Keyfactor Days 2027 – Participez à la conférence « Trust Security » à San Diego Inscrivez-vous dès maintenant !

Loi sur la cyber-résilience dans le secteur manufacturier :

Cryptographie et « PKI » pour les produits
comportant des éléments numériques

Mise à jour : Août 24, 2026
Région À l'échelle mondiale (s'applique à tout produit mis sur le marché de l'UE, quel que soit le lieu d'implantation du fabricant) 
Champ d'application Fabricants :hardware et software : produits comportant des éléments numériques, y compris les appareils intégrés et IoT , commercialisés dans l’UEImportateurs et distributeurs : doiventvérifier la conformité du fabricant avant de mettre un produit à disposition sur le marché de l’UE Open-Source Responsables : organisationsqui distribuent commercialement software des produits comportant des éléments numériques, sous certaines conditions définies dans le règlement 
Sections concernées Annexe I, partie I :Exigences essentielles en matière de cybersécurité (conception et configuration par défaut)Annexe I, partie II :Exigences relatives à la gestion des vulnérabilités tout au long de la période de supportAnnexes III et IV :Catégories de produits importantes et critiques soumises à une évaluation de conformité plus stricte 

Vue d'ensemble

La loi sur la cyber-résilience (CRA), le règlement (UE) n° 2024/2847, est la première législation horizontale de l’UE imposant une cybersécurité intégrée dès la conception pour les produits qui sont ou contiennent un élément numérique (c’est-à-dire une « hardware » connectée, une «software » ou un traitement de données à distance) mis sur le marché de l’UE, en liant directement la conformité au marquage CE. Elle distingue deux types d’obligations : les exigences relatives à la conception sécurisée des produits (annexe I, partie I) et celles relatives à la gestion des vulnérabilités tout au long du cycle de vie (annexe I, partie II). 

Concrètement, les fabricants doivent livrer des produits sur lesquels la protection cryptographique garantissant la confidentialité et l’intégrité des données est activée par défaut, avec des mises à jour de l’ software et du micrologiciel vérifiées par des moyens cryptographiques, ainsi qu’un mécanisme sécurisé d’identité et d’authentification, le tout justifié par une évaluation des risques de cybersécurité spécifique au produit plutôt que par une liste de contrôle standard. 

Pourquoi est-ce important ? 

software Le règlement CRA s'applique à pratiquement tous les produits ou services connectés vendus dans l'UE : la plupart des produits relèvent de la catégorie par défaut, tandis que des obligations plus strictes s'appliquent aux catégories de produits « importants » (classes I et II) et « critiques », tels que les systèmes de gestion des identités, les VPN software et les passerelles de compteurs intelligents. 

Les exigences essentielles devront être pleinement mises en œuvre d’ici le 11 décembre 2027, tandis que les obligations de signalement des vulnérabilités et des exploitations actives s’appliqueront à partir de septembre 2026, selon un calendrier plus court. Les sanctions peuvent atteindre 15 millions d’euros ou 2,5 % du chiffre d’affaires mondial total, le montant le plus élevé étant retenu, et les produits non conformes perdent le marquage «CE» requis pour l’accès au marché de l’UE, ce qui en fait autant un enjeu d’accès au marché qu’une question de sécurité. 

En quoi cela s'applique-t-il à la cryptographie ? 

La CRA aborde la cryptographie à travers plusieurs exigences essentielles de l’annexe I, qui portent sur la confidentialité, l’intégrité, les paramètres par défaut sécurisés et l’authenticité des mises à jour. Les principaux domaines de contrôle ayant des implications cryptographiques directes sont les suivants : 

SectionFonctionCe qu'il dit Produits complémentaires
Annexe I, partie I, § 2, point e) Confidentialité des données au repos et en transit Chiffrement des données pertinentes au repos et en transit à l’aide de mécanismes de pointe, avec le soutien de l’ PKI , qui délivre des certificats pour les appareils et les sessions Command / EJBCA 
Annexe I, partie I, paragraphe 2, point f) Intégrité des données, des commandes et de la configuration Protection des commandes, des programmes et des paramètres de configuration contre toute manipulation non autorisée, généralement grâce à des fichiers de configuration signés et à des canaux authentifiés EJBCA 
Annexe I, partie I, § 2, points b) et d) Configuration et identité « sécurisées par défaut » Les produits sont livrés avec une configuration par défaut sécurisée et un contrôle d'accès basé sur l'identité, ce qui signifie qu'un identifiant unique est attribué à chaque appareil dès sa fabrication. Keyfactor Command 
Annexe I, partie I, paragraphe 2, point c) ; Annexe I, partie II, paragraphe 7 Mécanisme de mise à jour sécurisé Les mises à jour de sécurité doivent être signées cryptographiquement et diffusées sans délai, gratuitement, pendant toute la durée de la période de support obligatoire. SignServer Signum 
Implicite dans le cadre de l'évaluation des risques requise Visibilité des composants cryptographiques Permettre aux fabricants d'identifier et de suivre les bibliothèques et algorithmes cryptographiques intégrés dans le produit et ses dépendances afin d'évaluer les risques et de faciliter la mise en œuvre de mesures correctives Command  AgileSec 
Annexe I, partie I, paragraphe 2, point m) Suppression sécurisée des données Possibilité de supprimer de manière sécurisée et définitive les données et les paramètres, y compris la destruction des clés cryptographiques EJBCA 

Préparation à l'audit 

Les évaluations de conformité à la CRA, qu’elles soient autodéclarées ou examinées par un organisme notifié, visent à vérifier si les choix de conception cryptographique sont documentés, justifiés au regard des risques et mis en œuvre de manière vérifiable. Voici les principaux domaines sur lesquels se concentrent les évaluateurs et les autorités de surveillance du marché : 

  • Documentation relative à l'évaluation des risques :L'organisation a-t-elleréalisé et documenté une évaluation des risques de cybersécurité spécifique au produit, justifiant ses choix en matière de conception cryptographique ? 
  • Attribution d'une identité à l'appareil :Une identité cryptographique unique est-elleattribuée à chaque appareil lors de sa fabrication, plutôt que de s'appuyer sur des identifiants partagés ou par défaut ? 
  • Pipeline de mises à jour signées :L'organisation est-elle en mesure dedémontrer que les mises à jour du micrologiciel et de l'software sont signées cryptographiquement et vérifiées avant leur installation, les mises à jour automatiques étant activées par défaut ? 
  • Inventaire des composants cryptographiques :L'organisation tient-elleà jour un inventaire de toutes les bibliothèques et de tous les algorithmes cryptographiques intégrés au produit, y compris les dépendances héritées ? 
  • Effacement sécurisé et destruction des clés :le produit prend-ilen charge l'effacement sécurisé des données, y compris la destruction des clés cryptographiques, en cas de transfert de propriété ou de mise hors service ? 
  • Engagements relatifs à la durée de prise en charge :la durée obligatoire de prise en charge des mises à jour de sécurité, soit au minimum cinq ans ou la durée de vie prévue du produit si celle-ci est plus courte, est-elledocumentée et communiquée aux utilisateurs ?