CRA-quadratisch.png

Cyber Resilience Act

Page d’accueil Engagement Numérisation Cyber Resilience Act
Interlocuteur  Philip Hauri Philip Hauri
Directeur Next Industries
philip.haurinoSpam@nextindustries.ch
Partager
Cyber Resilience Act Ce que les entreprises devraient faire maintenant Mise en contexte réglementaire

Adopter dès maintenant une approche stratégique

À partir de décembre 2027, des exigences contraignantes en matière de cybersécurité s’appliqueront dans l’UE. En vérifiant suffisamment tôt son portefeuille de produits et sa chaîne d’approvisionnement, on s’assure l’accès au marché européen.

Avec l’entrĂ©e en vigueur du règlement sur la cyberrĂ©silience (Cyber Resilience Act, CRA) le 11 dĂ©cembre 2027, les exigences en matière de cybersĂ©curitĂ© des produits seront considĂ©rablement renforcĂ©es dans l’UE. Pour les entreprises industrielles, cela signifie que l’accès au marchĂ© europĂ©en sera dĂ©sormais soumis Ă  des exigences de sĂ©curitĂ© contraignantes.

⚖️Mise en contexte réglementaire

Cyberrésilience : la sécurité comme principe de conception

La « cyberrĂ©silience Â» n’est pas synonyme de sĂ©curitĂ© absolue, mais plutĂ´t de robustesse et de rĂ©sistance : les systèmes doivent rĂ©sister aux attaques et ĂŞtre rapidement remis en Ă©tat de fonctionnement après un incident.

Le CRA rend obligatoire la sĂ©curitĂ© dès la conception : les fabricants doivent systĂ©matiquement intĂ©grer la sĂ©curitĂ© Ă  chaque Ă©tape du dĂ©veloppement, de la conception Ă  la maintenance. La cybersĂ©curitĂ© passe ainsi du statut de complĂ©ment en aval Ă  celui de principe de conception fondamental.

Les mises à jour de sécurité pendant toute la durée d’utilisation prévue constituent un autre facteur clé.

L’utilisation rĂ©pandue des bibliothèques logicielles est Ă  la fois une malĂ©diction et une bĂ©nĂ©diction : une seule vulnĂ©rabilitĂ© peut affecter simultanĂ©ment de nombreux produits. Dans le mĂŞme temps, grâce Ă  une vĂ©rification permanente par les communautĂ©s de dĂ©veloppeurs, les bibliothèques Ă©tablies offrent souvent une meilleure qualitĂ© de sĂ©curitĂ© que les dĂ©veloppements propres isolĂ©s. Il est essentiel que les mises Ă  jour de sĂ©curitĂ© puissent ĂŞtre fournies rapidement et mises en Ĺ“uvre Ă  grande Ă©chelle.

Qui est concerné – et à partir de quand ?

Sont concernĂ©s les « produits comportant des Ă©lĂ©ments numĂ©riques Â» qui disposent de connexions logiques ou physiques directes ou indirectes pour la transmission de donnĂ©es.


Un exemple :
Un appareil de mesure avec écran sans interface dispose certes d’éléments numériques, mais n’est pas connecté. Toutefois, dès lors qu’il existe une capacité de communication dans le cadre d’une utilisation normale ou raisonnablement prévisible, le règlement s’applique.

Le CRA ne s’applique pas rĂ©troactivement aux produits mis sur le marchĂ© avant le 11 dĂ©cembre 2027. Toutefois, si des modifications importantes sont apportĂ©es Ă  un produit existant après la date butoir, le règlement s’applique.

En principe, c’est le fabricant qui est responsable de la conformité CE. Dans la pratique, cependant, les exigences seront répercutées tout au long de la chaîne d’approvisionnement. Les fournisseurs B2B devraient donc eux aussi se pencher sur cette question dès maintenant.

⚡Ce que les entreprises devraient faire maintenant

Autrice et auteur

Barbara Hirtz (ingĂ©nieure mĂ©canicienne diplĂ´mĂ©e EPF) travaille chez SCS AG depuis 2023 et a largement contribuĂ© au dĂ©veloppement de l’atelier « CRA Jumpstart Â» de SCS. Elle possède une longue expĂ©rience en tant que cheffe de projet et cheffe de produit dans diffĂ©rents secteurs industriels. 

JĂ©rĂ´me Stettler dirige depuis 2012 le dĂ©partement Digital Transformation chez Supercomputing Systems AG, oĂą il est notamment responsable de la sĂ©curitĂ© de l’information et des projets logiciels complexes pour l’industrie et la technologie mĂ©dicale. 

Ces articles peuvent vous intéresser

Dernière mise à jour: 02.03.2026