Cyber Resilience Act : le règlement européen entre en vigueur
2024-12-10 · Éditeur : Union européenne · Domaine : Cloud & DevOps
Le 10 décembre 2024, le Cyber Resilience Act (CRA) entre en vigueur dans l'Union européenne. Il impose aux fabricants de produits numériques une sécurité dès la conception et la gestion des vulnérabilités sur tout le cycle de vie.
Ce qui change
- Le CRA est entré en vigueur le 10 décembre 2024.
- Notification des vulnérabilités exploitées : à partir du 11 septembre 2026.
- Principales obligations : à partir du 11 décembre 2027.
- Sécurité dès la conception, gestion des vulnérabilités et marquage CE sont exigés.
### Ce qui change Le 10 décembre 2024, le règlement européen sur la cyber-résilience (Cyber Resilience Act, CRA) entre en vigueur. Il fixe des exigences de cybersécurité pour les produits comportant des éléments numériques commercialisés dans l'Union, logiciels compris. Ses obligations s'appliquent par étapes, avec deux jalons principaux annoncés par la Commission. ### Caractéristiques - Entrée en vigueur : 10 décembre 2024. - Obligations de notification des vulnérabilités activement exploitées et des incidents : à partir du 11 septembre 2026. - Application des principales obligations : 11 décembre 2027. - Exigences : sécurité dès la conception, mises à jour et maintenance, gestion des vulnérabilités pendant tout le cycle de vie du produit, marquage CE. - Évaluation par un tiers (organisme notifié) pour certains produits à risque élevé, et dispositions particulières pour les contributeurs de logiciels open source. ### Pourquoi c'est important Le CRA fait de la sécurité de la chaîne d'approvisionnement logicielle une obligation réglementaire pour les éditeurs et les intégrateurs qui livrent des produits sur le marché européen. Pour une ESN, cela se traduit par des exigences sur la traçabilité des composants, le traitement des vulnérabilités et la capacité à notifier : des sujets de pipeline CI/CD autant que de conformité. Les jalons de 2026 et 2027 laissent un temps limité pour s'organiser. Les ESN qui livrent des produits comportant des éléments numériques peuvent être concernées selon leur rôle de fabricant ou d'intégrateur : la qualification se fait contrat par contrat. Le règlement s'applique aux produits mis sur le marché de l'Union, quel que soit le lieu de leur fabrication. ### À retenir Le texte transforme les bonnes pratiques de sécurité logicielle en obligations, avec une première échéance de notification en septembre 2026.
Liens
Tags : Réglementation, Europe, Sécurité, CI/CD