Le Conseil de l'Union européenne a adopté le 10 octobre 2024 la loi sur la cyber-résilience (CRA). Conformément aux nouvelles dispositions de la CRA, des exigences contraignantes en matière de cybersécurité s'appliqueront pour la première fois à tous les appareils connectés. Cela concerne notamment les machines à café commandées par application, les montres connectées ou les babyphones intelligents. Jusqu’à présent, ces exigences en matière de sécurité informatique ne s’appliquaient qu’à certaines catégories de produits. Les entreprises ne doivent pas sous-estimer les conséquences de cette mesure.
C'est là qu'intervient le Cyber Resilience Act
Le CRA stipule qu'à l'avenir, tous les produits connectés devront porter le marquage CE. Ce marquage indique aux consommateurs que le produit connecté garantit une protection suffisante contre les cybermenaces. Les consommateurs peuvent ainsi reconnaître d'un seul coup d'œil que le produit a également été contrôlé sous l'angle de la cybersécurité.
„ L'objectif est d'éviter les chevauchements d'exigences résultant des différences entre les législations des États membres de l'UE “, indique le Conseil dans sa communication.
Le règlement s'applique à tous les produits connectés, directement ou indirectement, à un autre appareil ou à un réseau. Il existe quelques exceptions concernant les produits pour lesquels des exigences en matière de cybersécurité sont déjà définies dans la législation européenne en vigueur, par exemple les dispositifs médicaux, les équipements aéronautiques et les véhicules à moteur.
Les nouvelles dispositions imposent des obligations à tous les acteurs économiques concernés. Cela concerne les fabricants, les importateurs et les distributeurs. À l'avenir, ils devront s'assurer que les produits qu'ils commercialisent répondent aux exigences en matière de cybersécurité et portent le marquage CE. De plus, les fabricants devront désormais signaler les vulnérabilités informatiques et les incidents de cybersécurité à un organisme central de notification et proposer régulièrement des mises à jour de sécurité.
Conseil de lecture : La directive NIS 2 entrera bientôt en vigueur – voici les entreprises concernées
Voici les conséquences de la loi sur la cyber-résilience pour les entreprises
- Des exigences de sécurité plus strictes pour les produits
Les entreprises qui fabriquent ou commercialisent des produits comportant des composants numériques doivent s'assurer que leurs produits sont conformes aux exigences de la CRA. Cela vaut aussi bien pour le matériel que pour les logiciels.
– Approche « Security by Design » : les produits doivent être conçus dès le départ de manière à minimiser les risques de sécurité. Cela signifie que les entreprises doivent investir davantage dans la recherche et le développement afin de garantir l'intégration de fonctions de sécurité dans leurs produits.
– Mises à jour et maintenance régulières : les fabricants sont tenus de fournir des mises à jour de sécurité pendant une certaine période afin de corriger les vulnérabilités. Cela peut entraîner des coûts plus élevés et allonger la durée de leur responsabilité en matière de maintenance des produits. - Renforcement de Responsabilité civile et sanctions
L'une des principales conséquences de la loi sur la cyber-résilience (CRA) est l'introduction de règles de responsabilité plus strictes pour les fabricants et les fournisseurs. Les entreprises qui ne respectent pas les exigences de sécurité prévues par la CRA s'exposent à des sanctions lourdes.
- Amendes : les entreprises qui ne respectent pas les règles peuvent se voir infliger de lourdes amendes. Cette approche est similaire à celle du règlement général sur la protection des données (RGPD), où les infractions peuvent être sanctionnées par des amendes élevées.
– Conséquences juridiques liées aux produits non sécurisés : lorsque des produits causent des dommages en raison de failles de cybersécurité, les entreprises peuvent être tenues pour responsables. Cela pourrait entraîner une vague de poursuites en responsabilité du fait des produits.
- Obligations de documentation étendues
Les entreprises doivent tenir à jour une documentation technique exhaustive et fournir des preuves attestant de la manière dont elles satisfont aux exigences en matière de cybersécurité. Celles-ci Documentation doit être mise à la disposition des autorités de surveillance.
– Déclarations de conformité : les entreprises doivent présenter une déclaration de conformité européenne attestant que le produit est conforme aux normes de sécurité.
– Techniques Documentation: Les entreprises sont tenues de mettre en place un système technique Documentation mettre en place un document attestant du respect des exigences de sécurité et des mesures de réduction des risques.
- Impact sur les chaînes d'approvisionnement et les fournisseurs tiers
Les entreprises, qui dépendent de plus en plus de chaînes d'approvisionnement mondiales et de prestataires tiers, doivent s'assurer que ces partenaires respectent eux aussi les exigences de la CRA.
– Fournisseurs et prestataires de services : les entreprises doivent s'assurer que tous les fournisseurs et prestataires de services intervenant dans la fabrication ou la fourniture d'un produit respectent également les exigences de sécurité.
– Gestion des risques de sécurité : les entreprises doivent mettre en place un système complet de gestion des risques de sécurité, couvrant également les risques liés à la chaîne d'approvisionnement et aux prestataires tiers.
- Contrôle des produits et -certification
La CRA devrait également définir des exigences en matière d'audit et Certification des produits informatiques. Cela signifie que les entreprises doivent soumettre leurs produits à des tests de sécurité indépendants avant leur mise sur le marché.
– Certifications : les entreprises peuvent être amenées à faire certifier leurs produits afin de confirmer qu'ils sont conformes aux exigences de sécurité en vigueur. Cela peut représenter une charge financière supplémentaire, en particulier pour les petites entreprises.
- Audits réalisés par Troisième: Dans certains cas, des contrôles et des audits indépendants peuvent être nécessaires pour garantir le respect des exigences de l'ARC.
- Impact international
- Les entreprises qui commercialisent leurs produits à l'international doivent s'assurer qu'elles respectent les exigences de la CRA non seulement au sein de l'UE, mais aussi à l'échelle mondiale. Cela pourrait amener les entreprises internationales à aligner leurs normes de cybersécurité sur les réglementations strictes de l'UE.
- Global Conformité: Les entreprises pourraient devoir adapter leurs stratégies mondiales Conformité- Repenser les stratégies afin de s'assurer qu'elles répondent à la fois aux exigences de la CRA et aux autres exigences internationales en matière de cybersécurité.
Loi sur la cyber-résilience prévoyant une période transitoire de trois ans
Une fois adopté par le Conseil européen, l'acte législatif sera signé dans les semaines à venir par le président du Conseil et la présidente du Parlement européen, puis publié au Journal officiel de l'Union européenne. Le nouveau règlement entrera en vigueur 20 jours après cette publication.
Une période transitoire de trois ans est prévue pour la loi sur la cyber-résilience. À l'issue de cette période au plus tard, les produits commercialisés sur le marché devront satisfaire aux nouvelles exigences en matière de cybersécurité et le prouver au moyen du marquage CE. D'autres obligations prévues par la CRA, telles que l'obligation pour les fabricants de signaler les failles informatiques exploitées dès qu'ils en ont connaissance, s'appliqueront d'ici 21 mois.
Résumé : La loi sur la cyber-résilience (Cyber Resilience Act) aura des répercussions considérables sur les entreprises, car elle instaure des exigences de sécurité plus strictes et renforce les responsabilités. Si la mise en conformité avec la CRA entraînera des coûts et une charge de travail supplémentaire pour de nombreuses entreprises, cette réglementation offre également des opportunités à celles qui investissent dans la cybersécurité et s’adaptent rapidement à ces changements. À long terme, la CRA contribuera à rendre le marché européen des produits numériques plus sûr et plus résilient face aux cybermenaces.





