Privacy statement: Your privacy is very important to Us. Our company promises not to disclose your personal information to any external company with out your explicit permission.
Quand la loi européenne sur la cyber-résilience entre-t-elle réellement en vigueur ?
Pour de nombreux constructeurs, décembre 2027 reste encore considéré comme la date clé. Mais la préparation à l’ARC ne peut pas simplement être reportée d’ici là.
La loi sur la cyber-résilience est entrée en vigueur le 10 décembre 2024 . Ses principales obligations s'appliqueront à partir du 11 décembre 2027 , tandis que les obligations de déclaration en vertu de l'ARC commenceront à s'appliquer à partir du 11 septembre 2026 .
Pour les fabricants de produits comportant des éléments numériques, cela signifie une chose :
La préparation de l’ARC doit commencer avant 2027.
L'ARC est plus qu'une vérification de conformité finale
La cybersécurité ne peut pas simplement être ajoutée à un produit une fois le développement terminé.
Pour les fabricants d’automatisation industrielle, la préparation au CRA implique bien plus que la réalisation d’un test ou la préparation d’un document technique. Cela nécessite que les considérations de cybersécurité fassent partie du cycle de vie du produit, depuis les exigences et le développement jusqu'à la vérification, la gestion des vulnérabilités, les mises à jour et la documentation.
Chez ODOT, c’est l’approche que nous adoptons aujourd’hui.
Notre travail de préparation connecte progressivement :
· Examen des exigences du produit
· Analyse de l’interface réseau et de la surface d’attaque
· Évaluation des risques liés à la cybersécurité
· Contrôle des logiciels et des versions
· Vérification et tests du produit
· Traçabilité des produits et des firmwares
· Gestion des vulnérabilités
· Mises à jour logicielles
· Documentation technique
L’objectif est de transformer les exigences réglementaires en actions d’ingénierie pratiques et traçables.
Des exigences produit à l’évaluation des risques de cybersécurité
La cybersécurité commence bien avant les tests finaux du produit.
Au cours de la phase d'exigence du produit, les considérations de sécurité doivent être identifiées et intégrées dans le processus de développement. Les interfaces externes, notamment les ports réseau, les protocoles de communication et autres interfaces accessibles, doivent également être considérées comme faisant partie de la surface d'attaque potentielle du produit.
Une fois ces interfaces comprises, les risques potentiels de cybersécurité peuvent être identifiés, évalués et traités.
Le point important n’est pas seulement de prendre des décisions techniques, mais également de s’assurer que le raisonnement et les actions qui en résultent restent documentés et traçables tout au long du cycle de vie du produit.
La cybersécurité se poursuit après que le produit quitte l'usine
La préparation à l'ARC ne s'arrête pas à la sortie d'un produit.
Les produits industriels continuent d'évoluer grâce aux changements de micrologiciels, aux mises à jour logicielles et aux nouvelles versions. Lorsqu'un problème de sécurité ou une vulnérabilité est signalé, les fabricants ont besoin de processus pour recevoir, évaluer, corriger, vérifier et documenter le problème.
Cela fait de la gestion des vulnérabilités une activité continue plutôt qu’une tâche de développement ponctuelle.
Les mises à jour logicielles doivent également être contrôlées et vérifiées. L'identité du produit, y compris le numéro de série, la version du matériel et la version du micrologiciel, permet de relier les modifications, les résultats des tests et les actions ultérieures à la configuration correcte du produit.
La documentation fait partie du cycle de vie
Les évaluations des risques, les enregistrements de versions, les rapports de tests, les enregistrements de vulnérabilités et les enregistrements de mises à jour forment ensemble un ensemble de preuves traçables.
La documentation technique ne doit donc pas être considérée comme la dernière étape administrative une fois les travaux d’ingénierie terminés. Cela fait partie du cycle de vie du produit lui-même.
Dans le même temps, des normes harmonisées pertinentes sont encore en développement. ODOT continue de suivre le processus de normalisation et examinera et alignera ses activités de préparation à mesure que les normes pertinentes seront disponibles.
ODOT se prépare maintenant
L’ARC n’est pas un seul test.
Il ne s'agit pas d'un seul document.
Et ce n’est pas la responsabilité d’un seul ministère.
Il s'agit d'un cycle de vie reliant les exigences, l'évaluation des risques, le développement, la vérification, le contrôle de version, la gestion des vulnérabilités, les mises à jour et la documentation .
C'est pourquoi ODOT s'efforce déjà de traduire les exigences de cybersécurité en processus pratiques d'ingénierie et de cycle de vie des produits.
La préparation à l’ARC commence avant 2027.
ODOT se prépare maintenant.
Regardez la vidéo pour voir comment ODOT se rapproche de la préparation à l'ARC tout au long du cycle de vie des produits industriels.
Envoyer à ce fournisseur
Privacy statement: Your privacy is very important to Us. Our company promises not to disclose your personal information to any external company with out your explicit permission.
Fill in more information so that we can get in touch with you faster
Privacy statement: Your privacy is very important to Us. Our company promises not to disclose your personal information to any external company with out your explicit permission.