Foire aux questions sur la Législation sur la cyber-résilience et la cyber-résilience en général.
Le règlement sur la cyber-résilience est une proposition législative de la Commission européenne (elle n'est pas encore officiellement adoptée) visant à renforcer la cyber-sécurité des appareils connectés (IdO) distribués sur le marché européen.
The legislation imposes mandatory cybersecurity features on both manufacturers and developers of IoT products. In order to ensure their products’ cyber resilience throughout their lifespan. It also gives more control to users by mandating manufacturers to provide them with free and automatic security updates and information about security risks.
The CRA was passed on the 10th of October 2024 and published in the European Official Journal on the 20th of November 2024.
It officially entered into force on December 10th 2024.
À compter de son adoption, un délai de 21 mois est prévu avant l'entrée en vigueur des obligations de notification aux utilisateurs en cas de cyber attaque, suivi d'un délai supplémentaire de 15 mois avant l'application des exigences techniques (soit un total de 36 mois après l'entrée en vigueur totale de la législation).
Une approche courante consiste à utiliser un outil d'analyse de composition logicielle. Ce genre d'outil peut générer une nomenclature des composants logiciels (SBOM) qui liste tous les composants logiciels de l'application, ainsi que leurs noms, versions et fournisseurs.
Une autre approche consiste à collecter manuellement les informations sur les composants logiciels d'un produit. Cependant, ce processus peut être chronophage. Il peut être réalisé en examinant le code source du produit, les fichiers d'installation et la documentation.
La cyber-résilience désigne la capacité des individus et des organisations à résister, à se rétablir et à s'adapter aux cyberattaques. Elle offre également plusieurs avantages, notamment :
La cyber-résilience repose sur cinq piliers fondamentaux. En les mettant en œuvre, les organisations peuvent renforcer leur capacité à résister aux cyberattaques. Voici ces cinq piliers :
IoT device manufacturers are first in line when it comes to compliance. The CRA will change the way manufacturers operate.
Notre guide explique ce que vous devez faire, le temps dont vous disposez pour vous mettre en conformité et les conséquences juridiques de la non-conformité.
Non-monetized free and open-source software is generally excluded from the CRA.
Standalone software and IoT software enabling remote data processing from IoT devices, provided they establish a data connection and are supplied within a commercial context are subject to the CRA.
Les importateurs, les distributeurs et les revendeurs de dispositifs connectés sont soumis à de nombreuses exigences en vertu de la loi sur la cyber- résilience et, dans certaines circonstances, peuvent même être considérés comme des fabricants.
Nos guides détaillent les responsabilités de ces acteurs.