Évaluez, pilotez et démontrez votre conformité au Cyber Resilience Act
Déjà applicable, Le Cyber Resilience Act (CRA) impose aujourd’hui de nouvelles exigences en matière de cybersécurité des produits comportant des éléments numériques. La cybersécurité des produits connectés tout au long de leur cycle de vie n’est désormais plus une option.
Avec Naaia, vous documentez les garanties de sécurité, gérez les vulnérabilités dans le temps et maîtrisez les dépendances logicielles.
Une approche fondée sur la cybersécurité du produit numérique
Le Cyber Resilience Act (CRA) établit un cadre réglementaire européen destiné à renforcer la cybersécurité des produits comportant des éléments numériques. Il impose aux organisations d’intégrer la sécurité tout au long du cycle de vie des produits, depuis leur conception jusqu’à leur retrait du marché.
Le CRA définit des obligations spécifiques pour les différents opérateurs de la chaîne de valeur, notamment les fabricants, importateurs, distributeurs, mandataires, intendants de logiciels libres et ouverts et utilisateurs modificateurs. Chacun doit mettre en œuvre les mesures nécessaires pour garantir la sécurité des produits et la maîtrise des risques cyber associés.
Les produits concernés sont soumis à des exigences de cybersécurité, de gestion des vulnérabilités, de surveillance post-commercialisation et de notification des incidents. Le niveau d’évaluation et les obligations applicables varient selon la criticité du produit et son impact potentiel sur les utilisateurs et les infrastructures.
Son périmètre inclut les produits numériques, les logiciels, les applications ainsi que les systèmes intégrant des fonctionnalités d'intelligence artificielle (IA). Le règlement prend notamment en compte les enjeux liés à la cybersécurité, à la connectivité, aux mises à jour logicielles ainsi qu'aux fonctionnalités prédictives ou apprenantes susceptibles d'avoir un impact sur la sécurité des utilisateurs.
L’importance de définir le rôle de chaque opérateur
Le CRA ne se borne pas à introduire des exigences relatives aux produits eux-mêmes, elle attribue également des obligations spécifiques à chaque acteur intervenant dans la mise à disposition d’un produit comportant des éléments numériques sur le marché européen. Selon que vous êtes fabricant, importateur, distributeur, mandataire, intendant de logiciel libre et ouvert ou utilisateur modificateur, les responsabilités applicables ne sont pas les mêmes.
Cette qualification constitue une étape essentielle pour identifier les obligations pertinentes, déterminer le niveau de responsabilité de chaque acteur et construire un plan de mise en conformité adapté à votre organisation.
Les fabricants doivent notamment réaliser une analyse des risques, constituer une documentation technique, assurer la traçabilité des produits et mettre en place des mécanismes permettant de détecter et gérer les incidents. Les importateurs et distributeurs doivent quant à eux vérifier la conformité des produits et coopérer avec les autorités de surveillance du marché lorsqu'un produit présente un risque pour la santé ou la sécurité des consommateurs.
Le règlement exige également la notification des incidents graves, l'organisation de rappels de produits, lorsque cela est nécessaire, et la mise à disposition de mesures correctives adaptées pour les consommateurs concernés. Le règlement renforce ainsi la responsabilité de l'ensemble de la chaîne d'approvisionnement.
Quels sont les risques de la non-conformité ?
Le CRA prévoit un régime de sanctions significatif afin d’assurer le respect d’un niveau élevé de cybersécurité pour les produits numériques mis à disposition au sein de l’UE. En cas de non-respect des exigences applicables, les autorités compétentes peuvent imposer des mesures correctives, restreindre ou interdire la mise à disposition du produit sur le marché, voire exiger son retrait ou son rappel.
Les sanctions financières peuvent atteindre jusqu’à 15 millions d’euros ou 2,5 % du chiffre d’affaires annuel mondial total de l’entreprise réalisé au cours de l’exercice précédent, le montant le plus élevé étant retenu.
Au-delà de l’impact financier, une non-conformité peut également entraîner des conséquences opérationnelles, commerciales et réputationnelles importantes pour l’organisation.
Avec Naaia
Identifiez les produits concernés par le Cyber Resilience Act
Déterminez quels produits entrent dans le champ d’application du CRA.
Qualifiez automatiquement vos obligations de cybersécurité
Identifiez automatiquement les actions opérationnelles à mettre en place et intégrez cela dans votre gouvernance
Automatisez votre mise en conformité
Pilotez vos plans d’action, centralisez vos éléments de preuve et structurez vos processus de cybersécurité
Gérez plusieurs référentiels dans une seule plateforme
Mutualisez les actions entre le CRA et l’AI Act et maintenez un niveau de conformité continu à mesure que les réglementations évoluent.
En savoir plus sur les autres réglementations et normes
Foire aux questions
-
Quels produits sont couverts par le Cyber Resilience Act et quelles catégories s’appliquent ?
Le CRA couvre les produits comportant des éléments numériques mis sur le marché de l’Union européenne, qu’ils soient matériels ou logiciels. Le règlement s’applique aux fabricants, importateurs, distributeurs, mandataires, intendants de logiciels libres et ouverts et utilisateurs modificateurs, qu’ils soient établis dans l’Union européenne ou en dehors de celle-ci dès lors qu’ils mettent à disposition des produits comportant des éléments numériques sur le marché européen.
Le CRA distingue plusieurs catégories de produits selon leur niveau de criticité :
(1) Les produits comportant des éléments numériques – soumis aux exigences essentielles de cybersécurité et de gestion des vulnérabilités définies par le règlement
(2) Les produits importants de classe I (par exemple certains gestionnaires d’identité, gestionnaires de mots de passe ou équipements réseau) – soumis à des exigences d’évaluation renforcées avant leur mise sur le marché
(3) Les produits importants de classe II (par exemple certains systèmes d’exploitation, pare-feu ou plateformes critiques) – soumis à des mécanismes de conformité plus stricts en raison de leur impact potentiel sur la cybersécurité
(4) Les produits critiques couverts par des actes harmonisés spécifiques ou présentant un niveau de risque particulièrement élevé – soumis à des procédures d’évaluation de conformité renforcées impliquant, dans certains cas, un organisme notifié.
Les obligations applicables dépendent donc de la nature du produit, de son rôle dans l’écosystème numérique et de son impact potentiel sur les utilisateurs, les organisations et les infrastructures.
-
Quelles sont les principales obligations du Cyber Resilience Act pour les fabricants de produits numériques ?
Les fabricants de produits comportant des éléments numériques doivent satisfaire à plusieurs obligations fondamentales tout au long du cycle de vie du produit, notamment :
(1) Intégrer la cybersécurité dès la conception et par défaut afin de réduire les vulnérabilités dès les premières phases de développement ;
(2) Réaliser une évaluation des risques de cybersécurité et mettre en œuvre les mesures techniques et organisationnelles adaptées ;
(3) Maintenir une documentation technique complète démontrant la conformité du produit aux exigences du règlement ;
(4) Mettre en place un processus de gestion des vulnérabilités, incluant leur identification, leur traitement et la diffusion des correctifs nécessaires ;
(5) Assurer le suivi et la surveillance post-commercialisation afin d’identifier les incidents et vulnérabilités affectant le produit après sa mise sur le marché et pendant toute la période d’assistance ;
(6) Notifier les vulnérabilités activement exploitées et les incidents de sécurité significatifs aux autorités compétentes dans les délais prévus par le règlement.
Les fabricants doivent également fournir des informations et instructions claires aux utilisateurs, assurer la disponibilité des mises à jour de sécurité pendant la durée de support définie et pouvoir démontrer leur conformité aux autorités de surveillance du marché.
-
Comment les organisations peuvent-elles préparer leur mise en conformité au CRA ?
Avec l’entrée en application progressive du CRA, les organisations doivent dès à présent structurer leur démarche de conformité autour de plusieurs actions prioritaires :
(1) Réaliser un inventaire des produits comportant des éléments numériques afin d’identifier les produits entrant dans le périmètre du règlement et les opérateurs concernés au sein de la chaîne de valeur ;
(2) Classifier les produits selon leur niveau de criticité afin de déterminer les obligations réglementaires et les modes d’évaluation de conformité applicables ;
(3) Effectuer une analyse d’écart entre les exigences imposées par le CRA et les pratiques existantes en matière de développement sécurisé, de gestion des vulnérabilités, de documentation et de surveillance ;
(4) Définir une gouvernance cybersécurité transverse, impliquant les équipes produit, qualité, conformité, juridique et cybersécurité afin d’attribuer clairement les responsabilités ;
(5) Mettre en place une plateforme de pilotage de la conformité permettant de centraliser les preuves, suivre les plans d’action, documenter les évaluations de risques et gérer le cycle de vie des vulnérabilités.
Les organisations qui anticipent dès aujourd’hui ces exigences pourront démontrer leur conformité plus efficacement et sécuriser la commercialisation de leurs produits sur le marché européen, tandis que celles qui tardent à se préparer s’exposent à des risques réglementaires, opérationnels et financiers significatifs.