu’au maintien de la conformité pendant toute la durée de vie du produit.
Déterminer si le produit est concerné par le CRA et identifier sa catégorie.
Livrables : Périmètre, qualification CRA, gouvernance.Choisir la stratégie d’évaluation de conformité adaptée au produit.
Livrables : Stratégie d’évaluation, critères, cahier des charges.Comparer l’existant avec les exigences du CRA.
Livrables : Rapport d’écart et plan d’actions.Identifier les menaces à couvrir tout au long du cycle de vie du produit.
Livrables : Scénarios de risques et conditions de tests.Définir les mesures techniques et organisationnelles nécessaires.
Livrables : Architecture de sécurité et stratégie de conformité.Développer ou adapter le produit et les processus internes.
Livrables : Produit conforme, procédures et documentation.Vérifier la conformité par essais et revues documentaires.
Livrables : Rapports de tests et preuves de conformité.Appliquer le module d’évaluation approprié (A, B+C ou H).
Livrables : Déclaration UE ou certificat d’examen UE.Préparer le lancement du produit conformément au CRA.
Livrables : Marquage CE, déclaration UE, notices utilisateur.Assurer le suivi de la conformité pendant tout le cycle de vie.
Livrables : Gestion des vulnérabilités, mises à jour et surveillance post-commercialisation.Quel que soit le module d’évaluation retenu, certaines actions sont indispensables pour démontrer la conformité d’un produit au Cyber Resilience Act et assurer son maintien dans le temps.
Cartographier l’ensemble des composants logiciels, dépendances, API, infrastructures et solutions tierces intégrées au produit.
Identifier la catégorie CRA applicable et documenter les éléments justifiant cette classification.
Mettre à jour les contrats avec les fournisseurs, sous-traitants et partenaires afin d’intégrer les exigences du CRA et les rendre opposables.
Définir un processus permettant d’identifier, qualifier, corriger et notifier les vulnérabilités selon des critères clairement établis.
Préparer la documentation technique, la documentation utilisateur et l’ensemble des preuves de conformité exigées par le règlement.
Identifier les menaces susceptibles d’affecter le produit tout au long de son cycle de vie et définir les mesures de sécurité adaptées.
Mettre en place les outils d’intégration continue (CI/CD), d’analyse de sécurité et de tests d’intrusion nécessaires à la validation du produit.
Sensibiliser les équipes aux pratiques de développement sécurisé, à la gestion documentaire et aux bonnes pratiques d’exploitation informatique.
La documentation technique constitue l’un des principaux éléments permettant de démontrer la conformité d’un produit au Cyber Resilience Act. Elle doit être complète, à jour et disponible pour les autorités compétentes pendant toute la durée de vie du produit.
| Rubrique | Contenu attendu |
|---|---|
| Description du produit | Identification, version, usage prévu, architecture ainsi que les composants matériels et logiciels. |
| Conception et développement | Description de l’architecture, des fonctions de sécurité mises en œuvre et des choix de conception selon le principe de Security by Design. |
| Appréciation des risques | Méthodologie utilisée, menaces identifiées, évaluation des risques et mesures de traitement retenues. |
| Conformité aux exigences du CRA | Démonstration du respect des exigences de l’Annexe I relatives à la cybersécurité et à la gestion des vulnérabilités. |
| Normes appliquées | Normes harmonisées, spécifications communes et autres référentiels utilisés pour démontrer la conformité. |
| Essais et validations | Rapports de tests, revues documentaires, analyses de sécurité et résultats des évaluations réalisées. |
| Gestion des vulnérabilités | Processus de traitement des vulnérabilités, politique de divulgation coordonnée (CVD), SBOM et gestion des mises à jour de sécurité. |
| Documentation utilisateur | Informations et instructions de sécurité fournies à l’utilisateur conformément à l’Annexe II. |
Le Cyber Resilience Act impose une analyse des menaces et des risques couvrant l’ensemble du cycle de vie du produit. Cette analyse permet d’identifier les scénarios de menace, d’évaluer les impacts potentiels et de définir les mesures de sécurité adaptées.
L’analyse des menaces et des risques doit permettre d’identifier les scénarios susceptibles d’affecter le produit tout au long de son cycle de vie, afin de définir les mesures techniques et organisationnelles nécessaires pour satisfaire les exigences du Cyber Resilience Act.
Nous ne conservons pas vos données – Pas de SPAM
Vos informations sont uniquement destinées à ESINFO afin de vous recontacter