Cyber Resilience Act publié : la cybersécurité devient une exigence du marquage CE

2024-11-20 · Éditeur : Union européenne · Domaine : Industrie 4.0 & 5.0

Le règlement (UE) 2024/2847, publié au JO le 20 novembre 2024, impose des exigences de cybersécurité à tous les produits comportant des éléments numériques, automates et logiciels industriels compris. Signalement dès le 11 septembre 2026, application complète le 11 décembre 2027.

Ce qui change

  • Entrée en vigueur le 10 décembre 2024.
  • Organismes d'évaluation de la conformité : dispositions applicables dès le 11 juin 2026.
  • Signalement des vulnérabilités activement exploitées et des incidents graves (art. 14) au 11 septembre 2026.
  • Exigences essentielles, documentation et marquage CE au 11 décembre 2027.
  • Gestion des vulnérabilités sur toute la période de support, d'au moins cinq ans en principe.

### Ce qui change Publié au Journal officiel le 20 novembre 2024 et entré en vigueur le 10 décembre 2024, le **Cyber Resilience Act** (règlement (UE) 2024/2847) impose des exigences de cybersécurité « dès la conception » à tous les produits matériels et logiciels comportant des éléments numériques mis sur le marché européen. La conformité sera attestée par le **marquage CE**. ### Calendrier - **20 novembre 2024** : publication au JO ; entrée en vigueur le 10 décembre 2024. - **11 juin 2026** : dispositions sur la notification des organismes d'évaluation de la conformité (chapitre IV). - **11 septembre 2026** : obligation de signaler les vulnérabilités activement exploitées et les incidents graves (article 14). - **11 décembre 2027** : application générale (exigences essentielles, documentation technique, déclaration UE de conformité, marquage CE). ### Pourquoi c'est important Automates, IHM, passerelles IoT, variateurs communicants, logiciels d'ingénierie : la quasi-totalité de l'offre des fabricants d'équipements industriels est concernée. Il faut gérer les vulnérabilités sur toute la période de support (au moins cinq ans, sauf durée d'usage plus courte), fournir des mises à jour de sécurité et documenter les composants logiciels. Certains produits « importants » ou « critiques » passent par un organisme tiers. Les bureaux d'études doivent intégrer l'analyse de risque cyber dans le cycle de développement, en s'appuyant sur des normes comme la CEI 62443. ### À retenir Le CRA transforme la cybersécurité en exigence produit, au même titre que la sécurité électrique ou mécanique : un équipement non conforme ne pourra plus être vendu dans l'UE après décembre 2027.

Liens

Tags : Réglementation, UE, Cybersécurité OT, CRA, Normes