Le règlement européen sur la cyberrésilience (Cyber Resilience Act, CRA) introduit des exigences obligatoires en matière de cybersécurité pour les produits comportant des éléments numériques. Pour de nombreux fabricants, la conformité impliquera l’intervention d’un organisme notifié (Notified Body, NB) au titre du Cyber Resilience Act ou une certification dans le cadre d’un schéma européen de cybersécurité tel que l’EUCC. Applus+ Laboratories progresse actuellement dans le processus d’accréditation et de notification en tant qu’organisme notifié CRA et réalise déjà des essais ainsi que des revues documentaires conformes aux exigences du CRA, qui pourront être réutilisés ultérieurement dans le cadre d’évaluations officielles menées par un organisme notifié. Cela vous permet de réduire les délais, de minimiser les reprises de travail et de maintenir votre feuille de route de développement sur la bonne voie, tandis que les normes et lignes directrices du CRA continuent d’évoluer.  

 

Votre partenaire stratégique en essais et certification

Remplissez notre formulaire rapide

GET A QUOTE

Le rôle d’un organisme notifié Cyber Resilience Act

Un organisme notifié CRA (Cyber Resilience Act Notified Body) est une organisation indépendante et accréditée, désignée pour réaliser des évaluations de conformité par un tiers par rapport aux exigences essentielles de cybersécurité du CRA. En pratique, un organisme notifié :

  • Évalue la conception et l’architecture cybersécuritaires de votre produit au regard des exigences essentielles du CRA.
  • Examine votre documentation technique, notamment les analyses de risques, le SBOM, etc.
  • Évalue vos processus de gestion des vulnérabilités et de notification des incidents.
  • Analyse votre parcours vers le marquage CE en délivrant, le cas échéant, des certificats d’examen UE de type.

Pour les produits Importants et Critiques, une évaluation par un tiers sera requise. Plus précisément, pour les produits de catégorie Important Classe I, une évaluation par un tiers est nécessaire, sauf si des normes harmonisées deviennent disponibles et permettent une autoévaluation dans le cadre du Module A.

État actuel des organismes notifiés CRA

Les États membres de l’UE travaillent actuellement à la désignation des organismes notifiés CRA. À ce stade, les listes officielles sont encore en attente, mais le calendrier de mise en œuvre du CRA est déjà en cours et les fabricants ne peuvent pas attendre le dernier moment pour se préparer.

Chez Applus+ Laboratories, nous avons structuré nos services CRA afin que les essais et évaluations réalisés aujourd’hui puissent être partiellement réutilisés comme éléments d’entrée pour de futures évaluations d’organismes notifiés, une fois la désignation officielle finalisée. Cela vous permet de commencer à constituer des preuves de conformité et à combler les écarts bien avant que le CRA ne devienne pleinement applicable.

Normes harmonisées : retards, limites et implications

Les normes spécifiques au CRA sont encore en cours d’élaboration et leur processus d’approbation et de publication comprend plusieurs étapes. À court et moyen terme, cela signifie que :

  • De nombreux produits Importants qui pourraient éventuellement être autoévalués nécessiteront néanmoins, dans la pratique, l’intervention d’un organisme notifié.
  • Les produits Critiques continueront de dépendre d’une évaluation de conformité par un tiers ou de schémas de certification en cybersécurité.
  • Attendre la publication des normes harmonisées avant d’agir entraînera probablement des délais plus contraints, un risque accru et davantage de reprises de travail.

Voies de certification et d’évaluation de conformité CRA

Le CRA propose différentes voies d’évaluation de conformité. Les plus pertinentes pour les fabricants sont résumées ci-dessous.

Module A – Contrôle interne (autoévaluation)

Dans le cadre du Module A, le fabricant réalise une évaluation interne de conformité et émet la déclaration UE de conformité sans faire intervenir un organisme notifié.

Quand est-ce possible ?

  • Pour les produits de la catégorie par défaut.
  • Pour les produits de catégorie Important Classe I, mais uniquement lorsque des normes harmonisées sont disponibles pour la catégorie de produits concernée.

Principales limites :

  • Dépendance à des calendriers externes, pouvant laisser peu de marge pour les activités de mise en conformité.
  • Absence de validation indépendante par un tiers pour les clients ou les autorités réglementaires.
  • Risque élevé de reprise de travail si les normes, orientations ou attentes évoluent.

Module B + C – Examen UE de type + Contrôle de la production

Le Module B + C constitue la principale voie de conformité par un tiers dans le cadre du CRA pour de nombreux produits :

  • Module B (examen UE de type) : un organisme notifié évalue la conception du produit, les contrôles de cybersécurité et les processus de gestion des vulnérabilités. Si le produit est conforme, l’organisme notifié délivre un certificat d’examen UE de type.
  • Module C (conformité au type fondée sur le contrôle interne de la production) : le fabricant garantit que les unités produites en série sont conformes au type approuvé et applique le marquage CE en conséquence.

Avantages du Module B + C :

  • Adapté, et souvent requis, pour les produits Importants et Critiques tant que les normes harmonisées ne sont pas disponibles.
  • Fournit une assurance indépendante et reconnue quant à la cybersécurité de votre produit.
  • Réduit les risques réglementaires et commerciaux par rapport à une autoévaluation purement interne.

Module H – Assurance qualité complète

Dans le cadre du Module H, la conformité repose sur l’évaluation du système de management de la qualité cybersécurité du fabricant, couvrant la conception, le développement, la production et la gestion des vulnérabilités, plutôt que sur des essais individuels de produits. Ce système est évalué et soumis à une surveillance continue par un organisme notifié, et les produits conformes portent le marquage CE.

Avantages du Module H :

  • Particulièrement adapté aux grands fabricants disposant de processus matures de cybersécurité et de gestion de la qualité.
  • Attrayant pour les éditeurs de logiciels ayant des cycles de publication fréquents et de développement continu.
  • Réduit le besoin d’évaluations répétées produit par produit.
  • Offre un modèle de conformité évolutif aligné sur le Nouveau Cadre Législatif.

Schémas du Cybersecurity Act de l’UE (CSA/EUCC)

Outre les modules spécifiques au CRA, certains produits, notamment ceux des catégories Importante et Critique, peuvent s’appuyer sur des schémas européens de certification en cybersécurité relevant du Cybersecurity Act, tels que l’EUCC.

Dans la pratique, cette voie est particulièrement adaptée aux fabricants qui utilisent déjà la certification EUCC ou Common Criteria sur le marché. Ces produits sont souvent classés comme Importants ou Critiques au regard du CRA et jouent généralement un rôle de sécurité pour d’autres systèmes. L’EUCC s’appuie sur les profils de protection existants et les évaluations Common Criteria et peut fournir des preuves solides et réutilisables de conformité pertinentes pour le CRA, notamment lorsqu’une présomption de conformité s’applique ou lorsque les autorités réglementaires et les clients sensibles à la sécurité exigent une assurance certifiée.

Une analyse plus détaillée de l’utilisation de l’EUCC dans le cadre de la conformité au CRA est présentée dans la publication d’Applus+ Laboratories basée sur le webinaire consacré au schéma EUCC.

Pourquoi travailler avec un organisme notifié même lorsqu’il n’est pas obligatoire

Même lorsqu’une autoévaluation pourrait être légalement possible à l’avenir, collaborer avec un organisme notifié présente des avantages stratégiques significatifs. Comme le souligne le Cyber Global Marketing Plan, le principe clé est : « Évaluez maintenant. Réutilisez plus tard. Réduisez les reprises de travail. »

Avantages du recours à un organisme notifié :

  • Renforcement de la confiance des clients, partenaires et marchés publics.
  • Validation indépendante de vos contrôles, de votre documentation et de votre posture de sécurité.
  • Réduction du risque de refontes coûteuses lorsque les normes et orientations seront finalisées.
  • Possibilité de réutiliser les premiers essais et évaluations une fois les organismes notifiés CRA officiellement désignés.
  • Meilleur alignement entre votre feuille de route de développement et les échéances réglementaires.

Commencez votre évaluation CRA dès aujourd’hui et réutilisez-la demain

Vous n’avez pas besoin d’attendre les normes harmonisées ni les listes officielles d’organismes notifiés pour entamer votre démarche CRA. Applus+ Laboratories propose déjà des services orientés CRA pouvant être réutilisés dans le cadre de futures évaluations par organisme notifié ou EUCC, notamment :

  • Analyses de risques cybersécurité axées CRA pour les produits comportant des éléments numériques.
  • Revue de la documentation technique et du SBOM au regard des attentes du CRA.
  • Évaluation des processus de gestion, de divulgation et de notification des vulnérabilités.
  • Essais de sécurité et de vulnérabilités alignés sur les futures exigences CRA et EUCC.
  • Pré-évaluation du Module B + C avec un futur organisme notifié CRA.

Ce travail préparatoire constitue une base solide de preuves sur laquelle vous pourrez vous appuyer, plutôt que de repartir de zéro lorsque l’application du CRA deviendra critique.

Services de pré-certification CRA pour organisme notifié

Applus+ Laboratories propose un portefeuille modulaire de services de pré-certification spécialement conçu autour du CRA et des futures évaluations d’organismes notifiés :

  • CRA Readiness Assessment : analyse des écarts et feuille de route vers la conformité CRA.
  • Security and Vulnerability Testing : plans de tests adaptés aux produits Importants, Critiques et de catégorie par défaut.
  • CRA NB Pre-Assessment (simulation Module B + C) : évaluation structurée de type « audit blanc » pour préparer le processus officiel avec un organisme notifié.
  • EUCC Conformity Assessment : voie de certification à haut niveau d’assurance fournissant des preuves de conformité pertinentes au regard du CRA pour les produits éligibles.
  • CRA Training Sessions : formations ciblées sur les exigences du CRA et leur impact sur vos produits.

Pourquoi choisir Applus+ Laboratories comme futur partenaire organisme notifié CRA

Applus+ Laboratories associe une expertise approfondie en cybersécurité à de solides références en matière de certification :

  • Plus de 250 experts en cybersécurité disposant d’une vaste expérience en évaluation de sécurité, certification et tests d’intrusion.
  • Accréditations couvrant plus de 30 schémas de cybersécurité, y compris EUCC et Common Criteria.
  • Contribution active aux cadres européens de cybersécurité au travers d’organisations telles qu’ENISA et le SCCG.
  • Présence mondiale en Europe, en Amérique du Nord et en Asie, au service des fabricants internationaux.
GET A QUOTE

Applus+ uses first-party and third-party cookies for analytical purposes and to show you personalized advertising based on a profile drawn up based on your browsing habits (eg. visited websites). You can accept all cookies by pressing the "Accept" button or configure or reject their use. Consult our Cookies Policy for more information.

Cookie settings panel