KP Consulting

Le Cyber Resilience Act arrive. Votre entreprise est-elle prête ?

De nombreux dirigeants savent que le Cyber Resilience Act (CRA) de l’Union européenne approche.

Ce que beaucoup ignorent, c’est que sa préparation ne peut pas être repoussée à 2027.

Pour les entreprises qui développent, fabriquent ou commercialisent des produits connectés en Europe, le travail doit commencer bien avant. Les processus de sécurité, la documentation, la gestion des vulnérabilités et les pratiques de développement produit doivent être mis en place longtemps avant que la réglementation ne devienne pleinement applicable.

Des recherches récentes de l’Agence de l’Union européenne pour la cybersécurité (ENISA) indiquent que, si la sensibilisation à cette réglementation progresse, le niveau réel de préparation reste insuffisant.

Connaître le CRA ne signifie pas être prêt

L’ENISA a interrogé près de 200 organisations à travers l’Europe afin d’évaluer leur niveau de préparation au Cyber Resilience Act.

Les résultats dressent un constat clair.

Environ deux tiers des organisations savent que la réglementation approche, mais plus de la moitié reconnaissent n’avoir qu’une compréhension limitée de ce que la conformité impliquera réellement.

Autrement dit, les entreprises connaissent l’existence de l’échéance, mais beaucoup n’ont pas encore entamé les travaux nécessaires pour s’y conformer.

Les principaux défis

Le rapport met en lumière plusieurs domaines dans lesquels les organisations accusent un retard important.

Les petites entreprises sont les plus concernées. Plus de la moitié des microentreprises interrogées ont indiqué qu’aucune personne n’était officiellement responsable de la cybersécurité des produits, que ce soit en interne ou via un partenaire externe.

De nombreuses organisations ne disposent pas non plus de pratiques de sécurité qui deviendront essentielles dans le cadre du CRA. Seule une faible proportion réalise régulièrement des exercices de modélisation des menaces ou maintient un Software Bill of Materials (SBOM), des éléments permettant de démontrer comment les logiciels sont construits et quels composants ils contiennent.

Plus préoccupant encore, la gestion des incidents demeure insuffisante. Plus d’un tiers des petites organisations ont déclaré ne disposer d’aucun processus formel pour traiter les vulnérabilités de sécurité ou les incidents cyber.

Pour les entreprises souhaitant atteindre la conformité, il ne s’agit pas de lacunes mineures, mais de prérequis fondamentaux.

Pourquoi est-ce important ?

Le Cyber Resilience Act n’est pas simplement une formalité administrative supplémentaire.

Son objectif est d’améliorer la sécurité des produits numériques commercialisés sur le marché européen. Cela signifie que les fabricants devront démontrer que la sécurité a été prise en compte tout au long du cycle de vie du produit, et non uniquement avant sa mise sur le marché.

Pour de nombreuses organisations, cela représente un changement profond de perspective.

La sécurité n’est plus une étape finale du projet. Elle devient une composante intégrée de la conception, du développement, des tests, de la documentation et de la maintenance à long terme des produits.

Les entreprises qui commencent à se préparer dès aujourd’hui bénéficieront d’un parcours bien plus fluide que celles qui attendront les derniers mois avant l’entrée en application.

Trois questions que chaque entreprise devrait se poser

Qui est responsable de la sécurité des produits ?

Lorsque cette responsabilité est répartie entre plusieurs équipes ou entièrement confiée à des prestataires externes, certains risques importants peuvent facilement être négligés. Chaque organisation devrait clairement définir la gouvernance de la cybersécurité de ses produits.

Sommes-nous capables de démontrer comment nos logiciels sont conçus ?

La documentation devient presque aussi importante que le logiciel lui-même. Les entreprises doivent disposer d’une visibilité complète sur les composants logiciels, les vulnérabilités associées et les processus utilisés pour développer des produits sécurisés.

Nos processus de sécurité sont-ils continus ?

La conformité ne sera pas obtenue grâce à un audit ponctuel. Les organisations devront assurer une gestion continue des vulnérabilités, des mises à jour régulières et des pratiques de sécurité documentées tout au long de la vie de leurs produits.

La conformité peut devenir un avantage concurrentiel

Les réglementations sont souvent perçues comme une contrainte.

Dans les faits, les entreprises qui s’y préparent tôt bénéficient souvent d’un avantage sur les concurrents qui attendent la dernière minute.

Des processus de sécurité solides ne servent pas uniquement à satisfaire les autorités réglementaires. Ils renforcent également la confiance des clients, réduisent les risques opérationnels et facilitent la maintenance des produits sur le long terme.

Le Cyber Resilience Act avance plus rapidement que beaucoup d’organisations ne le pensent. C’est le moment idéal pour évaluer la situation de votre entreprise et identifier les écarts à combler avant qu’ils ne deviennent des obstacles à la commercialisation de vos produits.

KP Consulting aide les organisations à se préparer à l’évolution des réglementations en matière de cybersécurité en évaluant leurs pratiques actuelles, en identifiant les écarts de conformité et en élaborant des feuilles de route pragmatiques qui soutiennent à la fois la sécurité et la croissance de l’entreprise.

Ne subissez plus…

la pression réglementaire
ni les urgences IT.

Passez à l’action dès aujourd’hui.

Autres articles

Gemini_Generated_Image_wp8u4ewp8u4ewp8u
Au-delà de l'écran : Comment l'IA redéfinit les risques de cybersécurité en entreprise
Pour la plupart des entreprises, l’adoption de l’IA...
chatgphish
Quand l’IA devient l’attaque : un nouveau risque de sécurité que chaque entreprise devrait connaître
Pour de nombreuses entreprises, ChatGPT est rapidement devenu...
invisible threat
Angles morts du cloud : la menace silencieuse pour la croissance et la sécurité des entreprises
Les cybermenaces les plus dangereuses ne font pas d’entrée fracassante....
v2_watermarked-7b9a1a3f-4df4-4209-ae07-5bbc382cf773(1)
Cookies et Conformité web
Cookies et conformité web : un risque sous-estimé, mais bien...