La Loi de Résilience Cybernétique de l'UE : Planification pour la Conformité

17 mars 2025

A woman sitting at a table, using a laptop and a smart speaker for work and communication.

La Loi sur la Résilience Cybernétique de l'UE (CRA) établit des exigences strictes en matière de cybersécurité pour tous les produits avec des éléments numériques vendus sur le marché européen, garantissant qu'ils restent cybersécurisés à la fois pendant la phase de conception et tout au long de leur cycle de vie.

Approuvée le 12 mars 2024 par le Parlement européen, cette législation exige de la part des fabricants, distributeurs et importateurs dans toute l'UE qu'ils soient prêts à se conformer. Après l'adoption formelle de la Loi par le Conseil, les fabricants auront 36 mois pour se conformer.

Cet article décrira les composants clés et les étapes nécessaires pour se conformer à la Loi sur la Résilience Cybernétique, vous aidant à préparer votre chaîne d'approvisionnement et à éviter les pénalités en cas de non-conformité.

Pourquoi la conformité à la Loi sur la Résilience Cybernétique de l'UE est importante

La conformité à la CRA est essentielle pour protéger vos produits – et les consommateurs – contre les cyberattaques et pour éviter les pénalités en cas de non-conformité.

La CRA aborde deux problèmes critiques. Premièrement, elle s'attaque aux vulnérabilités de cybersécurité courantes dans les produits numériques en raison de normes de cybersécurité faibles et garantit que les fabricants restent responsables de la cybersécurité de leur produit tout au long de son cycle de vie. Deuxièmement, elle vise à améliorer l'accès et la compréhension des utilisateurs concernant les informations de cybersécurité, leur permettant de faire des choix éclairés concernant la cybersécurité des produits qu'ils utilisent et comment les configurer en toute sécurité.

Le non-respect des obligations en matière de cybersécurité peut entraîner des répercussions légales, y compris des amendes, et avoir un impact négatif sur votre réputation et l'accès au marché au sein de l'UE. Bien que les pénalités exactes soient décidées par les États membres individuels, il est crucial d'aligner vos opérations sur les dispositions de la Loi pour éviter de telles pénalités.

Portée de la Loi

La CRA s'applique aux fabricants de produits matériels et logiciels avec des éléments numériques vendus dans l'UE. Cela inclut, sans s'y limiter, les appareils et composants tels que :

  • Ordinateurs portables

  • Téléphones intelligents

  • Disques durs

  • Enceintes intelligentes

  • Routeurs

  • Commutateurs

  • Applications mobiles

  • Pare-feux

  • Jeux vidéo

  • Micrologiciel

  • Systèmes d'exploitation

  • Unités de traitement informatique (CPU)

Selon la CRA, les fabricants et développeurs de ces produits sont soumis à des exigences de cybersécurité qui régulent à la fois la phase de conception et les mises à jour de sécurité.

Les types de produits suivants ne sont pas couverts par le champ d'application de la CRA :

  • Logiciels fournis dans le cadre d'un service

  • Logiciels open-source non commerciaux

  • Produits avec des éléments numériques développés ou modifiés exclusivement à des fins de sécurité nationale ou de défense

  • Produits déjà couverts par d'autres législations de l'UE, tels que les dispositifs médicaux, avions, et véhicules.

Ces exclusions aident à éviter le chevauchement réglementaire et garantissent que les produits soient régulés sous le cadre le plus approprié pour leurs cas d'utilisation spécifiques et leurs risques.

Exigences de la Loi sur la Résilience Cybernétique

L'Annexe I de la CRA énonce des exigences essentielles de cybersécurité pour que les fabricants soutiennent la capacité des produits à résister aux cyberattaques et à fonctionner en toute sécurité.

Selon la Partie I, les fabricants doivent s'assurer que :

  • Leurs produits ne possèdent pas de « vulnérabilités exploitables » connues lors de leur mise sur le marché

  • Les vulnérabilités peuvent être réparées grâce à des mises à jour de sécurité, y compris des mises à jour automatiques (auxquelles les utilisateurs peuvent facilement se désinscrire ou reporter si souhaité)

  • Leurs produits protègent la confidentialité des informations stockées

  • Leurs produits sont conçus, développés, et produits pour limiter les attaques et minimiser les impacts négatifs en cas d'attaques

Selon la Partie II, les fabricants doivent :

  • Identifier et documenter les vulnérabilités avec une nomenclature logicielle

  • Aborder et remédier rapidement aux vulnérabilités, y compris en fournissant des mises à jour de sécurité

  • Tester et revoir régulièrement la sécurité de leurs produits

  • Partager et divulguer publiquement les informations sur les vulnérabilités corrigées après une mise à jour de sécurité, et créer une politique de divulgation coordonnée des vulnérabilités

L'Annexe II de la CRA énonce des exigences pour les informations et instructions qui doivent être fournies aux utilisateurs pour les produits avec des éléments numériques, y compris, mais sans s'y limiter :

  • Le nom, la marque, l'adresse postale et les informations de contact du fabricant

  • Où trouver la politique du fabricant sur la divulgation coordonnée des vulnérabilités

  • Comment les mises à jour de sécurité pertinentes peuvent être installées

  • Comment les données utilisateur peuvent être supprimées en toute sécurité.

  • Comment désactiver les mises à jour automatiques de sécurité

Les exigences énoncées ci-dessus sont un résumé des exigences les plus importantes énoncées dans la CRA, mais ne constituent pas une liste exhaustive. Pour la liste complète des exigences, voir le texte complet adopté de la CRA.

Étapes pour la conformité

Les fabricants doivent suivre les étapes suivantes pour garantir la conformité.

1. Évaluation des risques : Identifier et évaluer les risques de cybersécurité pour vos produits numériques.

2. Intégration de la conception : Intégrer des mesures essentielles de cybersécurité lors de la conception et du développement du produit.

3. Évaluation de la conformité : Choisir entre auto-évaluation et évaluation tierce selon le profil de risque de votre produit. La Loi divise les produits couverts en trois catégories. Les produits "Défaut" sont ceux sans vulnérabilités de cybersécurité. Les fabricants de produits par défaut peuvent effectuer une auto-évaluation de leurs vulnérabilités de cybersécurité.

Les produits restants, répertoriés dans l'Annexe III et IV, sont identifiés comme "Importants" ou "Critiques", car ils présentent des niveaux de risque plus élevés. Ces produits sont divisés en deux classes de risque, Classe I et Classe II. Les produits de Classe I, tels que les gestionnaires de mots de passe ou les lecteurs biométriques, peuvent adhérer à une norme de l'UE pour assurer la conformité ou subir une évaluation tierce pour démontrer la conformité avec la Loi. Les produits de Classe II, tels que les systèmes d'exploitation ou les pare-feux et routeurs pour l'usage industriel, doivent subir des évaluations tierces pour démontrer la conformité en raison de leur risque de sécurité plus élevé.

Les Organisations Européennes de Normalisation créeront des normes techniques pour beaucoup des catégories de produits couvertes

4. Déclaration de conformité : Rédiger une déclaration de l'UE confirmant que votre produit respecte les exigences de la CRA, contenant les informations exposées dans l'Annexe V.

5. Marquage CE : Apposer le marquage CE sur votre produit comme symbole de conformité.

6. Mises à jour de sécurité : Définir une période de support (la période désignée pendant laquelle les fabricants sont tenus de fournir des mises à jour de sécurité et de gérer les vulnérabilités pour leurs produits numériques, corrélée à la durée d'utilisation prévue du produit) et fournir constamment les mises à jour de sécurité nécessaires.

7. Gestion des vulnérabilités : Établir un système pour gérer et traiter les vulnérabilités.

8. Information à l'utilisateur : Informer clairement les utilisateurs sur les fonctionnalités de cybersécurité et la période de support de votre produit.

Planification pour la conformité à la CRA avec QIMA/CCLab

Alors que vous vous efforcez d'atteindre la conformité avec la Loi sur la Résilience Cybernétique de l'UE, vous associer avec QIMA/CCLab peut considérablement simplifier votre parcours. QIMA/CCLab offre des services de cybersécurité spécialisés adaptés pour assurer que vos produits répondent aux normes rigoureuses fixées par la CRA.

Avec une expertise sur les évaluations des risques, les évaluations de conformité, la gestion des vulnérabilités, et les tests de produits électroniques, QIMA/CCLab peut assister à chaque étape, depuis l'intégration de la conception jusqu'à la mise sur le marché de votre produit.

Pour plus d'informations sur les réglementations de cybersécurité dans l'UE, lisez notre whitepaper : La cybersécurité pour l'IoT et au-delà : Se conformer aux réglementations de l'UE

Articles connexes