Le règlement européen sur la cyberrésilience introduit de nouvelles exigences de cybersécurité pour les produits connectés qui imposent de nouvelles obligations aux fabricants. Cédric Vincent, responsable du Software Technology Lab de Tria Technologies, fait le point sur la préparation à cette nouvelle réglementation et examine son impact sur les futurs produits connectés du point de vue des fabricants.
Il est facile de considérer la législation européenne sur la cyberrésilience (CRA - Cyber Resilience Act) comme une énième contrainte réglementaire que les ingénieurs en électronique vont devoir intégrer... mais ce serait une grave erreur.
Sans l’ombre d’un doute, cette loi va redéfinir la façon dont les systèmes numériques sont conçus, assemblés et gérés partout dans le monde. Les équipes responsables de la conformité ne seront pas les seules à devoir se préoccuper de cette réglementation, car elle transforme en profondeur la conception des systèmes embarqués, des dispositifs IoT et des composants avancés.
En examinant de plus près les détails, le changement le plus important apporté par cette loi européenne réside dans l’approche fondée sur la sécurité dès la conception. En d’autres termes, les ingénieurs et les fabricants d’équipements d’origine doivent créer des systèmes intégrant la cybersécurité dès la première minute. Il ne peut plus s’agir d’un simple ajout ultérieur. Un autre facteur clé est la lisibilité des incidents, ce qui signifie que les concepteurs doivent incorporer dans leurs systèmes des fonctionnalités telles que des fichiers journaux, des diagnostics et de la télémétrie, afin de détecter et de signaler en temps réel toute faille de sécurité. La télémétrie désigne la collecte et la transmission automatisées des données des systèmes, des dispositifs ou des applications.
Il est également important de comprendre que le CRA n’est pas une simple réglementation de plus qui a été introduite pour rendre la vie des ingénieurs de conception plus difficile et qu’elle répond à des besoins précis. Selon la Commission européenne, le CRA s’attaque au niveau inadéquat de cybersécurité dans de nombreux produits et au manque de mises à jour de sécurité en temps opportun . Il traite également les défis auxquels les clients et les entreprises sont actuellement confrontés lorsqu’ils tentent de déterminer quels produits donnent des garanties suffisantes de cybersécurité. Selon la documentation très dense du CRA, l’objectif de ce règlement est de s’assurer que « les produits matériels et logiciels mis sur le marché présentent moins de vulnérabilités et que les fabricants prennent la sécurité au sérieux tout au long du cycle de vie d’un produit .
Mais surtout, ce règlement impose des conditions de cybersécurité assorties d’un risque de sanction aux fabricants et détaillants sur tous les maillons de la chaîne d’approvisionnement, notamment lors de la planification, de la conception, du développement et de la maintenance des produits. Cela veut dire que tout le monde, du fabricant des composants à celui du produit fini, doit être conforme. Certains produits seront exclus du marché européen s’ils ne sont pas certifiés de façon indépendante. Les fabricants doivent savoir si leurs produits tombent dans cette catégorie.
En résumé, les décisions qu’un ingénieur de conception prend aujourd’hui lors de la création de systèmes embarqués pourront avoir des conséquences juridiques et opérationnelles demain. Cela aura également des conséquences financières, car la date butoir d’implémentation est proche et les fabricants s’exposent à des pénalités substantielles en cas de non-conformité, actuellement de l’ordre de 15 millions d’euros ou 2,5 % des revenus annuels. Ces entreprises ont donc tout intérêt à faire le nécessaire avant que cette réglementation n’entre en vigueur.
Voici quelques dates importantes à noter pour tous ceux qui ne sont pas encore prêts : 11 juin 2026 pour la préparation des organismes d’évaluation de la conformité ; 11 septembre 2026 pour que les fabricants signalent les vulnérabilités exploitables et 11 décembre 2027, date d’application totale du CRA.
Cette législation inquiète-t-elle les fabricants ? La réponse est évidente. Certains pensent que cela va brider l’innovation, tandis que d’autres craignent que les petites entreprises aient des difficultés à absorber le coût induit par cette législation complexe. Ce sont précisément deux raisons pour lesquelles il est important que les fabricants cochent toutes les cases lors de l’entrée en vigueur des nouveaux critères. En effet, passer du temps et dépenser de l’argent pour obtenir une certification et se voir imposer des frais très lourds parce qu’un élément lambda n’est pas conforme n’intéresse personne.
En tant que fabricant, Tria a collaboré avec des partenaires de premier plan, tels que Qualcomm, NXP, Intel et Renesas. Notre objectif principal est de nous assurer que les produits de nos clients sont conformes au CRA en offrant des conseils d’expert sur les produits concernés. En parallèle, nous nous sommes assurés que les concepteurs et les OEM ont accès aux solutions embarquées personnalisées les plus avancées pour leurs produits.
Il est essentiel que les fabricants n’abordent pas cette législation comme une contrainte purement européenne, mais comme un effort de création d’un environnement numérique plus sûr pour tous. De plus, il ne s’agit pas simplement d’une formalité, mais bel et bien d’insuffler de la confiance au cœur de l’architecture de notre monde numérique. Les fabricants qui adoptent dès maintenant le mouvement dicté par le CRA seront mieux positionnés pour devenir des leaders à l’avenir. Il est important de comprendre qu’en intégrant la cybersécurité dans l’ADN des produits connectés, non seulement ils s’adaptent à l’évolution des réglementations, mais créent une valeur significative pour les clients et les partenaires, voire la société dans son ensemble.
Les cyberattaques constituent un fléau qui exploite sans merci les failles de sécurité des infrastructures numériques partout dans le monde et menacent l’intégrité, la confidentialité et la résilience des systèmes indispensables à la vie quotidienne. Le CRA est une loi essentielle et les fabricants du monde entier ont le devoir de s’assurer que leurs produits sont conformes.