1. Le CRA : qu’est-ce que cela recouvre et qui est responsable ?
Le CRA s’applique aux « produits comportant des éléments numériques », c’est-à-dire aux logiciels et au matériel informatique directement ou indirectement connectés à un réseau ou à un autre appareil. Les appareils intelligents et les applications logicielles relèvent donc généralement du champ d’application du règlement. Pensez à un réfrigérateur ou à un thermostat connecté, à un babyphone avec appli, à un ordinateur portable ou un téléphone, à un navigateur web ou à une application mobile, etc. Même les composants matériels et les modules logiciels commercialisés séparément (tels que des pièces détachées d’ordinateur ou des bibliothèques) peuvent être considérés comme des « produits comportant des éléments numériques ». Les services cloud qui sont essentiels au fonctionnement d’un produit sont également soumis à ces règles (ce que l’on appelle le « traitement de données à distance »). Le CRA exclut également explicitement certaines situations de son champ d’application (par exemple, les pièces de rechange destinées à remplacer des composants identiques et les prototypes présentés lors d’un salon avec une mention claire indiquant qu’ils ne sont pas conformes).
Le CRA impose des obligations à tous les opérateurs économiques intervenant dans la mise sur le marché de l’UE de « produits comportant des éléments numériques », notamment aux fabricants, auxquels incombe la majeure partie de ces obligations, ainsi qu’aux importateurs et aux distributeurs, qui ont en effet pour rôle de veiller à ce que seuls des produits comportant des éléments numériques conformes soient commercialisés. Remarque importante : si un importateur ou un distributeur vend un produit sous son propre nom ou y apporte des modifications substantielles (par exemple, en le commercialisant sous sa propre marque ou en y ajoutant son propre logiciel), le CRA considère cette partie comme étant le fabricant, avec toutes les obligations qui en découlent.
2. Quels sont les principes fondamentaux et les échéances importantes du CRA ?
On peut dégager quelques principes fondamentaux des dispositions du CRA, qui visent globalement à garantir la cyberrésilience des produits comportant des éléments numériques au sein de l’Union européenne :
- Sécurité dès la conception et grâce aux paramètres par défaut : garantir aux produits comportant des éléments numériques un niveau adéquat de cybersécurité dès leur conception et tout au long de leur cycle de vie, ainsi que toujours leur attribuer les paramètres par défaut les plus sûrs ;
- Maintenance et mises à jour tout au long du cycle de vie : les fabricants doivent définir la durée de prise en charge de chaque produit et la communiquer de manière transparente au client (par exemple, dans le mode d’emploi ou par voie numérique). Cela doit permettre aux utilisateurs de prendre une décision plus éclairée lors de l’achat d’un produit comportant des éléments numériques ;
- Obligation de notification : à l’instar des obligations de notification prévues par la réglementation NIS2, les fabricants sont tenus de signaler aux autorités de contrôle les vulnérabilités et les incidents de cybersécurité ayant un impact significatif, selon un système de délais en cascade ;
- Conformité et documentation : les fabricants de produits comportant des éléments numériques « importants » ou « critiques » se voient imposer des obligations supplémentaires en matière de conformité et de documentation, comme c’est le cas dans d’autres réglementations relatives aux produits.
Les règles du CRA s’appliquent progressivement à compter de la date d’entrée en vigueur, le 10 décembre 2024. Les échéances les plus importantes sont le 11 septembre 2026 pour l’entrée en vigueur des obligations de notification et le 11 décembre 2027, date à laquelle toutes les obligations prévues par le CRA entreront en vigueur.
3. Comment vous préparer au mieux ?
Pour les organisations qui exercent une activité de fabrication, les nouvelles règles auront un impact sur leurs processus opérationnels et le développement de leurs produits. Mais c’est aussi une opportunité : en anticipant dès maintenant le CRA, votre organisation peut gagner la confiance de ses clients et se différencier sur le marché. Nous énumérons ci-dessous quelques points d’action et recommandations afin de préparer au mieux votre organisation au CRA :
- Vérifiez si votre organisation relève du CRA : vérifiez si le matériel et/ou le logiciel que votre organisation développe, (re)vend ou importe relèvent de la définition de « produit comportant des éléments numériques », ou s’ils bénéficient spécifiquement d’un régime dérogatoire ;
- Vérifiez si votre produit est considéré comme « important » ou « critique » : outre les mesures de sécurité que les fabricants doivent mettre en œuvre pour tous les « produits comportant du contenu numérique », des obligations spécifiques s’appliquent également aux produits « importants » et « critiques » comportant des éléments numériques ;
- Élaborez une feuille de route en matière de conformité : la période de transition jusqu’à fin 2027 pour garantir la conformité avec le CRA peut sembler longue, mais la mise en conformité exige qu’on s’y prenne à temps et de manière planifiée. Déterminez les mesures que votre organisation doit prendre (de l’analyse des obligations à la mise en œuvre des mesures de sécurité, en passant par l’obtention d’éventuelles certifications, etc.) et planifiez les étapes nécessaires ;
- Intégrez les principes de « security by design » et de « security by default » dans le produit : vérifiez si vos processus actuels de développement et de mise en œuvre respectent ces principes. En d’autres termes, votre organisation doit s’assurer que les produits répondent aux exigences en matière de cybersécurité avant leur mise sur le marché, et que leurs paramètres par défaut soient aussi sûrs que possible sur le plan de la cybersécurité tout au long de leur cycle de vie ;
- Mettez en place une gestion des vulnérabilités : votre organisation doit veiller à installer en temps utile les mises à jour logicielles et les correctifs correspondant aux vulnérabilités identifiées. Mettez également en place une politique relative aux recherches en matière de sécurité et à la notification des vulnérabilités, afin que les équipes internes comme les chercheurs externes puissent facilement signaler les problèmes et que vous puissiez réagir rapidement ;
- Concertation avec les fournisseurs : identifiez les composants externes ou les logiciels open source que contiennent vos produits. Renseignez-vous auprès des fournisseurs sur leurs pratiques en matière de sécurité et leurs plans de mise à jour, et veillez à stipuler dans le contrat qu’ils doivent appliquer les correctifs en temps voulu et fournir les informations nécessaires. Vous garantissez ainsi la sécurité de bout en bout de votre produit.
Conclusion
Le CRA constitue une évolution importante dans le cadre de la stratégie numérique de l’UE, qui a des répercussions sur un grand nombre d’entreprises et d’organisations. Ce règlement instaure des conditions de concurrence équitables en matière de cybersécurité pour tous les acteurs qui commercialisent des produits numériques, et vise à renforcer la confiance dans la technologie. Les organisations qui investiront de manière proactive dans des produits sécurisés et mettront leurs pratiques de conformité en ordre au cours des prochaines années éviteront non seulement les amendes et les atteintes à leur réputation, mais pourront également se démarquer sur un marché où la sécurité et la fiabilité constitueront des critères de sélection de plus en plus importants. Il est donc indispensable que votre entreprise s’y prépare en temps utile.
Si vous avez des questions concernant le Cyber Resilience Act ou d’autres questions relatives à la nouvelle législation, n’hésitez pas à contacter l’équipe Technology, Digital & Data de Monard Law.