Cyber Resilience Act : l'accréditation en ligne de mire

Dans un contexte où les cyberattaques se multiplient, le règlement européen UE n°2024/2847 appelé communément Cyber Resilience Act instaure des exigences communes et obligatoires pour renforcer la cybersécurité des produits numériques mis sur le marché au sein de l’Union européenne. Retour sur un texte qui affiche son ambition de mieux protéger les utilisateurs.

S’il existe déjà plusieurs réglementations européennes visant à sécuriser les organisations, les réseaux ou les données, aucune ne concernait spécifiquement les produits numériques eux-mêmes. Le Cyber Resilience Act (CRA) vient donc combler un manque en complétant les textes existants.

Le CRA est né des constats suivants :

  • Les cyberattaques se multiplient tout comme les vulnérabilités des produits numériques connectés mis sur le marché,
  • De nombreux produits (logiciels, objets connectés, etc.) présentent un niveau de protection insuffisant contre les cybermenaces,
  • Les mises à jour de sécurité ne sont pas toujours assurées pendant toute la durée de vie des produits,
  • Les règles européennes, auparavant fragmentées, ne couvraient pas tous les produits numériques.

Ce règlement vise par conséquent à :

  • Instaurer des exigences communes et obligatoires de cybersécurité dans toute l’UE, en fonction de la classe de risques,
  • Imposer une approche de sécurité « dès la conception » et pendant tout le cycle de vie du produit,
  • Responsabiliser davantage les fabricants concernant la gestion des vulnérabilités et les mises à jour,
  • Renforcer la confiance des consommateurs et harmoniser le marché européen.

En France, il est prévu que l’Agence nationale de la sécurité des systèmes d’information (ANSSI) s’appuie sur une accréditation délivrée par le Cofrac pour notifier au titre du CRA les organismes d’évaluation de la conformité (OEC) qui en feront la demande. Deux schémas sont prévus :

  • L’examen de type avec audit périodique (Module B non aligné) : l'OEC intervient comme organisme certificateur pour évaluer la conception technique du produit au travers d’un dossier technique et des essais permettant d'établir sa conformité aux exigences essentielles du CRA. Cet examen est suivi par des audits périodiques chez le fabricant tous les 2 ans. L’organisme de certification doit alors être accrédité conformément à la norme NF EN ISO/IEC 17065, norme applicable aux organismes qui certifient des produits, processus et services. L’ANSSI a publié des directives sur son site internet permettant d’envisager d’ouvrir le programme d’accréditation de ce module B prochainement. https://cyber.gouv.fr/reglementation/cybersecurite-des-produits/cyber-resilience-act/programme-de-notification-du-cra/
  • La conformité fondée sur l’assurance qualité (module H) : l'OEC évalue notamment le système qualité du fabricant et sa capacité à garantir de manière continue que les produits mis sur le marché satisfont aux exigences du CRA. Il doit alors être accrédité conformément à la norme NF EN ISO/IEC 17021-1, norme applicable aux organismes procédant à la certification des systèmes de management. Ce module est en cours de préparation par l’ANSSI.

Le CRA prévoit différentes modalités d'évaluation et, selon le schéma retenu, le certificateur peut s'appuyer sur des compétences et des résultats d'essais techniques réalisés par des laboratoires accrédités suivant la norme NF EN ISO/IEC 17025.

Les États membres doivent s'efforcer d'assurer la disponibilité d'un nombre suffisant d'organismes notifiés au plus tard le 11 décembre 2026.