Fiche 3 / 5 · Réglementation et conformité

Cyber Resilience Act : la sécurité devient obligatoire dès la conception

6 minutes de lecture

Le règlement européen Cyber Resilience Act (CRA) impose aux fabricants de produits comportant des éléments numériques d'intégrer la sécurité dès la conception, et de la maintenir sur toute la durée de vie du produit.

01La situation en clair

Historiquement, la sécurité d'un produit connecté (logiciel, objet connecté, équipement industriel) reposait largement sur la bonne volonté du fabricant, sans cadre réglementaire contraignant uniforme. Le Cyber Resilience Act change cette logique : il impose des exigences de sécurité dès la conception du produit, et un engagement de suivi des vulnérabilités et de publication de correctifs sur une durée définie après sa mise sur le marché.

02Pourquoi ça compte

Pour un fabricant, ce texte transforme la sécurité d'un argument commercial optionnel en obligation légale, avec des conséquences directes sur la conception des produits. Pour un acheteur ou un utilisateur professionnel, il change progressivement les garanties par défaut que l'on peut attendre d'un produit connecté acheté en Europe, en particulier sur la durée de support promise.

03Ce qu'il faut faire

  1. 1

    Si vous concevez ou vendez des produits connectés, anticipez tôt

    Intégrer la sécurité en fin de développement coûte bien plus cher que de le faire dès la conception (voir le guide sur le DevSecOps). Les fabricants qui anticipent ces exigences plutôt que de les subir en dernière minute en tirent un net avantage, y compris commercial.

  2. 2

    Mettez en place un processus de suivi des vulnérabilités

    Le texte engage les fabricants sur la durée, pas seulement au moment de la mise sur le marché. Un processus structuré pour recevoir, traiter et corriger les vulnérabilités signalées sur un produit devient une nécessité, pas une option.

  3. 3

    Si vous achetez des produits connectés, vérifiez ces engagements

    Avant d'équiper une organisation avec un produit connecté, demandez explicitement la durée de support de sécurité promise par le fabricant. C'est une information de plus en plus déterminante dans le choix d'un équipement destiné à durer.

L'erreur à ne pas faire

Considérer ce texte comme une contrainte purement défensive à subir. Les fabricants qui l'anticipent en font au contraire un argument de différenciation commerciale, en particulier face à des concurrents moins bien préparés sur ce terrain.

En une phrase

Le Cyber Resilience Act impose la sécurité dès la conception d'un produit connecté, et engage le fabricant sur sa durée de vie entière, pas seulement à sa sortie.