Solutions conformes à la loi sur la cyber-résilience pour les systèmes embarqués et les systèmes en périphérie

Assurez la sécurité de vos produits conformément aux exigences de la loi européenne sur la cyber-résilience (CRA) avec Kontron

Une cybersécurité à l'épreuve du temps pour les systèmes connectés et embarqués

La loi européenne sur la cyber-résilience (CRA) définit des exigences contraignantes en matière de cybersécurité et des exigences essentielles de sécurité, telles que détaillées à l’annexe I, pour les produits matériels et logiciels mis sur le marché de l’Union européenne, garantissant ainsi la sécurité sur l’ensemble du marché de l’UE. L'objectif est de garantir que tous les appareils connectés et tous les produits de l'Internet des objets (IoT) respectent les exigences essentielles de cybersécurité tout au long de leur cycle de vie, depuis la phase de conception et de développement jusqu'à la mise hors service sécurisée, en passant par la production, les mises à jour et la maintenance.

Fort de plusieurs décennies d'expérience dans l'informatique embarquée, les systèmes en périphérie et la sécurité de l'Internet des objets (IoT) industriel, Kontron accompagne les fabricants dans la mise en œuvre de solutions modulaires, pratiques et conformes à la CRA. Il en résulte des produits qui sont non seulement conformes à la législation, mais qui offrent également une fiabilité opérationnelle, une évolutivité et une pérennité maximales.

Les produits conformes à la norme CRA doivent disposer d'une architecture de sécurité documentée, comprenant notamment un système robuste d'authentification des utilisateurs et de contrôle d'accès, ainsi que :

Démarrage sécurisé et protection matérielle (TPM, HSM)

Démarrage sécurisé et protection matérielle (TPM, HSM)

Transmission et stockage de données cryptées

Transmission et stockage de données cryptées

Mises à jour signées du micrologiciel et gestion du cycle de vie

Mises à jour signées du micrologiciel et gestion du cycle de vie

Détection proactive des menaces et surveillance des incidents

Détection proactive des menaces et surveillance des incidents

Des processus transparents pour la gestion des incidents de sécurité et l'auditabilité

Des processus transparents pour la gestion des incidents de sécurité et l'auditabilité

Pourquoi il est aujourd'hui essentiel de se conformer aux exigences de l'ADR

La loi sur la cyber-résilience bouleverse profondément le paysage européen de la cybersécurité. À l'avenir, les fabricants, les intégrateurs, les distributeurs et les éditeurs de logiciels devront prouver que leurs produits comportant des éléments numériques sont sécurisés tout au long de leur cycle de vie et font l'objet de mises à jour régulières.

Extrait des obligations prévues par la CRA :

  • Évaluation des risques et gestion continue des vulnérabilités afin d’atténuer les risques liés à la cybersécurité, de gérer les risques de sécurité et de remédier aux vulnérabilités exploitées

  • La « sécurité dès la conception » (Security by Design) en tant que principe de développement

  • Transparence des processus de mise à jour et d’application des correctifs, y compris la gestion des vulnérabilités et la tenue à jour d’une liste des composants logiciels (SBOM)

  • Signalement des incidents de sécurité à l’ENISA, y compris la notification formelle et les autres obligations de déclaration

La mise en conformité précoce avec la CRA garantit non seulement la sécurité juridique grâce à l'évaluation de la conformité requise, à la surveillance du marché et au marquage CE, mais aussi un avantage concurrentiel évident grâce à la confiance, à la transparence et à la fiabilité opérationnelle de la chaîne d'approvisionnement.

Comment Kontron vous accompagne dans votre démarche CRA

Kontron offre aux entreprises un accompagnement complet à toutes les étapes de la mise en conformité avec la CRA, depuis l'architecture système sécurisée et la gestion continue des mises à jour jusqu'à la détection intelligente des menaces et au matériel compatible CRA.

  • KontronOS – Une base sécurisée et conforme à la norme CRA pour les systèmes embarqués

  • KontronGrid – Mises à jour transparentes, rapports de conformité et gestion du cycle de vie

  • KontronAIShield – Détection et réponse aux cybermenaces grâce à l’IA

  • AL i.MX8M Mini/LTE NXP Arm® - Passerelle IoT AL i.MX8M Mini/LTE, basée sur NXP Arm - CRA-Ready Industrial

  • Kontron A-251 AML/ADN – Système industriel de périphérie robuste et puissant, préconfiguré pour la conformité CRA avec démarrage sécurisé, prise en charge TPM, sécurité tout au long du cycle de vie et puissance de calcul optimale pour l’analyse en périphérie et les applications d’IA

Le L i.MX8M Mini/LTE NXP Arm® et le boîtier A-251 AML/ADN permettent aux entreprises d'associer de manière transparente le matériel, le système d'exploitation et les solutions de sécurité, garantissant ainsi la conformité aux normes CRA, du logiciel à la plateforme physique.

Un bouclier futuriste avec un motif texturé, illuminé par des lumières bleues, se dresse sur un socle devant un fond abstrait avec des graphiques numériques.

KontronOS

Une base sécurisée et conforme à la norme CRA pour les systèmes embarqués

KontronOS, qui fait partie de la suite d'outils susietec®, est un système d'exploitation sécurisé et renforcé basé sur Linux® qui utilise des logiciels open source conçus pour réduire au minimum les surfaces d'attaque. Il a été spécialement développé pour les appareils industriels et embarqués en périphérie.

Avantages :

  • Démarrage sécurisé et protection matérielle via le TPM

  • Mises à jour signées et gestion continue du cycle de vie

  • Communication de données chiffrée et intégrité de la mémoire

  • Conception d'une base de référence de sécurité conforme aux normes CRA pour les systèmes embarqués

Découvrez KontronOS
Un homme assis devant trois écrans d'ordinateur, observant des données et des cartes. Un globe terrestre numérique flottant en arrière-plan, avec des graphiques et des symboles de localisation.

KontronGrid

Gestion centralisée des appareils IoT et suivi de la conformité

KontronGrid permet la surveillance, la configuration et la mise à jour centralisées des périphériques décentralisés. Cela permet de vérifier en permanence le respect des exigences de sécurité et de conformité de la CRA.

Avantages :

  • Déploiement à distance et mises à jour automatisées

  • Rapports de conformité transparents et fonctionnalités d'audit

  • Communication sécurisée et chiffrée entre les périphériques de périphérie et le cloud

  • Intégration transparente avec KontronOS

Découvrez Kontron Grid
Un bouclier numérique avec un cadenas sur fond de circuits électroniques. Des lumières bleues illuminent le design, symbolisant la cybersécurité.

KontronAIShield

Détection des menaces en temps réel grâce à l'IA

KontronAIShield utilise des analyses basées sur l'intelligence artificielle pour détecter en temps réel les anomalies et les cybermenaces. Cela permet de mettre en place des mesures correctives proactives et d'assurer une conformité permanente aux exigences de la CRA.

Avantages :

  • Surveillance en temps réel de l'activité des appareils et du réseau

  • Détection automatisée des anomalies et système d'alerte

  • Intégration aux processus existants de sécurité et de conformité

  • Protection proactive contre les menaces connues et inconnues

Découvrez KontronAIShield

AL i.MX8M Mini/LTE NXP Arm®

Option matérielle idéale : passerelle IoT AL i.MX8M Mini/LTE, basée sur la technologie NXP Arm - CRA-Ready Industrial

La Kontron AL i.MX8M Mini/LTE est une passerelle compacte et sans ventilateur destinée aux solutions d'automatisation avancées. Équipée de KontronOS et de KontronGrid, elle offre une base solide pour les applications compatibles CRA.

Avantages :

  • Architecture de sécurité conforme aux normes CRA, avec prise en charge du démarrage sécurisé (Secure Boot) et du module TPM

  • Disponibilité à long terme et mises à jour de sécurité régulières

  • Passerelle compacte pour les applications d'automatisation exigeantes

En savoir plus sur la série AL

CU Control Unit 6x / Mini 6x NXP Arm®

Plateforme de contrôle industriel flexible pour des systèmes embarqués et de périphérie sécurisés

Les unités de contrôle Kontron CU Control Unit 6x / Mini 6x sont des plateformes de contrôle basées sur le processeur NXP i.MX8M Plus qui prennent en charge des stratégies de cybersécurité, de maintenance et de cycle de vie conformes aux exigences de la loi sur la cyber-résilience.

Avantages :

  • Prend en charge les stratégies de « sécurité dès la conception » pour le développement de systèmes orientés CRA

  • Performances évolutives pour les applications avancées de l'automatisation industrielle et en périphérie

  • Disponibilité à long terme facilitant les stratégies de maintenance et de mise à jour

En savoir plus sur l'unité de contrôle CU 6x / Mini 6x
Boîtier électronique rectangulaire avec plusieurs ports de connexion sur le panneau arrière, y compris des ports Ethernet, USB, et série. Le dessus est recouvert d'un dissipateur thermique noir.

KBox A-251 AML/ADN

Option matérielle adaptée : KBox A-251 AML/ADN – Boîtier industriel de périphérie compatible CRA

La Kontron KBox A-251 AML/ADN est un système industriel de périphérie robuste et puissant, destiné aux applications gourmandes en données et basées sur l'IA. Équipée d'origine de KontronOS et de KontronGrid, elle est parfaitement adaptée à une utilisation dans le cadre du CRA.

Avantages :

  • Architecture de sécurité conforme aux normes CRA, avec prise en charge du démarrage sécurisé (Secure Boot) et du module TPM

  • Disponibilité à long terme, période de support définie et mises à jour de sécurité régulières

  • Puissance de calcul élevée pour l'apprentissage automatique, la vision artificielle et l'analyse en périphérie

En savoir plus sur le KBox A-251

Foire aux questions

Qu'est-ce que la loi sur la cyber-résilience (CRA) ?

La loi sur la cyber-résilience (CRA) correspond au règlement (UE) 2024/2847. Elle instaure des exigences obligatoires en matière de cybersécurité pour les produits comportant des éléments numériques mis à disposition sur le marché de l'UE, notamment le matériel informatique, les logiciels et certaines solutions connexes de traitement de données à distance.

Pourquoi la loi sur la cyber-résilience a-t-elle été adoptée ?

La CRA a été mise en place pour remédier au faible niveau de cybersécurité de nombreux produits connectés et au manque d'informations claires en matière de sécurité destinées aux utilisateurs. Son objectif est d'améliorer la sécurité des produits tout au long de leur cycle de vie et de permettre aux entreprises et aux clients d'identifier et d'utiliser plus facilement des produits numériques sécurisés.

Quels sont les produits couverts par la CRA ?

La CRA s'applique aux produits comportant des éléments numériques dont la destination ou l'utilisation raisonnablement prévisible inclut une connexion de données, directe ou indirecte, logique ou physique, à un appareil ou à un réseau. Cela inclut à la fois les produits finis et les composants mis sur le marché séparément.

La CRA s'applique-t-elle aux systèmes embarqués, aux systèmes en périphérie et aux systèmes IoT ?

Oui. La norme CRA est particulièrement pertinente pour les systèmes embarqués, en périphérie et IoT, car elle couvre le matériel et les logiciels connectés et inclut également des catégories telles que les systèmes d'exploitation, les gestionnaires de démarrage, les interfaces réseau, les routeurs et les commutateurs parmi les produits importants comportant des éléments numériques.

Les services cloud, le SaaS ou les logiciels libres sont-ils pris en charge ?

Pas automatiquement. Les services cloud ou SaaS ne sont couverts que s'ils répondent aux critères d'une solution de traitement de données à distance nécessaire à l'exécution d'une des fonctions du produit ; les services cloud autonomes purs sont généralement exclus du champ d'application. Les logiciels libres ne relèvent du champ d’application que lorsqu’ils sont mis à disposition sur le marché dans le cadre d’une activité commerciale, tandis que les gestionnaires de logiciels libres sont soumis à un régime allégé et adapté.

Qui est concerné et quelles sont les principales exigences de l'administration fiscale canadienne (CRA) ?

Le règlement CRA concerne les fabricants, les importateurs, les distributeurs et les mandataires, les principales obligations de conformité incombant aux fabricants. Parmi les principales exigences figurent les évaluations des risques liés à la cybersécurité, les principes de «sécurité dès la conception» et de «sécurité par défaut», la gestion des vulnérabilités, la documentation technique, les informations destinées aux utilisateurs, la divulgation de la durée du support, l’évaluation de la conformité, la déclaration de conformité UE et le marquage CE avant la mise sur le marché de l’UE des produits.

Dans quels cas la CRA s'applique-t-elle ?

La CRA est entrée en vigueur le 10 décembre 2024. Les règles relatives à la notification des organismes d'évaluation de la conformité s'appliquent à compter du 11 juin 2026, les obligations de déclaration s’appliquent à compter du 11 septembre 2026, et la CRA devient pleinement applicable le 11 décembre 2027.

Quelles sont les obligations déclaratives et les sanctions prévues par la CRA ?

À compter du 11 septembre 2026, les fabricants devront signaler les vulnérabilités activement exploitées et les incidents graves affectant la sécurité des produits via la plateforme unique de signalement de la CRA, en incluant une alerte précoce dans les 24 heures et une notification plus complète dans les 72 heures. Tout manquement à cette obligation peut entraîner des sanctions importantes pouvant aller jusqu’à 15 millions d’euros ou 2,5 % du chiffre d’affaires annuel mondial total, en fonction de la nature de l’infraction, et peut également donner lieu à des mesures coercitives telles que des restrictions d’accès au marché.

Recevez les dernières actualités directement dans votre boîte mail

Recevez les dernières actualités directement dans votre boîte mail