ISMS Copilot Docs

Acte de Résilience Cyber (CRA) de l'UE pour les Fabricants de Produits

L'Acte de Résilience Cyber (CRA) de l'UE est un règlement exigeant que les fabricants de produits comportant des éléments numériques respectent des exigences en matière de cybersécurité tout au long du cycle de vie du produit.

L'Acte de Résilience Cyber (CRA) de l'UE est un règlement exigeant que les fabricants de produits comportant des éléments numériques respectent des exigences en matière de cybersécurité tout au long du cycle de vie du produit. Adopté en 2024 avec une mise en application débutant à la fin de 2027, le CRA vise à améliorer la sécurité des appareils connectés, des logiciels et du matériel vendus dans l'UE en imposant une conception sécurisée, la gestion des vulnérabilités et la transparence concernant les propriétés de sécurité.

Le CRA s'applique aux fabricants de produits, et non aux fournisseurs de services. Si vous proposez des services SaaS ou cloud, le CRA ne s'applique probablement pas à vous—concentrez-vous plutôt sur NIS2, le RGPD ou DORA.

Qui Doit Se Conformer ?

Le CRA s'applique aux fabricants mettant sur le marché de l'UE des "produits comportant des éléments numériques" :

  • Fabricants de matériel : Appareils IoT, routeurs, dispositifs domotiques, capteurs industriels, équipements réseau
  • Éditeurs de logiciels : Systèmes d'exploitation, navigateurs, logiciels de sécurité, applications de productivité, applications mobiles (si vendues en tant que produits autonomes)
  • Fabricants de systèmes embarqués : Dispositifs médicaux, composants automobiles, appareils électroménagers intelligents avec micrologiciel
  • Responsables de logiciels open-source : Organisations fournissant un support commercial ou un marquage CE pour des produits open-source

Les produits exemptés du CRA incluent :

  • Les dispositifs médicaux, les systèmes automobiles, les systèmes aéronautiques déjà couverts par des réglementations sectorielles spécifiques de l'UE
  • Les services SaaS ou cloud purs (sans logiciel téléchargeable)
  • Les logiciels sur mesure développés pour un seul client
  • Les logiciels open-source développés ou fournis en dehors d'une activité commerciale (sans marquage CE ni monétisation)

Si vous fabriquez du matériel ou vendez des logiciels téléchargeables dans l'UE, le CRA s'applique probablement à vous.

Classification des Risques du CRA

Les produits sont classés en niveaux de risque déterminant les exigences de conformité :

Produits par défaut (cybersécurité standard) :

  • La plupart des produits grand public et professionnels (dispositifs domotiques, logiciels de productivité, équipements réseau)
  • Auto-évaluation de la conformité
  • Le fabricant déclare la conformité via le marquage CE

Produits importants (Classe I) :

  • Systèmes de gestion d'identité, outils d'authentification, VPN, pare-feu, antivirus, navigateurs, gestionnaires de mots de passe
  • Produits intégrés à des infrastructures critiques ou à des actifs de grande valeur
  • Évaluation de la conformité par un tiers requise
  • Organisme notifié examine la conception et les processus

Produits critiques (Classe II) :

  • Systèmes d'exploitation, hyperviseurs, systèmes de contrôle industriel, compteurs intelligents, cartes à puce pour paiements
  • Contrôle le plus strict avec une évaluation complète par un tiers
  • Organisme notifié audite le cycle de développement et les contrôles de sécurité

La plupart des fabricants s'auto-évalueront en classe "par défaut" à moins que leur produit ne soit explicitement listé dans les annexes du CRA.

Une mauvaise classification du niveau de risque de votre produit peut entraîner une non-conformité. Examinez attentivement les annexes III (Important) et IV (Critique) du CRA, ou consultez un organisme notifié.

Exigences Fondamentales

Tous les produits comportant des éléments numériques doivent respecter les exigences essentielles en matière de cybersécurité :

Sécurité dès la conception et par défaut :

  • Minimiser la surface d'attaque (désactiver les fonctionnalités, services et ports inutiles par défaut)
  • Paramètres par défaut sécurisés (authentification forte, chiffrement activé dès la sortie de l'emballage)
  • Principe du moindre privilège (permissions limitées pour les processus et les utilisateurs)
  • Défense en profondeur (contrôles de sécurité en couches)

Gestion des vulnérabilités :

  • Publier une politique de divulgation des vulnérabilités (VDP) avec des informations de contact
  • Évaluer et corriger les vulnérabilités signalées dans les délais impartis (critique : 24-72 heures ; élevé : 14 jours ; moyen : 90 jours)
  • Notifier les utilisateurs et l'ENISA (agence européenne de cybersécurité) des vulnérabilités activement exploitées
  • Fournir des mises à jour de sécurité pour la durée de vie prévue du produit ou un minimum de 5 ans (la période la plus longue étant retenue)

Mises à jour sécurisées :

  • Livrer les correctifs de sécurité automatiquement ou avec notification de l'utilisateur
  • Garantir que les mises à jour sont authentifiées (signées) et ne peuvent pas être altérées
  • Permettre un retour à la version précédente en cas d'échec des mises à jour

Protection des données :

  • Protéger la confidentialité et l'intégrité des données stockées et transmises (chiffrement au repos et en transit)
  • Mettre en œuvre un stockage sécurisé des identifiants (pas de mots de passe codés en dur)
  • Traiter uniquement les données nécessaires (minimisation)

Résilience et disponibilité :

  • Protéger contre les attaques par déni de service
  • Garantir le fonctionnement dans des conditions anormales ou en cas d'attaques
  • Fournir des capacités de journalisation et de surveillance des événements de sécurité

Transparence et documentation :

  • Fournir aux utilisateurs des instructions claires sur la sécurité (comment configurer de manière sécurisée, comment mettre à jour, comment signaler les vulnérabilités)
  • Publier une nomenclature logicielle (SBOM) répertoriant les composants et dépendances
  • Déclarer la durée de vie supportée et les dates de fin de support

Évaluation de la Conformité

Les fabricants doivent démontrer la conformité avant de mettre les produits sur le marché de l'UE :

Pour les produits par défaut (standard) :

  1. Réaliser une évaluation des risques et des tests de sécurité
  2. Préparer la documentation technique (spécifications de conception, SBOM, résultats des tests, mesures de sécurité)
  3. Rédiger la déclaration UE de conformité
  4. Apposer le marquage CE
  5. Enregistrer le produit dans la base de données de l'UE (gérée par l'ENISA)

Pour les produits importants/critiques (Classe I/II) :

  1. Compléter les étapes ci-dessus
  2. Faire appel à un organisme notifié (évaluateur tiers accrédité)
  3. Subir un examen de la conception et/ou un audit des processus de cybersécurité
  4. Recevoir le certificat de l'organisme notifié
  5. Apposer le marquage CE avec l'identifiant de l'organisme notifié
  6. Enregistrer le produit dans la base de données de l'UE

Les évaluations par un organisme notifié peuvent prendre de 3 à 12 mois et coûter entre 20 000 € et plus de 100 000 € selon la complexité du produit.

Commencez l'évaluation de la conformité tôt. Pour les produits de Classe I/II, les retards dans la disponibilité des organismes notifiés peuvent repousser votre calendrier d'entrée sur le marché de 6 à 12 mois.

Obligations Tout au Long du Cycle de Vie

Les obligations du CRA se poursuivent après la mise sur le marché :

  • Surveillance continue : Suivre les rapports de vulnérabilités, les renseignements sur les menaces et les exploits affectant votre produit
  • Signalement des incidents : Notifier l'ENISA dans les 24 heures suivant la découverte de vulnérabilités activement exploitées ou d'incidents graves affectant la sécurité du produit
  • Livraison des mises à jour : Fournir des mises à jour de sécurité en temps opportun pour la durée de vie supportée (minimum 5 ans)
  • Conservation des enregistrements : Maintenir la documentation technique et les preuves de conformité pendant 10 ans
  • Coopération avec la surveillance du marché : Répondre aux demandes des autorités de surveillance du marché de l'UE

Le non-respect de la conformité après la mise sur le marché peut entraîner des rappels de produits ou des interdictions de commercialisation.

Sanctions en Cas de Non-Conformité

Le CRA prévoit des sanctions financières importantes :

  • Jusqu'à 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial (le montant le plus élevé étant retenu) pour le non-respect des exigences essentielles
  • Jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires pour défaut de coopération avec les autorités ou de fourniture de documentation
  • Jusqu'à 5 millions d'euros ou 1 % du chiffre d'affaires pour la fourniture d'informations incorrectes ou incomplètes

Les États membres peuvent imposer des sanctions supplémentaires, y compris des rappels de produits, des interdictions de commercialisation ou une responsabilité pénale pour les violations graves.

Calendrier et Transition

Le CRA a été adopté en 2024 avec une mise en œuvre progressive :

  • Fin 2027 : Début de la pleine application du CRA (date exacte à déterminer en attente de la publication officielle)
  • Période de transition : Les produits déjà sur le marché avant l'application peuvent rester, mais les mises à jour doivent se conformer aux exigences du CRA en matière de gestion des vulnérabilités
  • Accréditation des organismes notifiés : Les États membres désignent des organismes notifiés tout au long de la période 2025-2027

Les fabricants devraient commencer dès maintenant les travaux de conformité, en particulier pour les produits de Classe I/II nécessitant une évaluation par un tiers.

Le CRA inclut une "période de grâce" pour les responsables de logiciels open-source, mais les détails sont encore en cours de finalisation. Surveillez les actes d'exécution de l'UE pour plus de précisions.

Documentation Clé

Les fabricants doivent créer et maintenir :

  • Documentation technique : Description du produit, spécifications de conception, évaluation des risques, SBOM, résultats des tests de sécurité, preuves du cycle de développement sécurisé
  • Déclaration UE de conformité : Déclaration formelle que le produit répond aux exigences du CRA
  • Politique de divulgation des vulnérabilités : Processus publié pour la réception et le traitement des rapports de vulnérabilités
  • Instructions de sécurité : Guide destiné aux utilisateurs sur la configuration sécurisée, les mises à jour et le signalement des incidents
  • Certificats de conformité : Certificats de l'organisme notifié pour les produits de Classe I/II

CRA et Autres Réglementations

Le CRA chevauche et interagit avec d'autres réglementations de l'UE :

  • RGPD : Les exigences du CRA en matière de protection des données complètent le RGPD (mais ne le remplacent pas)
  • NIS2 : Le CRA se concentre sur les produits ; NIS2 se concentre sur la sécurité organisationnelle et le signalement des incidents pour les fournisseurs de services
  • AI Act : Les produits activés par l'IA peuvent devoir se conformer à la fois au CRA (cybersécurité) et à l'AI Act (sécurité, transparence)
  • Directive sur les équipements radioélectriques (RED) : Les produits sans fil doivent respecter à la fois la RED et le CRA
  • Règlement sur les machines : Les machines industrielles comportant des éléments numériques doivent respecter les deux réglementations

Coordonnez la conformité entre les réglementations pour éviter les doublons ou les exigences contradictoires.

Comment ISMS Copilot Peut Vous Aider

ISMS Copilot peut soutenir la préparation à la conformité CRA :

  • Création de politiques : Générer des politiques de divulgation des vulnérabilités, des politiques de développement sécurisé, des procédures de réponse aux incidents
  • Évaluation des risques : Développer des modèles d'évaluation des risques de sécurité des produits
  • Documentation des processus : Créer des procédures de cycle de développement sécurisé (modélisation des menaces, codage sécurisé, tests de sécurité, gestion des correctifs)
  • Contenu destiné aux utilisateurs : Rédiger des instructions de sécurité pour la documentation produit
  • Analyse des écarts : Télécharger la documentation existante sur la sécurité des produits pour identifier les lacunes

Bien qu'ISMS Copilot ne dispose pas encore de connaissances dédiées au CRA, vous pouvez poser des questions générales sur le développement sécurisé de produits, la gestion des vulnérabilités et les bonnes pratiques en matière de SBOM.

Essayez de demander : "Créer une politique de divulgation des vulnérabilités pour un fabricant de matériel" ou "Que dois-je inclure dans la documentation de sécurité d'un produit ?"

Pour Commencer

Pour vous préparer à la conformité CRA avec ISMS Copilot :

  1. Classez vos produits par niveau de risque CRA (par défaut, Classe I, Classe II)
  2. Créez un espace de travail dédié à votre projet de conformité CRA
  3. Réalisez une évaluation des risques de sécurité des produits (identifiez les menaces, les vulnérabilités, les impacts)
  4. Utilisez l'IA pour générer une politique de divulgation des vulnérabilités
  5. Développez des procédures de cycle de développement sécurisé (modélisation des menaces, revue de code, tests de sécurité, processus de mise à jour)
  6. Créez une nomenclature logicielle (SBOM) pour chaque produit
  7. Rédigez des instructions de sécurité pour les utilisateurs (configuration sécurisée, procédures de mise à jour, signalement des vulnérabilités)
  8. Pour les produits de Classe I/II, identifiez et engagez un organisme notifié tôt

Ressources Associées

  • Texte officiel du règlement CRA (UE 2024/XXXX—consultez EUR-Lex pour la publication finale)
  • Lignes directrices et FAQ du CRA par l'ENISA
  • Répertoires des organismes notifiés (listes des États membres des évaluateurs accrédités)
  • Normes SBOM (SPDX, CycloneDX)

On this page