Compte à rebours avant l'entrée en vigueur de la loi sur la cyber-résilience
Les obligations de déclaration prévues par la CRA s'appliquent à compter du 11 septembre 2026, et le règlement s'applique pleinement à compter du 11 décembre 2027.
La loi européenne sur la cyber-résilience (CRA) définit des exigences contraignantes en matière de cybersécurité et des exigences essentielles de sécurité, telles que détaillées à l’annexe I, pour les produits matériels et logiciels mis sur le marché de l’Union européenne, garantissant ainsi la sécurité sur l’ensemble du marché de l’UE. L'objectif est de garantir que tous les appareils connectés et tous les produits de l'Internet des objets (IoT) respectent les exigences essentielles de cybersécurité tout au long de leur cycle de vie, depuis la phase de conception et de développement jusqu'à la mise hors service sécurisée, en passant par la production, les mises à jour et la maintenance.
Fort de plusieurs décennies d'expérience dans l'informatique embarquée, les systèmes en périphérie et la sécurité de l'Internet des objets (IoT) industriel, Kontron accompagne les fabricants dans la mise en œuvre de solutions modulaires, pratiques et conformes à la CRA. Il en résulte des produits qui sont non seulement conformes à la législation, mais qui offrent également une fiabilité opérationnelle, une évolutivité et une pérennité maximales.
La loi sur la cyber-résilience bouleverse profondément le paysage européen de la cybersécurité. À l'avenir, les fabricants, les intégrateurs, les distributeurs et les éditeurs de logiciels devront prouver que leurs produits comportant des éléments numériques sont sécurisés tout au long de leur cycle de vie et font l'objet de mises à jour régulières.
Extrait des obligations prévues par la CRA :
Évaluation des risques et gestion continue des vulnérabilités afin d’atténuer les risques liés à la cybersécurité, de gérer les risques de sécurité et de remédier aux vulnérabilités exploitées
La « sécurité dès la conception » (Security by Design) en tant que principe de développement
Transparence des processus de mise à jour et d’application des correctifs, y compris la gestion des vulnérabilités et la tenue à jour d’une liste des composants logiciels (SBOM)
Signalement des incidents de sécurité à l’ENISA, y compris la notification formelle et les autres obligations de déclaration
La mise en conformité précoce avec la CRA garantit non seulement la sécurité juridique grâce à l'évaluation de la conformité requise, à la surveillance du marché et au marquage CE, mais aussi un avantage concurrentiel évident grâce à la confiance, à la transparence et à la fiabilité opérationnelle de la chaîne d'approvisionnement.
Kontron offre aux entreprises un accompagnement complet à toutes les étapes de la mise en conformité avec la CRA, depuis l'architecture système sécurisée et la gestion continue des mises à jour jusqu'à la détection intelligente des menaces et au matériel compatible CRA.
KontronOS – Une base sécurisée et conforme à la norme CRA pour les systèmes embarqués
KontronGrid – Mises à jour transparentes, rapports de conformité et gestion du cycle de vie
KontronAIShield – Détection et réponse aux cybermenaces grâce à l’IA
AL i.MX8M Mini/LTE NXP Arm® - Passerelle IoT AL i.MX8M Mini/LTE, basée sur NXP Arm - CRA-Ready Industrial
Kontron A-251 AML/ADN – Système industriel de périphérie robuste et puissant, préconfiguré pour la conformité CRA avec démarrage sécurisé, prise en charge TPM, sécurité tout au long du cycle de vie et puissance de calcul optimale pour l’analyse en périphérie et les applications d’IA
Le L i.MX8M Mini/LTE NXP Arm® et le boîtier A-251 AML/ADN permettent aux entreprises d'associer de manière transparente le matériel, le système d'exploitation et les solutions de sécurité, garantissant ainsi la conformité aux normes CRA, du logiciel à la plateforme physique.

KontronOS, qui fait partie de la suite d'outils susietec®, est un système d'exploitation sécurisé et renforcé basé sur Linux® qui utilise des logiciels open source conçus pour réduire au minimum les surfaces d'attaque. Il a été spécialement développé pour les appareils industriels et embarqués en périphérie.
Avantages :
Démarrage sécurisé et protection matérielle via le TPM
Mises à jour signées et gestion continue du cycle de vie
Communication de données chiffrée et intégrité de la mémoire
Conception d'une base de référence de sécurité conforme aux normes CRA pour les systèmes embarqués

KontronGrid permet la surveillance, la configuration et la mise à jour centralisées des périphériques décentralisés. Cela permet de vérifier en permanence le respect des exigences de sécurité et de conformité de la CRA.
Avantages :
Déploiement à distance et mises à jour automatisées
Rapports de conformité transparents et fonctionnalités d'audit
Communication sécurisée et chiffrée entre les périphériques de périphérie et le cloud
Intégration transparente avec KontronOS

KontronAIShield utilise des analyses basées sur l'intelligence artificielle pour détecter en temps réel les anomalies et les cybermenaces. Cela permet de mettre en place des mesures correctives proactives et d'assurer une conformité permanente aux exigences de la CRA.
Avantages :
Surveillance en temps réel de l'activité des appareils et du réseau
Détection automatisée des anomalies et système d'alerte
Intégration aux processus existants de sécurité et de conformité
Protection proactive contre les menaces connues et inconnues

La Kontron AL i.MX8M Mini/LTE est une passerelle compacte et sans ventilateur destinée aux solutions d'automatisation avancées. Équipée de KontronOS et de KontronGrid, elle offre une base solide pour les applications compatibles CRA.
Avantages :
Architecture de sécurité conforme aux normes CRA, avec prise en charge du démarrage sécurisé (Secure Boot) et du module TPM
Disponibilité à long terme et mises à jour de sécurité régulières
Passerelle compacte pour les applications d'automatisation exigeantes

Les unités de contrôle Kontron CU Control Unit 6x / Mini 6x sont des plateformes de contrôle basées sur le processeur NXP i.MX8M Plus qui prennent en charge des stratégies de cybersécurité, de maintenance et de cycle de vie conformes aux exigences de la loi sur la cyber-résilience.
Avantages :
Prend en charge les stratégies de « sécurité dès la conception » pour le développement de systèmes orientés CRA
Performances évolutives pour les applications avancées de l'automatisation industrielle et en périphérie
Disponibilité à long terme facilitant les stratégies de maintenance et de mise à jour

La Kontron KBox A-251 AML/ADN est un système industriel de périphérie robuste et puissant, destiné aux applications gourmandes en données et basées sur l'IA. Équipée d'origine de KontronOS et de KontronGrid, elle est parfaitement adaptée à une utilisation dans le cadre du CRA.
Avantages :
Architecture de sécurité conforme aux normes CRA, avec prise en charge du démarrage sécurisé (Secure Boot) et du module TPM
Disponibilité à long terme, période de support définie et mises à jour de sécurité régulières
Puissance de calcul élevée pour l'apprentissage automatique, la vision artificielle et l'analyse en périphérie
La loi sur la cyber-résilience (CRA) correspond au règlement (UE) 2024/2847. Elle instaure des exigences obligatoires en matière de cybersécurité pour les produits comportant des éléments numériques mis à disposition sur le marché de l'UE, notamment le matériel informatique, les logiciels et certaines solutions connexes de traitement de données à distance.
La CRA a été mise en place pour remédier au faible niveau de cybersécurité de nombreux produits connectés et au manque d'informations claires en matière de sécurité destinées aux utilisateurs. Son objectif est d'améliorer la sécurité des produits tout au long de leur cycle de vie et de permettre aux entreprises et aux clients d'identifier et d'utiliser plus facilement des produits numériques sécurisés.
La CRA s'applique aux produits comportant des éléments numériques dont la destination ou l'utilisation raisonnablement prévisible inclut une connexion de données, directe ou indirecte, logique ou physique, à un appareil ou à un réseau. Cela inclut à la fois les produits finis et les composants mis sur le marché séparément.
Oui. La norme CRA est particulièrement pertinente pour les systèmes embarqués, en périphérie et IoT, car elle couvre le matériel et les logiciels connectés et inclut également des catégories telles que les systèmes d'exploitation, les gestionnaires de démarrage, les interfaces réseau, les routeurs et les commutateurs parmi les produits importants comportant des éléments numériques.
Pas automatiquement. Les services cloud ou SaaS ne sont couverts que s'ils répondent aux critères d'une solution de traitement de données à distance nécessaire à l'exécution d'une des fonctions du produit ; les services cloud autonomes purs sont généralement exclus du champ d'application. Les logiciels libres ne relèvent du champ d’application que lorsqu’ils sont mis à disposition sur le marché dans le cadre d’une activité commerciale, tandis que les gestionnaires de logiciels libres sont soumis à un régime allégé et adapté.
Le règlement CRA concerne les fabricants, les importateurs, les distributeurs et les mandataires, les principales obligations de conformité incombant aux fabricants. Parmi les principales exigences figurent les évaluations des risques liés à la cybersécurité, les principes de «sécurité dès la conception» et de «sécurité par défaut», la gestion des vulnérabilités, la documentation technique, les informations destinées aux utilisateurs, la divulgation de la durée du support, l’évaluation de la conformité, la déclaration de conformité UE et le marquage CE avant la mise sur le marché de l’UE des produits.
La CRA est entrée en vigueur le 10 décembre 2024. Les règles relatives à la notification des organismes d'évaluation de la conformité s'appliquent à compter du 11 juin 2026, les obligations de déclaration s’appliquent à compter du 11 septembre 2026, et la CRA devient pleinement applicable le 11 décembre 2027.
À compter du 11 septembre 2026, les fabricants devront signaler les vulnérabilités activement exploitées et les incidents graves affectant la sécurité des produits via la plateforme unique de signalement de la CRA, en incluant une alerte précoce dans les 24 heures et une notification plus complète dans les 72 heures. Tout manquement à cette obligation peut entraîner des sanctions importantes pouvant aller jusqu’à 15 millions d’euros ou 2,5 % du chiffre d’affaires annuel mondial total, en fonction de la nature de l’infraction, et peut également donner lieu à des mesures coercitives telles que des restrictions d’accès au marché.