Loi sur la résilience cybernétique : Guide de survie complet pour les fabricants

7 mai 2026

Pourquoi la loi sur la cyberrésilience compte-t-elle pour l'entrée sur le marché

Le CRA s'applique à pratiquement tous les "produits avec des éléments numériques" mis sur le marché de l'UE, allant des ampoules intelligentes aux systèmes de contrôle industriel.

Qui est concerné ? Si votre produit se connecte à un appareil ou à un réseau, il est soumis à cette réglementation. Qui est exclu ? Les produits déjà couverts par une législation sectorielle spécifique, tels que les Dispositifs Médicaux (MDR/IVDR), les Véhicules et les équipements d'Aviation Civile, sont généralement exemptés pour éviter une double réglementation.

Le règlement classe les produits en fonction de leur fonctionnalité de base:

  • Produits Importants (Classe I & II): Systèmes de gestion des identités, routeurs, pare-feux industriels et microcontrôleurs.

  • Produits critiques: Passerelles de compteurs intelligentes et éléments sécurisés.

  • Produits par défaut (non catégorisés) : Tout le reste. Même les produits par défaut doivent répondre aux mêmes exigences de cybersécurité essentielles.

La différence réside dans l'évaluation de conformité. Alors que les produits par défaut permettent souvent l'auto-évaluation du fabricant (Module A), les produits importants et critiques nécessitent une évaluation plus stricte par un Corps. Cette évaluation plus stricte suit généralement l'un des deux chemins : l'examen de type EU (Module B+C) ou Module H, qui est un système Assurance Qualité . Module H permet aux fabricants avec un système de qualité solide et audité de gérer la conformité de manière plus autonome que les tests produits par produit du Module B+C.

Comprendre comment ces catégories s’intègrent à l’écosystème en général, lire notre analyse sur L'ARC comme la pierre angulaire de l'Écosystème de Cybersécurité de l'UE.

CRA BP1

La classification des produits détermine votre chemin vers la conformité. Source :

Exigences essentielles : Plus que juste « Codage sécurisé»

Le CRA définit le "quoi" par ses Exigences Essentielles en Cybersécurité (Annexe I). Celles-ci sont divisées en deux piliers : les propriétés de sécurité du produit et les processus de gestion des vulnérabilités. Les principales obligations incluent :

  • Sécurisé par Défaut : Les produits doivent être livrés avec des paramètres sécurisés et offrir une fonction de "réinitialisation".

  • Aucune Vulnérabilité Connue : Les produits ne peuvent pas être commercialisés avec des vulnérabilités exploitables connues.

  • Mises à jour automatiques : Les mises à jour de sécurité doivent être automatiques par défaut lorsque cela est possible.

  • Obligations de Signalement (Nouvelle Règle Cruciale) : Les fabricants doivent signaler les vulnérabilités activement exploitées et les incidents graves aux autorités dans des délais stricts : un avertissement précoce sous 24 heures et une notification sous 72 heures.

Liste de Vérification Précoce pour la Conformité CRA

  • Implémenter un SBOM: Générer un enregistrement lisible par machine de tous les composants logiciels et dépendances.

  • Établir un protocole de signalement : Mettre en place un canal 24/7 pour vous assurer que vous pouvez satisfaire aux exigences d' 24 heures d'alerte précoce pour les incidents.

  • Définir la Période de Support : Indiquez clairement combien de temps le produit recevra des mises à jour de sécurité (le minimum attendu est de 5 ans).

  • Nommer un représentant autorisé : Si vous êtes un fabricant non européen, vous devez mandater un représentant au sein de l'UE pour traiter les demandes d'autorité.

  • Examinez votre Chaine d'Approvisionnement : Effectuez une "diligence raisonnable" sur tous les composants tiers. Si vous intégrez un composant et le modifiez substantiellement, vous devenez légalement le fabricant.

Éviter les pièges communs

De nombreux fabricants sous-estiment la portée de l'ARC. Les erreurs fréquentes incluent :

  • Supposer que "Pas Critique" signifie "Pas de Règles" : Même les produits non classifiés doivent respecter les exigences essentielles et nécessitent généralement un marquage CE.

  • Ignorer le Piège de l'"Intégrateur" : Si vous importez un produit et le rebrandissez ou modifiez ses fonctions de sécurité, vous assumez toutes les responsabilités du fabricant.

  • Mises à jour de fonctions et de sécurité conflictuelles : Ces mises à jour doivent être séparées pour s'assurer que les correctifs de sécurité ne soient pas retardés par les litiges de fonctionnalités.

Le paiement de l’intégration anticipée du monde réel

Lorsque les fabricants intègrent les exigences du Cyber Resilience Act dans leur cycle de développement, les avantages vont bien au-delà de l'évitement des amendes :

  • confiance sur le marché : Une marque CE soutenue par l'ARC signale aux clients que votre produit est sécurisé et pris en charge.

  • Supply Chain Transparency : Maintenir un SBOM permet une réponse rapide lorsque de nouvelles vulnérabilités émergent.

  • Responsabilité Réduite : Une "diligence raisonnable" documentée dans la sélection des composants vous protège si une pièce tierce échoue.

En revanche, le fait de considérer la conformité de l'ARC comme une mesure ultérieure crée une dette technique massive. Il est pratiquement impossible de modifier les principes « sécurisés par la conception » ou de créer une ligne de reporting 24 heures sur 24 du jour au lendemain. L'adoption précoce transforme la conformité d'un barrage routier en un processus simplifié.

Le décollage

Le Cyber Resilience Act remodèle le marché unique numérique. Il exige que les produits soient sécurisés dès la conception, exempts de vulnérabilités connues, et soutenus par un processus robuste de signalement des incidents. En intégrant ces exigences dès le début, en utilisant des outils comme les SBOMs et les Évaluations des Risques, les fabricants peuvent éviter les retards de lancement et construire une confiance durable. QIMA CCLab est prêt à vous guider à chaque étape, de la classification à la certification finale. Le meilleur moment pour commencer votre parcours CRA est maintenant. Ne laissez pas la date limite vous prendre au dépourvu !

Comment QIMA CCLab aide les fabricants à se préparer

Comprendre l'ARC est une chose; prouver la conformité en est une autre. C'est là que QIMA CCLab aide les fabricants à naviguer dans la transition des normes volontaires vers la législation européenne obligatoire. QIMA CCLab fournit :

  • Analyse des écarts et Classification des produits : Déterminer si votre produit est « important », « critique » ou « par défaut » en fonction de sa fonctionnalité de base.

  • Support de l'évaluation des risques : Vous aidant à construire l'analyse de risque obligatoire qui sous-tend votre dossier technique.

  • Conception du processus de gestion des vulnérabilités : Mise en place des flux de travail organisationnels pour la divulgation coordonnée de vulnérabilité (CVD) et du mécanisme de rapport critique.

  • Test de pré-conformité : conduisant des tests de pénétration et des fuzzings pour s'assurer que « aucune vulnérabilité connue » n'existe au lancement.

  • Préparation de la documentation : Aide à la création de la documentation technique, y compris les SBOMs et les instructions d'utilisation.

  • Coordination avec les corps notifiés : Vous guidant à travers le module B+C ou les évaluations globales du Module H pour les catégories de produits critiques.

Basé sur une expertise approfondie en cybersécurité industrielle et de consommation QIMA CCLab veille à ce que votre stratégie de conformité ne soit pas simplement un exercice de paperasserie, mais un avantage concurrentiel.

FAQ

Qu'est-ce que le “Module A” et comment se rapporte-t-il au CRA ?

« Module A » fait référence à la procédure d’évaluation de la conformité de contrôle de la production interne. En vertu de l'ARC, elle permet aux fabricants de déclarer leur conformité s'ils mettent pleinement en œuvre des normes harmonisées pertinentes. Les fabricants utilisant le module A doivent mettre en œuvre des processus internes en veillant à ce que leur produit réponde à toutes les exigences essentielles de cybersécurité. émettre ensuite une déclaration de conformité de l'UE, en assumant l'entière responsabilité juridique.

Qu'est-ce que la "présomption de conformité" (PoC) ?

La Présomption de Conformité signifie qu'un produit est présumé satisfaire aux exigences du CRA s'il est conforme aux normes harmonisées (hENs) publiées dans le Journal Officiel de l'Union Européenne. Cependant, la PoC ne s'applique qu'aux aspects couverts par les normes ; tout risque non couvert doit être géré séparément. (Important : Aucune norme harmonisée n'a encore été publiée au titre du CRA. Par conséquent, la pleine Présomption de Conformité est actuellement impossible, et les fabricants doivent se fier à des méthodes d'évaluation alternatives jusqu'à ce que les normes soient finalisées).

Tous les produits peuvent-ils atteindre une pleine PoC sous le Module A ?

Non. En vertu de l’ARC, seuls les produits de catégorie I énumérés à l’annexe III (« produits importants dotés d’éléments numériques ») peuvent atteindre pleinement le CPP en appliquant des normes harmonisées. Pour les autres catégories de produits, seul le PoC partiel sera possible.

Comment les normes harmonisées (hEN) soutiennent-elles la conformité au CRA ?

Les normes harmonisées constituent la colonne vertébrale de la conformité de l'ARC, et la série EN 18031 devrait constituer la base des futures normes harmonisées de l'ARC. Une fois publiées, elles fourniront aux fabricants des méthodes claires et reconnues pour répondre aux exigences de la cybersécurité et de la gestion de la vulnérabilité. Jusqu'à ce qu'il soit publié au Journal officiel, la conformité doit s'appuyer sur une documentation technique personnalisée et sur des évaluations des risques.

Articles connexes