Annexe I — Exigences essentielles de cybersécurité
L'annexe normative du CRA contenant les exigences techniques et procédurales contraignantes que les produits comportant des éléments numériques doivent satisfaire. Elle est divisée en Partie I (11 propriétés de sécurité que les produits doivent posséder par conception et par défaut) et Partie II (8 obligations de gestion des vulnérabilités applicables aux processus de développement et de maintenance du fabricant).
Citations sources
Voir aussi
Vue d'ensemble
L'Annexe I du règlement (UE) 2024/2847 contient les deux ensembles d'exigences essentielles de cybersécurité référencés dans l'ensemble du règlement.
Partie I — Exigences de sécurité pour les produits comportant des éléments numériques
Les produits doivent être conçus, développés et fabriqués pour :
- Être livrés sans vulnérabilités exploitables connues dans les bases de données accessibles au public
- Être sécurisés par défaut — configurations par défaut sécurisées ; fonctions inutiles désactivées
- Garantir la confidentialité — protection des données contre l'accès non autorisé
- Garantir l'intégrité — protection contre la manipulation non autorisée
- Traiter uniquement les données nécessaires (minimisation des données)
- Protéger la disponibilité des fonctions essentielles
- Minimiser l'impact négatif sur d'autres services
- Limiter la surface d'attaque
- Limiter l'impact d'un incident par isolation et résilience
- Journaliser et surveiller les événements de sécurité pertinents
- Permettre le transfert sécurisé de toutes les données avant fin de vie
Partie II — Exigences de gestion des vulnérabilités
Les fabricants doivent mettre en œuvre des processus pour :
- Identifier et documenter les vulnérabilités, notamment via un SBOM
- Traiter et remédier aux vulnérabilités sans délai
- Appliquer des tests de sécurité réguliers
- Divulguer publiquement les informations sur les vulnérabilités corrigées
- Mettre en place et appliquer une politique CVD
- Faciliter le signalement des vulnérabilités via un point de contact unique
- Assurer la distribution sécurisée des mises à jour de sécurité
- Fournir des mises à jour gratuites pendant la période de support