Le règlement européen sur la cybersécurité qui impactera des milliers d’objets connectés

Le règlement européen sur la cybersécurité qui impactera des milliers d'objets connectés

L’Union Européenne impose désormais une sécurité intégrée aux produits numériques vendus sur son marché. Le Cyber Resilience Act transforme la cybersécurité en une obligation légale pour les fabricants, impactant des milliers d’objets connectés et logiciels.

L’Union Européenne transforme l’approche de la cybersécurité. Avec le Cyber Resilience Act (CRA), la sécurité ne relève plus seulement de la responsabilité des organisations ; elle devient une obligation légale directement attachée aux produits numériques commercialisés sur le marché européen.

Cyber Resilience Act (CRA) : la loi européenne sur la cybersécurité qui affectera des milliers de produits

Cette nouvelle législation établit des exigences obligatoires en matière de cybersécurité pour les produits comportant des éléments numériques. Elle couvre un large éventail, des logiciels et systèmes d’exploitation aux objets connectés (IoT), équipements intelligents et certains composants d’infrastructure.

Son but est clair : les produits numériques doivent être conçus, développés et maintenus en intégrant la sécurité dès le départ et tout au long de leur cycle de vie.

Qu’est-ce que le Cyber Resilience Act ?

Le CRA est un règlement européen qui fixe des exigences de cybersécurité pour les produits dotés d’éléments numériques vendus dans l’Union Européenne.

Le changement majeur réside dans la responsabilité attribuée aux fabricants et aux développeurs. Au lieu d’être traitée uniquement après la mise sur le marché, la sécurité devient partie intégrante du processus de développement lui-même.

La législation établit des règles pour :

  • Mettre des produits numériques sur le marché européen ;
  • Intégrer la cybersécurité dès la phase de conception ;
  • Gérer et traiter les vulnérabilités pendant le cycle de vie du produit ;
  • Corriger les failles de sécurité via des mises à jour ;
  • Communiquer certaines vulnérabilités et incidents ;
  • Garantir une documentation technique et une évaluation de conformité ;
  • Permettre aux autorités de contrôler les produits.
Cyber Resilience Act (CRA) : la loi européenne sur la cybersécurité qui affectera des milliers de produits

Quels produits sont concernés ?

Le champ d’application du CRA est très large. Le règlement s’applique aux produits avec éléments numériques ayant une connexion directe ou indirecte, physique ou logique, à un autre appareil ou réseau.

Les exemples incluent :

  • Systèmes d’exploitation ;
  • Applications et logiciels d’entreprise ;
  • Objets connectés (IoT) ;
  • Équipements intelligents ;
  • Systèmes embarqués ;
  • Certains produits matériels ;
  • Certains services de traitement à distance associés à des produits ;
  • Les logiciels open source lorsqu’ils sont fournis dans le cadre d’une activité commerciale ou intégrés à des produits commerciaux.

Il existe également une particularité importante : un produit déjà sur le marché peut redevenir soumis aux règles en cas de modification substantielle, comme une mise à jour logicielle majeure ou un changement significatif de ses fonctionnalités.

Les simples mises à jour de sécurité, en elles-mêmes, ne sont pas considérées comme des modifications substantielles.

Tous les produits n’ont pas le même niveau de risque

Le CRA adopte une approche basée sur le risque. Les produits considérés comme les plus importants pour la cybersécurité sont répartis en différentes catégories.

Les produits dits importants avec éléments numériques sont divisés en deux classes.

La Classe I inclut, par exemple, les produits liés à l’authentification et au contrôle d’accès, aux systèmes de détection et de prévention d’intrusion, à la protection des terminaux ou à la sécurité des réseaux.

La Classe II regroupe les produits dont la compromission pourrait entraîner des impacts bien plus graves, notamment les équipements liés à la gestion des réseaux, à la virtualisation, à la configuration des systèmes ou au traitement des données personnelles.

Il existe aussi une catégorie de produits critiques, soumise à des exigences supplémentaires en raison de leur niveau de risque élevé.

Cette classification a des conséquences pratiques, notamment sur les processus d’évaluation de conformité que les fabricants devront réaliser.

Cyber Resilience Act (CRA) : la loi européenne sur la cybersécurité qui affectera des milliers de produits

La sécurité dès le premier jour

L’un des principaux changements introduits par le CRA est le concept de Sécurité dès la Conception (Security by Design).

La sécurité ne peut plus être vue comme une fonctionnalité ajoutée en fin de développement. Les fabricants doivent prendre en compte les risques de sécurité pendant la conception, le développement et la production.

Concrètement, cela signifie adopter des mesures comme :

  • Des configurations sécurisées par défaut ;
  • L’évaluation des risques ;
  • Le principe du moindre privilège ;
  • La réduction de la surface d’attaque ;
  • Des mécanismes sécurisés de mise à jour ;
  • Des processus de développement sécurisé.

L’objectif est de réduire la probabilité qu’un produit arrive sur le marché avec des vulnérabilités qui auraient pu être évitées lors de son développement.

Les fabricants doivent désormais gérer les vulnérabilités

Une autre évolution majeure concerne la gestion des vulnérabilités.

Les fabricants devront maintenir des processus permettant de recevoir, analyser et corriger les vulnérabilités pendant toute la période de support du produit.

Cela signifie qu’il ne suffit plus de corriger une faille lorsqu’elle est découverte. Les entreprises doivent disposer de mécanismes structurés pour recevoir les signalements des chercheurs, évaluer l’impact des vulnérabilités et fournir des correctifs dans les délais requis.

Dans ce contexte, les politiques de Divulgation Coordonnée des Vulnérabilités (CVD) et les programmes de gestion des vulnérabilités gagnent une importance particulière.

Les vulnérabilités exploitées devront être signalées

Le CRA introduit également de nouvelles obligations de notification.

Depuis le 11 septembre 2026, les exigences de notification prévues à l’article 14 s’appliquent aux produits concernés par le règlement. Parmi les événements à signaler figurent certaines vulnérabilités exploitées activement et des incidents graves liés à la sécurité des produits.

Les délais sont particulièrement serrés.

Dans certaines situations, une notification initiale doit être faite dans un délai de 24 heures, suivie d’informations supplémentaires dans un délai de 72 heures. Des délais ultérieurs sont également prévus pour les rapports finaux, qui peuvent être de 14 jours ou un mois, selon la nature de l’événement.

Pour les entreprises, cela signifie que les processus de détection, de réponse aux incidents et de communication doivent être préparés en conséquence.

CRA, NIS2 et RGPD : des règles qui s’entrecroisent

Le Cyber Resilience Act n’arrive pas seul.

Ce règlement complète d’autres initiatives européennes liées à la cybersécurité, comme la NIS2, le RGPD et l’AI Act.

Alors que la NIS2 est surtout orientée vers la résilience et la sécurité des entités concernées, le CRA se concentre sur le produit numérique lui-même.

Pour les entreprises, cela implique que des processus comme la gestion des risques, la réponse aux incidents, la documentation technique et la gestion des vulnérabilités devront probablement être articulés entre différents cadres réglementaires.

Et si une entreprise ne respecte pas la loi ?

Le CRA prévoit des amendes significatives.

Pour certaines des violations les plus graves, notamment celles liées aux exigences essentielles de cybersécurité, aux obligations des fabricants et à la notification d’incidents, les amendes peuvent atteindre 15 millions d’euros ou 2,5% du chiffre d’affaires annuel mondial de l’entreprise, selon la valeur applicable.

D’autres infractions peuvent atteindre 10 millions d’euros ou 2% du chiffre d’affaires mondial, tandis que des informations incorrectes ou incomplètes peuvent entraîner des amendes allant jusqu’à 5 millions d’euros ou 1% du chiffre d’affaires mondial.

Les conséquences ne se limitent pas aux amendes financières.

Les autorités de surveillance du marché peuvent ordonner le retrait des produits de la chaîne de distribution et, dans certaines circonstances, en exiger le rappel.

Quand entre-t-il pleinement en vigueur ?

La mise en œuvre du Cyber Resilience Act se déroule par étapes.

Le calendrier comprend trois dates importantes :

11 juin 2026 : certaines dispositions relatives aux organismes d’évaluation de la conformité sont entrées en application.

11 septembre 2026 : les exigences de notification de l’article 14 ont commencé à s’appliquer.

11 décembre 2027 : la période de transition de 36 mois prend fin et le CRA devient pleinement applicable aux produits concernés.

Autrement dit, les entreprises ne doivent pas attendre décembre 2027 pour commencer à se préparer.

Article rédigé par Art Resilia pour NETCOST