Cyber Resilience Act (CRA) : ce que les entreprises doivent savoir dès maintenant
Avec l'interconnexion croissante des installations industrielles, des réseaux et des logiciels, le risque de cyberattaques augmente également. Afin d'instaurer un niveau de sécurité uniforme pour les produits comportant des composants numériques, l'Union européenne a adopté la loi sur la Cyber Resilience Act (CRA) . Ce règlement oblige les fabricants à prendre en compte la cybersécurité tout au long du cycle de vie d'un produit, depuis sa conception jusqu'à la fin de son support.

CRA et NIS2 : les deux faces d'une même médaille
Alors que la directive NIS 2 impose des exigences relatives à la sécurité des opérations des organisations et des infrastructures critiques, la CRA se concentre sur la sécurité des produits eux-mêmes. Ces deux cadres réglementaires se complètent et renforcent ensemble la cybersécurité tout au long de la chaîne d'approvisionnement.
Les principales exigences de la CRA
1. « Secure by Design » et « Secure by Default »
Les produits doivent être conçus de manière sécurisée dès le départ. Des paramètres par défaut sécurisés, une authentification forte et des communications chiffrées deviennent des exigences fondamentales.
2. Processus de développement sécurisé
Les fabricants doivent mettre en place un cycle de vie de développement sécurisé structuré, comprenant des analyses de risques, une programmation sécurisée, des tests et une documentation. Des normes telles que la norme CEI 62443-4-1 offrent à cet égard une base éprouvée.
3. Gestion des vulnérabilités
Les failles de sécurité doivent être surveillées, évaluées et corrigées rapidement tout au long du cycle de vie du produit. De plus, des processus de signalement et de communication des incidents de sécurité sont nécessaires.
4. Assistance à long terme
Les fabricants doivent indiquer de manière transparente pendant combien de temps les produits bénéficieront de mises à jour de sécurité et respecter cette durée.
5. Documentation et preuve de conformité
Pour prouver la conformité, une documentation technique complète et des évaluations des risques sont nécessaires. Celles-ci servent de preuve de la sécurité d’un produit tant pour les autorités que pour les exploitants.
Pourquoi il est nécessaire d'agir dès maintenant
À l'avenir, les produits présentant des vulnérabilités connues et exploitables ne pourront plus être commercialisés sur le marché de l'UE. Les entreprises qui adaptent leurs processus de développement et d'approvisionnement en amont réduisent le risque de restrictions d'accès au marché, de retards et de coûts supplémentaires.
Conclusion
La loi sur la cyber-résilience (Cyber Resilience Act) fait de la cybersécurité une caractéristique obligatoire des produits. Pour les fabricants, cela implique de nouvelles exigences en matière de développement, d'assistance et de documentation. Les opérateurs bénéficient d'une plus grande transparence et d'un niveau de sécurité accru pour les produits numériques. Ceux qui se préparent suffisamment tôt à ces nouvelles exigences s'assurent non seulement de la conformité réglementaire, mais renforcent également leur propre cyber-résilience à long terme.
Nouveauté produit : ProSoft ELX3 Edge Gateway
Pour les entreprises qui souhaitent pérenniser leur infrastructure OT et IIoT, la nouvelle passerelle ProSoft ELX3 Edge Gateway de Belden offre une solution performante. Elle combine la conversion de protocoles OT, l'accès à distance sécurisé et l'exécution de conteneurs Docker personnalisés sur une seule et même plateforme matérielle, permettant ainsi un traitement des données sécurisé, flexible et efficace directement à la périphérie du réseau :

Votre entreprise a-t-elle besoin d'aide pour se conformer aux exigences CRA ? En collaboration avec notre partenaire Belden, nous serons ravis de vous aider à évaluer votre situation actuelle, à élaborer des mesures adaptées, ainsi qu'à sélectionner et à mettre en œuvre des solutions conformes aux exigences CRA.


