Exigences essentielles de cybersécurité

Les exigences de sécurité contraignantes définies à l'Annexe I du CRA, divisées en deux parties. La Partie I spécifie 11 propriétés de sécurité que les produits comportant des éléments numériques doivent atteindre par conception et par défaut. La Partie II spécifie 8 obligations de gestion des vulnérabilités que les fabricants doivent mettre en œuvre comme processus tout au long du cycle de vie du produit.

Citations sources

Structure

L'Annexe I du règlement (UE) 2024/2847 est divisée en deux parties :

Partie I — Exigences de sécurité pour les produits

  1. Aucune vulnérabilité exploitable connue à la livraison
  2. Sécurisé par défaut — paramètres par défaut sécurisés ; fonctionnalités inutiles désactivées
  3. Confidentialité — données au repos et en transit protégées
  4. Intégrité — protection contre la manipulation non autorisée
  5. Surface d'attaque réduite — interfaces et canaux de communication minimaux
  6. Résilience — minimisation de l'impact des incidents
  7. Limitation des perturbations — limitation des interruptions de service
  8. Traitement sécurisé des données — collecte et protection des données nécessaires uniquement
  9. Contrôle d'accès — protection contre l'accès non autorisé
  10. Mise à jour sécurisée — possibilité d'installer des mises à jour
  11. Données utilisateur — mécanisme pour effacer les données en toute sécurité

Partie II — Exigences de gestion des vulnérabilités

Les fabricants doivent disposer de politiques et de processus pour :

  1. Identifier et documenter les vulnérabilités, y compris SBOM
  2. Traiter et remédier aux vulnérabilités sans délai
  3. Appliquer des tests et des révisions de sécurité réguliers
  4. Partager des informations sur les vulnérabilités corrigées dans un avis public
  5. Maintenir une politique CVD
  6. Faciliter le signalement via une adresse de point de contact
  7. Assurer la distribution sécurisée des mises à jour
  8. Fournir des mises à jour gratuites pendant la période de support
Exigences essentielles de cybersécurité — Hub Conformité CRA