Cyber Resilience Act : l\u2019impact sur les fabricants de produits connect\u00e9s
Obligations fabricants, SBOM, mises \u00e0 jour de s\u00e9curit\u00e9 pendant 5 ans et marquage CE : tout ce que le CRA change pour les produits connect\u00e9s.
Le Cyber Resilience Act (CRA) est le texte européen qui va transformer la sécurité des produits numériques. Adopté fin 2024, il impose pour la première fois des exigences de cybersécurité contraignantes à tous les produits comportant des éléments numériques vendus dans l'UE. Les fabricants IoT sont en première ligne.
Ce que le CRA exige des fabricants
Sécurité by design obligatoire
Fini les firmwares avec des mots de passe en dur et des ports ouverts par défaut. Le CRA impose :
-
Pas de vulnérabilités connues au moment de la mise sur le marché
-
Configuration sécurisée par défaut : pas de credentials par défaut, chiffrement activé
-
Surface d'attaque minimisée : seuls les ports et services nécessaires
-
Protection de l'intégrité des données stockées et transmises
-
Journalisation des événements de sécurité pertinents
Le SBOM : pièce maîtresse de la transparence
Chaque fabricant devra fournir un Software Bill of Materials (SBOM) listant tous les composants logiciels de son produit, y compris les bibliothèques open source. Le SBOM doit être mis à disposition des autorités de surveillance du marché et être généré dans un format lisible par machine (SPDX ou CycloneDX).
C'est un changement majeur. Quand une vulnérabilité critique est découverte dans une bibliothèque comme Log4j, le SBOM permet d'identifier immédiatement tous les produits affectés. ThreatClaw intègre la génération et l'analyse SBOM dans son pipeline de surveillance.
Mises à jour de sécurité pendant 5 ans minimum
Le CRA impose aux fabricants de fournir des mises à jour de sécurité gratuites pendant toute la durée de vie prévue du produit, avec un minimum de 5 ans. Les correctifs doivent être déployés sans délai excessif et de manière automatique lorsque c'est possible.
Notification des vulnérabilités : 24h à l'ENISA
Les fabricants doivent signaler toute vulnérabilité activement exploitée à l'ENISA dans les 24 heures, avec un rapport détaillé dans les 72 heures. La notification aux utilisateurs doit suivre sans délai injustifié.
Le marquage CE étendu à la cybersécurité
Le marquage CE, jusqu'ici associé à la sécurité physique et la compatibilité électromagnétique, inclura désormais la conformité cybersécurité. Un produit connecté non conforme au CRA ne pourra plus être vendu dans l'UE.
Les produits sont classés en catégories :
-
Par défaut : auto-évaluation par le fabricant
-
Classe I (gestionnaires de mots de passe, VPN, routeurs domestiques) : auto-évaluation avec normes harmonisées ou audit tiers
-
Classe II (pare-feu, HSM, systèmes d'exploitation) : audit tiers obligatoire
-
Critique (composants de sécurité pour infrastructures essentielles) : certification européenne
Calendrier et sanctions
Les obligations de notification des vulnérabilités s'appliquent dès septembre 2026. L'ensemble des exigences entre en vigueur en décembre 2027. Les sanctions peuvent atteindre 15 millions d'euros ou 2,5% du CA mondial.
Comment se préparer dès maintenant
-
Mettre en place un processus de génération SBOM automatisé
-
Auditer la posture de sécurité de vos produits connectés
-
Implémenter un processus de gestion des vulnérabilités (découverte, triage, correction)
-
Prévoir un mécanisme de mise à jour sécurisé (OTA signé)
-
Former vos équipes au secure development lifecycle
Découvrez nos compétences et nos offres pour accompagner votre mise en conformité CRA.
FAQ
Le CRA s'applique-t-il aux logiciels open source ?
Les logiciels open source non commerciaux sont exemptés. En revanche, un produit commercial intégrant de l'open source est soumis au CRA. Les « stewarts » open source ont des obligations allégées de documentation.
Qu'est-ce qu'un SBOM et pourquoi est-ce important ?
Un Software Bill of Materials est la liste complète des composants logiciels d'un produit. Il permet d'identifier rapidement les produits affectés par une vulnérabilité dans un composant tiers.
Les produits déjà sur le marché sont-ils concernés ?
Oui, si le fabricant continue à les vendre ou à fournir des mises à jour après l'entrée en vigueur. Les produits en fin de vie doivent être clairement identifiés.
Comment le CRA interagit-il avec le RGPD ?
Le CRA complète le RGPD. La protection des données personnelles fait partie des exigences essentielles du CRA. Un produit non conforme au CRA sera probablement aussi en infraction RGPD.
Articles liés
Héritage Mirai, caméras IP, routeurs, botnets DDoS record 2025, firmware non mis à jour, Cyber Resilience Act, segmentation réseau et défenses.
Nous avons détoné un échantillon Phobos vivant. Voici ce qu'il fait, suppression des clichés instantanés, coupure du pare-feu, et la règle Sigma qui l'attrape, validée sur plusieurs échantillons, zéro faux positif.
Emotet, le botnet et chargeur malveillant, refait surface. Découvrez ses techniques et comment ThreatClaw renforce votre détection avec 24 règles YARA validées.
Découvrez Drokbk, un cheval de Troie d'accès à distance (RAT) sophistiqué ciblant les PME. ThreatClaw renforce sa détection avec 26 règles YARA validées pour contrer cette menace persistante.