Cyber ​​​​Resilience Act, les lignes directrices de l'UE

Cyber ​​​​Resilience Act, les lignes directrices de l'UE

Commission européenne franchit une nouvelle étape vers la mise en œuvre de Loi sur la cyber-résilience (ARC)publier un projet de lignes directrices destiné à accompagner les entreprises dans l'application du nouveau règlement européen sur Sécurité informatique de produits avec des éléments numériques. L'objectif est d'offrir des indications opérationnelles pour interpréter correctement les obligations établies par la législation et favoriser une application uniforme par le marché, avec une attention particulière aux micro-entreprises et aux petites et moyennes entreprises.

Le projet a été ouvert à la consultation des parties prenantes, qui pourront envoyer des commentaires pour contribuer à la version finale du document. L'initiative s'inscrit également dans le cadre d'un programme européen plus large de simplification de la réglementation, dans le but de garantir que les règles soient cohérentes avec les besoins opérationnels des entreprises et avec l'évolution du marché.

Focus sur les PME, les logiciels open source et les services cloud

Les lignes directrices abordent certains des points qui ont suscité les plus grandes demandes de clarification de la part de l'industrie. En particulier, le traitement de solutions de traitement de données à distancele rôle de logiciel gratuit et open sourcela définition de périodes de support pendant le cycle de vie des produits et la relation entre la loi sur la cyber-résilience et les autres réglementations européennes en matière de numérique et de sécurité cybersécurité.

L'intention de la Commission est réduire les incertitudes interprétatives qui pourraient ralentir l’adaptation des entreprisesen particulier les plus petits, qui seront appelés dans les prochains mois à préparer des processus de développement et de gestion de la sécurité conformes aux nouvelles exigences européennes.

Virkkunen : « Tous les produits numériques sur le marché européen devront être sûrs »

Présentant la consultation, le vice-président exécutif de la Commission européenne pour la souveraineté technologique, la sécurité et la démocratie, Henné Virkkunena souligné la valeur stratégique du règlement.

« Avec les lignes directrices présentées aujourd'hui, la Commission soutient l'application efficace de la loi sur la cyber-résilience – déclare-t-il – Des babyphones aux montres intelligentes, les éléments numériques font désormais partie de notre vie quotidienne et nous veillerons à ce que tous les produits numériques sur le marché de l'Union européenne soient à l'abri des cybermenaces ».

Que prévoit la loi Cyber ​​Résilience ?

Le Cyber ​​Resilience Act représente l’un des piliers de la stratégie européenne visant à renforcer la sécurité de l’écosystème numérique. Le règlement introduit exigences obligatoires en matière de cybersécurité pour le matériel et les logiciels connectésobligeant les fabricants à intégrer la sécurité dès la conception, à assurer des mises à jour en temps opportun et à gérer les vulnérabilités tout au long du cycle de vie du produit.

Pour certaines catégories considérées comme critiques, une évaluation de la conformité par des organismes notifiés sera également nécessaire avant la mise sur le marché. Les produits conformes porteront le marquage CE, tandis que les autorités nationales contrôleront le respect des dispositions.

L'objectif est d'augmenter le niveau moyen de sécurité des produits numériques commercialisés dans l'Union, en offrant aux consommateurs et aux entreprises de plus grandes garanties de protection contre les cybermenaces. Le règlement intervient également sur le problème, jusqu'ici répandu, des mises à jour de sécurité tardives ou absentes et sur la difficulté pour les utilisateurs d'évaluer le niveau de protection des produits achetés.

Les prochaines échéances pour les entreprises

La loi sur la cyber-résilience est officiellement entrée en vigueur le 10 décembre 2024mais son application sera progressive. Les exigences en matière de rapport sur les vulnérabilités entreront en vigueur le 11 septembre 2026.Alors que les principales dispositions deviendront pleinement applicables à partir du 11 décembre 2027. C'est précisément au vu de ces délais que la Commission entend mettre à la disposition des entreprises un cadre interprétatif clair, afin de faciliter leur préparation et limiter les risques d'incertitude réglementaire.

Le règlement s'inscrit dans le cadre plus large de la stratégie européenne en matière de cybersécurité et complète des outils tels que la directive NIS2contribuer à construire un système de protection plus homogène pour les infrastructures, produits et services numériques au sein du marché unique.

Voir l’article original en italien