ISMS Copilot Docs

Acte de Résilience Cybernétique (CRA) de l'UE

L'Acte de Résilience Cybernétique (CRA) de l'UE est une législation européenne à venir qui établit des exigences obligatoires en matière de cybersécurité pour les produits comportant des éléments numériques…

L'Acte de Résilience Cybernétique (CRA) de l'UE est une législation européenne à venir qui établit des exigences obligatoires en matière de cybersécurité pour les produits comportant des éléments numériques (matériel et logiciel) mis sur le marché de l'UE. Prévu pour entrer pleinement en vigueur en 2027, le CRA vise à garantir que les produits sont sécurisés dès leur conception, que les fournisseurs maintiennent la sécurité tout au long du cycle de vie du produit, et que les consommateurs bénéficient d'une transparence concernant la sécurité des produits.

Le CRA n'est pas encore pleinement en vigueur. Les échéances d'application varient selon le type d'exigence, avec une conformité totale attendue d'ici fin 2027. Surveillez les publications officielles de l'UE pour le texte final et les délais de mise en œuvre.

Qui doit se conformer au CRA ?

Le CRA s'applique à :

  • Fabricants : Entités concevant, développant ou fabriquant des produits avec des éléments numériques pour une mise sur le marché de l'UE
  • Importateurs : Entreprises important des produits avec des éléments numériques dans l'UE
  • Distributeurs : Entités mettant des produits à disposition sur le marché de l'UE
  • Responsables de projets open-source : Organisations fournissant un support commercial pour des produits open-source (sous certaines conditions)

Les produits avec des éléments numériques incluent :

  • Logiciels (applications, systèmes d'exploitation, micrologiciels)
  • Matériel avec logiciel embarqué (appareils IoT, routeurs, appareils intelligents)
  • Produits connectés (wearables, systèmes de contrôle industriel)

Périmètre et exemptions

Dans le périmètre : Produits commerciaux avec des éléments numériques mis sur le marché de l'UE, y compris les services SaaS et cloud s'ils contiennent des composants logiciels téléchargeables.

Exemptés :

  • Dispositifs médicaux, systèmes aéronautiques et composants automobiles déjà couverts par des réglementations sectorielles spécifiques
  • Logiciels open-source purement non commerciaux développés ou fournis en dehors d'une activité commerciale
  • Produits exclusivement destinés à la sécurité nationale ou à la défense

Si vous distribuez des logiciels open-source sans monétisation ni support commercial, vous êtes probablement exempté. Si vous fournissez un support payant, des SLA ou des fonctionnalités d'entreprise, le CRA peut s'appliquer.

Classification des produits

Le CRA catégorise les produits en fonction du risque cybernétique :

  • Par défaut (Classe I) : Exigences standard en matière de cybersécurité, auto-évaluation autorisée
  • Importants (Classe II) : Produits à risque plus élevé (gestion des identités, VPN, gestion de réseau) nécessitant une évaluation de conformité par un tiers
  • Critiques : Produits à risque le plus élevé (éléments sécurisés, cartes à puce, systèmes PKI) nécessitant une certification rigoureuse par un tiers

La plupart des produits logiciels commerciaux relèvent de la catégorie par défaut.

Exigences principales

Les fabricants doivent s'assurer que les produits répondent aux exigences essentielles en matière de cybersécurité tout au long de leur cycle de vie :

Sécurité dès la conception :

  • Aucune vulnérabilité exploitable connue au moment de la mise sur le marché
  • Sécurité intégrée dans l'architecture du produit et le processus de développement
  • Surface d'attaque minimisée et configurations par défaut sécurisées
  • Protection des données et chiffrement lorsque approprié
  • Mises à jour de sécurité délivrées automatiquement ou avec notification de l'utilisateur

Gestion des vulnérabilités :

  • Identifier, documenter et corriger les vulnérabilités tout au long de la période de support
  • Signaler les vulnérabilités activement exploitées à l'ENISA dans les 24 heures suivant leur découverte
  • Fournir des mises à jour de sécurité pour la durée de vie prévue du produit (minimum 5 ans pour de nombreux produits)
  • Maintenir une politique publique de divulgation des vulnérabilités

Documentation et transparence :

  • Fournir une documentation claire sur la sécurité aux utilisateurs
  • Publier une Déclaration UE de Conformité
  • Apposer le marquage CE sur les produits conformes
  • Conserver la documentation technique pendant 10 ans

Signalement des incidents :

  • Signaler les vulnérabilités activement exploitées et les incidents graves à l'ENISA
  • Notifier les utilisateurs affectés des problèmes de sécurité et des mesures d'atténuation disponibles

Évaluation de la conformité

Selon la classe de produit, les fabricants doivent démontrer la conformité par :

  • Auto-évaluation (Classe I) : Le fabricant effectue des tests internes et la documentation
  • Évaluation par un tiers (Classe II/Critique) : Un organisme notifié évalue la conformité avant la mise sur le marché

Tous les fabricants doivent conserver une documentation technique prouvant la conformité, y compris les évaluations des risques, les résultats des tests de sécurité et les enregistrements du processus de développement.

Obligations de support

Les fabricants doivent fournir un support de sécurité pour :

  • La durée de vie prévue du produit, OU
  • Minimum 5 ans à partir de la mise sur le marché (pour la plupart des produits)

Cela inclut la correction des vulnérabilités, les mises à jour de sécurité et la réponse aux incidents. Les produits sans support continu ne peuvent pas légalement rester sur le marché de l'UE.

Sanctions

Le CRA établit des sanctions financières importantes :

  • Violations graves (produits non conformes, marquage CE manquant) : Jusqu'à 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial
  • Autres violations (documentation incomplète, non-coopération) : Jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial
  • Fausses informations : Jusqu'à 5 millions d'euros ou 1 % du chiffre d'affaires annuel mondial

Calendrier de mise en œuvre

Phases d'application prévues (sous réserve de la publication du règlement final) :

  1. 2024-2025 : Publication du règlement, début de la période de grâce
  2. 2026 : Obligations de signalement des vulnérabilités entrent en vigueur
  3. 2027 : Conformité totale requise pour les nouveaux produits mis sur le marché
  4. Après 2027 : Les produits existants doivent maintenir leurs obligations de support

Commencez dès maintenant à vous préparer en mettant en œuvre des pratiques de développement sécurisé, en établissant des processus de gestion des vulnérabilités et en documentant votre architecture de sécurité.

Comment ISMS Copilot peut vous aider

ISMS Copilot peut soutenir la préparation à la conformité CRA :

  • Conseils en cybersécurité générale : Posez des questions sur les pratiques de développement sécurisé, la gestion des vulnérabilités et la sécurité du cycle de vie
  • Développement de politiques : Créez des politiques de cycle de vie de développement sécurisé (SDLC) et des politiques de divulgation des vulnérabilités
  • Évaluations des risques : Générez des évaluations des risques de sécurité des produits alignées sur les exigences essentielles
  • Modèles de documentation : Développez des cadres de documentation de sécurité pour l'évaluation de la conformité
  • Analyse des écarts : Téléchargez les politiques de développement existantes pour identifier les écarts par rapport aux principes du CRA

Bien qu'ISMS Copilot ne dispose pas de connaissances dédiées au CRA (la réglementation est encore en cours de finalisation), vous pouvez poser des questions sur les contrôles de développement sécurisé ISO 27001 et les meilleures pratiques générales en matière de sécurité des produits qui s'alignent sur les objectifs du CRA.

Essayez de demander : "Générer une politique de divulgation des vulnérabilités pour un produit logiciel" ou "Quels sont les principes de sécurité dès la conception pour le développement de produits ?"

Pour commencer

Pour vous préparer à la conformité CRA :

  1. Évaluez si vos produits relèvent du périmètre du CRA et déterminez leur classification
  2. Mettez en œuvre des pratiques de cycle de vie de développement sécurisé (modélisation des menaces, tests de sécurité, revue de code)
  3. Établissez des processus de gestion et de divulgation des vulnérabilités
  4. Planifiez un support de sécurité à long terme (5 ans et plus)
  5. Documentez l'architecture de sécurité et les évaluations des risques
  6. Surveillez les publications officielles de l'ENISA et de l'UE pour les exigences finales et les lignes directrices

Ressources connexes

  • Proposition et mises à jour du CRA par la Commission européenne
  • Cadres de certification en cybersécurité et lignes directrices de l'ENISA
  • Autorités nationales de surveillance du marché dans les États membres de l'UE

Sur cette page