Le règlement européen sur la cyberrésilience (Cyber Resilience Act, CRA) introduit des exigences obligatoires en matière de cybersécurité pour les produits comportant des éléments numériques. Pour de nombreux fabricants, la conformité impliquera l’intervention d’un organisme notifié (Notified Body, NB) au titre du Cyber Resilience Act ou une certification dans le cadre d’un schéma européen de cybersécurité tel que l’EUCC. Applus+ Laboratories progresse actuellement dans le processus d’accréditation et de notification en tant qu’organisme notifié CRA et réalise déjà des essais ainsi que des revues documentaires conformes aux exigences du CRA, qui pourront être réutilisés ultérieurement dans le cadre d’évaluations officielles menées par un organisme notifié. Cela vous permet de réduire les délais, de minimiser les reprises de travail et de maintenir votre feuille de route de développement sur la bonne voie, tandis que les normes et lignes directrices du CRA continuent d’évoluer.
Remplissez notre formulaire rapide
Un organisme notifié CRA (Cyber Resilience Act Notified Body) est une organisation indépendante et accréditée, désignée pour réaliser des évaluations de conformité par un tiers par rapport aux exigences essentielles de cybersécurité du CRA. En pratique, un organisme notifié :
Pour les produits Importants et Critiques, une évaluation par un tiers sera requise. Plus précisément, pour les produits de catégorie Important Classe I, une évaluation par un tiers est nécessaire, sauf si des normes harmonisées deviennent disponibles et permettent une autoévaluation dans le cadre du Module A.
Les États membres de l’UE travaillent actuellement à la désignation des organismes notifiés CRA. À ce stade, les listes officielles sont encore en attente, mais le calendrier de mise en œuvre du CRA est déjà en cours et les fabricants ne peuvent pas attendre le dernier moment pour se préparer.
Chez Applus+ Laboratories, nous avons structuré nos services CRA afin que les essais et évaluations réalisés aujourd’hui puissent être partiellement réutilisés comme éléments d’entrée pour de futures évaluations d’organismes notifiés, une fois la désignation officielle finalisée. Cela vous permet de commencer à constituer des preuves de conformité et à combler les écarts bien avant que le CRA ne devienne pleinement applicable.
Les normes spécifiques au CRA sont encore en cours d’élaboration et leur processus d’approbation et de publication comprend plusieurs étapes. À court et moyen terme, cela signifie que :
Le CRA propose différentes voies d’évaluation de conformité. Les plus pertinentes pour les fabricants sont résumées ci-dessous.
Dans le cadre du Module A, le fabricant réalise une évaluation interne de conformité et émet la déclaration UE de conformité sans faire intervenir un organisme notifié.
Quand est-ce possible ?
Principales limites :
Le Module B + C constitue la principale voie de conformité par un tiers dans le cadre du CRA pour de nombreux produits :
Avantages du Module B + C :
Dans le cadre du Module H, la conformité repose sur l’évaluation du système de management de la qualité cybersécurité du fabricant, couvrant la conception, le développement, la production et la gestion des vulnérabilités, plutôt que sur des essais individuels de produits. Ce système est évalué et soumis à une surveillance continue par un organisme notifié, et les produits conformes portent le marquage CE.
Avantages du Module H :
Outre les modules spécifiques au CRA, certains produits, notamment ceux des catégories Importante et Critique, peuvent s’appuyer sur des schémas européens de certification en cybersécurité relevant du Cybersecurity Act, tels que l’EUCC.
Dans la pratique, cette voie est particulièrement adaptée aux fabricants qui utilisent déjà la certification EUCC ou Common Criteria sur le marché. Ces produits sont souvent classés comme Importants ou Critiques au regard du CRA et jouent généralement un rôle de sécurité pour d’autres systèmes. L’EUCC s’appuie sur les profils de protection existants et les évaluations Common Criteria et peut fournir des preuves solides et réutilisables de conformité pertinentes pour le CRA, notamment lorsqu’une présomption de conformité s’applique ou lorsque les autorités réglementaires et les clients sensibles à la sécurité exigent une assurance certifiée.
Une analyse plus détaillée de l’utilisation de l’EUCC dans le cadre de la conformité au CRA est présentée dans la publication d’Applus+ Laboratories basée sur le webinaire consacré au schéma EUCC.
Même lorsqu’une autoévaluation pourrait être légalement possible à l’avenir, collaborer avec un organisme notifié présente des avantages stratégiques significatifs. Comme le souligne le Cyber Global Marketing Plan, le principe clé est : « Évaluez maintenant. Réutilisez plus tard. Réduisez les reprises de travail. »
Avantages du recours à un organisme notifié :
Vous n’avez pas besoin d’attendre les normes harmonisées ni les listes officielles d’organismes notifiés pour entamer votre démarche CRA. Applus+ Laboratories propose déjà des services orientés CRA pouvant être réutilisés dans le cadre de futures évaluations par organisme notifié ou EUCC, notamment :
Ce travail préparatoire constitue une base solide de preuves sur laquelle vous pourrez vous appuyer, plutôt que de repartir de zéro lorsque l’application du CRA deviendra critique.
Applus+ Laboratories propose un portefeuille modulaire de services de pré-certification spécialement conçu autour du CRA et des futures évaluations d’organismes notifiés :
Applus+ Laboratories associe une expertise approfondie en cybersécurité à de solides références en matière de certification :
Applus+ uses first-party and third-party cookies for analytical purposes and to show you personalized advertising based on a profile drawn up based on your browsing habits (eg. visited websites). You can accept all cookies by pressing the "Accept" button or configure or reject their use. Consult our Cookies Policy for more information.
They allow the operation of the website, loading media content and its security. See the cookies we store in our Cookies Policy.
They allow us to know how you interact with the website, the number of visits in the different sections and to create statistics to improve our business practices. See the cookies we store in our Cookies Policy.
Based on your behavior on the website (where you click, how long you browse, etc.) we establish parameters and a profile for you to display ads that correspond to your interests. See the cookies we store in our Cookies Policy.