Loi européenne sur la cyberrésilience : ce que toute entreprise vendant en Europe doit savoir
Lecture : 7 minutes

Loi européenne sur la cyberrésilience : ce que toute entreprise vendant en Europe doit savoir
Le règlement de l'UE sur la cyberrésilience (CRA) est officiellement entré en vigueur le 11 décembre 2024, établissant une nouvelle référence mondiale en matière d'exigences de cybersécurité pour les produits connectés. Tout fabricant, importateur ou distributeur commercialisant dans l'UE des produits matériels ou logiciels comportant des éléments numériques doit s'y conformer, sous peine d'amendes pouvant atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel mondial.
Qu'est-ce que le Cyber Resilience Act ?
La loi sur les droits numériques (CRA) est une législation historique visant à combler une lacune fondamentale : le marché de l’UE était inondé de produits numériques présentant une cybersécurité insuffisante, sans cadre commun obligeant les fabricants à assumer leurs responsabilités. Des routeurs et objets connectés aux logiciels d’entreprise, la CRA impose désormais que :
Les produits sont conçus selon le principe de sécurité par défaut
Les fabricants fournissent des mises à jour de sécurité tout au long du cycle de vie du produit
Les vulnérabilités sont signalées à l'ENISA dans les 24 heures suivant leur découverte.
Les produits portent le marquage CE attestant de leur conformité en matière de cybersécurité.
Qui est concerné ?
Le CRA s’applique à pratiquement tous les produits dotés d’une composante numérique susceptibles de se connecter à un réseau ou à un autre appareil. Cela inclut :
Appareils IoT grand public (téléviseurs connectés, thermostats, trackers d'activité)
Systèmes de contrôle industriel et composants SCADA
Systèmes d'exploitation et logiciels cloud
Applications mobiles
Matériel d'infrastructure réseau
Les produits critiques — tels que les pare-feu, les VPN, les gestionnaires de mots de passe et les systèmes d'automatisation industrielle — sont soumis à des exigences de classe II plus strictes, incluant des audits obligatoires réalisés par des tiers.
Dates clés
Étape importante | Date |
|---|---|
Le CRA entre en vigueur | Décembre 2024 |
Les obligations de signalement des vulnérabilités s'appliquent. | Septembre 2026 |
Conformité totale requise | Décembre 2027 |
Que devraient faire les entreprises maintenant ?
Réalisez un inventaire des produits : identifiez tous les produits entrant dans le champ d'application de la CRA.
Effectuez une évaluation des risques de cybersécurité pour chaque gamme de produits.
Mettez à jour votre cycle de vie de développement logiciel (SDLC) pour intégrer la sécurité dès la conception.
Établissez une politique de divulgation des vulnérabilités ainsi qu'un processus de signalement des incidents.
Prenez contact avec un organisme notifié si vos produits relèvent de la classe I ou de la classe II.
Le CRA ne se résume pas à une simple case à cocher en matière de conformité ; il marque un changement fondamental dans la manière dont les produits numériques doivent être conçus, développés et maintenus. Les organisations qui entament dès maintenant leur démarche de conformité seront bien mieux positionnées que celles qui attendent.
N'attendez pas une violation de sécurité.
Le coût moyen d'une violation de données s'élève à 4,88 millions de dollars.
