Déclarations à la CRA débutent aujourd'hui : avancée en cybersécurité
À compter du 11 septembre 2026, les nouvelles obligations de déclaration prévues par la loi européenne sur la cyber-résilience (CRA) entreront en vigueur. Pour les fabricants de produits comportant des éléments numériques, cela marque une étape importante vers une gestion plus structurée des vulnérabilités, une définition plus claire des responsabilités et une coopération renforcée tout au long de la chaîne d’approvisionnement technologique.
Pour l’écosystème de l’IoT sans fil, ces nouvelles exigences créent un cadre permettant d’améliorer la sécurité des produits tout au long de leur cycle de vie.
Aujourd’hui, 11 septembre 2026, marque une étape importante dans la mise en œuvre de la loi européenne sur la cyber-résilience. Pour les fabricants, cette date revêt une importance pratique : dès qu’une vulnérabilité devant faire l’objet d’un signalement ou un incident de sécurité grave est portée à leur connaissance, des délais de signalement stricts s’appliquent.
Ces nouvelles obligations apportent davantage de structure à la gestion des vulnérabilités des produits connectés. La cybersécurité ne se limite plus à la conception sécurisée des produits. Les fabricants doivent également être en mesure d’identifier, d’évaluer, de communiquer et de réagir efficacement aux vulnérabilités tout au long du cycle de vie du produit.
Aperçu des obligations de déclaration au titre de la CRA
La CRA fixe des délais clairs pour les cas soumis à déclaration :
11 septembre 2026 : début des obligations de déclaration pour les vulnérabilités activement exploitées et les incidents de sécurité graves.
Dans les 24 heures : les fabricants doivent émettre une alerte précoce dès qu’ils ont connaissance d’un cas soumis à déclaration.
Dans les 72 heures : une notification plus détaillée de la vulnérabilité ou de l’incident doit suivre.
Rapport final : pour les vulnérabilités activement exploitées, celui-ci doit être remis 14 jours après la mise à disposition des mesures correctives ou d’atténuation. Pour les incidents graves, le délai est d’un mois à compter du rapport initial.
Information des clients : les clients concernés et, le cas échéant, les utilisateurs doivent recevoir les informations pertinentes concernant les mesures d’atténuation ou correctives.
Le cadre plus large de la CRA continuera d’être mis en place progressivement. Les principales obligations, notamment les exigences en matière d’évaluation de la conformité et de marquage CE, s’appliqueront à compter du 11 décembre 2027.
Un cadre renforcé pour la sécurité de l’IoT sans fil
Pour l’écosystème de l’IoT sans fil, les nouvelles exigences revêtent une importance particulière.
Les lecteurs RFID, les passerelles sans fil, les capteurs, les contrôleurs, les périphériques de bord et autres produits connectés combinent de plus en plus du matériel, des micrologiciels, des logiciels et des interfaces de communication. Une vulnérabilité dans un composant peut donc avoir des répercussions sur l’ensemble d’un appareil ou d’un système.
La CRA inscrit la sécurité et la gestion des vulnérabilités tout au long du cycle de vie du produit dans un cadre réglementaire. Pour les fabricants d’IoT sans fil, cela implique de comprendre non seulement les composants individuels, mais aussi la manière dont le matériel, les micrologiciels, les logiciels et la connectivité interagissent au sein du produit fini.
La précision des informations sur les produits revêt une importance croissante. Les nomenclatures logicielles (SBOM), les identifiants de produit, les versions logicielles, les registres de déploiement et les coordonnées des fournisseurs peuvent aider les fabricants à déterminer rapidement si une vulnérabilité nouvellement découverte affecte un produit spécifique ou un système déjà installé.
Il en résulte une plus grande transparence et une coordination plus rapide tout au long de la chaîne d’approvisionnement.
Comment l’équipe PSIRT de NXP soutient la gestion des vulnérabilités
NXP a mis en place une approche structurée de la gestion des vulnérabilités au niveau des fournisseurs de composants. L’équipe de réponse aux incidents de sécurité des produits (PSIRT) de l’entreprise sert de point de contact public pour les vulnérabilités potentielles affectant les produits NXP. Elle coordonne ses efforts avec des spécialistes techniques, produits et de la sécurité pour évaluer les problèmes signalés et soutenir la réponse appropriée.
Selon les cas, cela peut inclure des conseils d’atténuation, des solutions de contournement, des mises à jour logicielles, la communication avec les clients ou d’autres mesures correctives.
De telles structures constituent un pont essentiel entre les fournisseurs de composants et les fabricants de produits. NXP évalue et traite les problèmes de sécurité affectant ses propres produits, tandis que les fabricants de produits finis restent responsables d’évaluer l’impact sur leurs systèmes et de remplir les obligations qui leur incombent.
Dans le domaine de l’IoT sans fil, cela renforce la coopération entre les fournisseurs de semi-conducteurs, les fabricants de modules, les vendeurs d’appareils et les fournisseurs de systèmes.
Ce que les fabricants de produits doivent mettre en place
Le lancement du système de signalement CRA fait de la préparation un avantage opérationnel.
Les fabricants doivent déjà disposer de responsabilités clairement définies en matière d’évaluation des vulnérabilités, d’enquête technique, de déclaration réglementaire et de communication avec les clients. Les procédures d’escalade doivent être documentées, et les interlocuteurs chargés de la sécurité chez les principaux fournisseurs de composants et de logiciels doivent être facilement joignables.
Les canaux de signalement des vulnérabilités des fournisseurs doivent également être reliés aux processus de sécurité internes. Les informations relatives aux produits, aux composants et aux logiciels doivent être tenues à jour afin de pouvoir identifier rapidement les produits potentiellement concernés.
Avec un délai d’alerte précoce de 24 heures, ces structures ne peuvent pas être mises en place après la survenue d’un incident.
L’objectif est simple : lorsqu’un problème de sécurité apparaît, les équipes responsables doivent déjà savoir qui doit agir, où trouver les informations pertinentes et comment coordonner les étapes suivantes.
L’objectif : une réponse plus rapide et des produits plus résilients
La loi sur la cyber-résilience établit un cadre commun visant à renforcer la cybersécurité des produits connectés en Europe.
L’objectif est d’identifier et de corriger plus efficacement les vulnérabilités, d’améliorer la communication entre les fournisseurs et les fabricants, et de fournir plus rapidement les informations pertinentes aux clients.
Pour le secteur de l’IoT sans fil, cela peut renforcer la confiance dans les produits connectés et ancrer encore davantage la cybersécurité dans le développement, le déploiement et le support à long terme des produits.
En fin de compte, la valeur de la CRA ne se mesurera pas simplement au nombre de rapports soumis. Son impact dépendra de sa capacité à mieux préparer les fabricants, à renforcer la coopération entre fournisseurs, à accélérer la réponse aux vulnérabilités et à rendre les produits connectés plus résilients tout au long de leur cycle de vie.
Préparez-vous à la prochaine phase de la loi sur la cyber-résilience. NXP fournit des informations et des conseils pour aider les fabricants de produits à comprendre les exigences de la CRA, à renforcer leurs processus de gestion des vulnérabilités et à préparer leurs produits connectés aux exigences de cybersécurité à long terme.
Découvrez les ressources de NXP consacrées à la loi sur la cyber-résilience :
https://www.nxp.com/applications/technologies/security/eu-cyber-resilience-act-cra:CYBER-RESILIENCE-ACT
Pour signaler des vulnérabilités potentielles affectant les produits NXP, contactez l’équipe d’intervention en cas d’incident de sécurité des produits (PSIRT) de NXP via son canal public de signalement des vulnérabilités : https://www.nxp.com/support/support/product-security-vulnerability:PSIRT