CRA pour l'automatisation industrielle : IEC 62443 et sécurité OT

Le CRA pour l'automatisation industrielle et l'OT : alignement IEC 62443, pourquoi PLC et SCADA relèvent de la catégorie par défaut et ce qui élève la classe.

Équipe CRA Evidence Publié 8 janvier 2026 Mis à jour 13 juin 2026
CRA pour l'automatisation industrielle : IEC 62443 et sécurité OT
Dans cet article

La plupart des PLC, des systèmes SCADA et des DCS sont des produits standard relevant du champ d'application. Ils ne sont pas automatiquement Importants ou Critiques. La classification suit la fonction principale du produit, pas le secteur dans lequel il opère. Un PLC de contrôle de production reste Par défaut. Un PLC commercialisé avec un pare-feu industriel intégré passe en Classe II. L'IEC 62443 vous donne une base technique solide pour le CRA. L'écart à combler est le SBOM : l'IEC 62443 n'en a jamais exigé un.

Ce guide couvre la conformité CRA pour les fabricants de produits d'automatisation industrielle.

Résumé

  • La plupart des PLC, SCADA et DCS sont des produits standard (catégorie Par défaut). Les produits dont la fonction principale commercialisée est un VPN, un pare-feu, un IDS/IPS, le routage ou une puce de sécurité passent dans les catégories Importantes.
  • La certification IEC 62443 soutient significativement la conformité CRA (pas d'équivalence automatique).
  • Les environnements OT présentent des contraintes uniques en matière de mise à jour et de cycle de vie.
  • La période d'assistance doit refléter la durée de vie prévue du produit (Article 13(8)). Cinq ans est le plancher, pas une hypothèse de planification par défaut.
  • Les exigences SBOM s'appliquent aux systèmes de contrôle industriel. L'IEC 62443 n'a pas d'exigence équivalente.
  • L'intégration sûreté-sécurité est critique (IEC 62443 avec IEC 61508 et ISO 13849).
5 ans
Période d'assistance minimale
Article 13(8) du CRA
24 h
Alerte précoce
au CSIRT et à l'ENISA
72 h
Notification de vulnérabilité
Article 14(2)(b) du CRA
14 j
Rapport final de vulnérabilité
après disponibilité du correctif

Source : Règlement (UE) 2024/2847, Article 13(8) (période d'assistance) et Article 14(2)(a)(b)(c) (circuit de signalement des vulnérabilités activement exploitées). L'Article 14 prévoit deux circuits de signalement parallèles : le circuit vulnérabilité ci-dessus, et un circuit incident grave avec une cadence 24 h / 72 h / 1 mois (rapport final dû dans le mois suivant la notification d'incident de 72 heures, conformément à l'Article 14(4)(c)).

Quels produits industriels sont concernés ?

Champ d'application du CRA pour l'automatisation industrielle

Le CRA s'applique aux « produits comportant des éléments numériques » mis sur le marché de l'UE. Pour l'automatisation industrielle, cela inclut :

Clairement dans le champ d'application :

  • Automates programmables industriels (PLC)
  • PC industriels et IHM
  • Logiciels SCADA
  • Systèmes DCS
  • Capteurs et passerelles IoT industriels
  • Routeurs et commutateurs industriels
  • Solutions d'accès à distance
  • Stations d'ingénierie et logiciels associés

Des exemptions peuvent s'appliquer :

  • Produits exclusivement destinés à la sécurité nationale
  • Produits conçus pour un usage militaire
  • Systèmes industriels uniques sur mesure (peuvent être qualifiés de « pièces de rechange »)

Classification CRA pour les produits industriels

La classification est déterminée par la fonction principale commercialisée, pas par le lieu d'installation du produit (Article 7(1)). Un PLC dans une centrale nucléaire est Par défaut si sa fonction principale est le contrôle industriel. Un routeur dans un bureau est Important Classe I s'il se connecte à internet. Le secteur ne détermine pas la classe. La fonction le détermine.

Classe Ce qui la déclenche Voie de conformité Exemples industriels
Critique La fonctionnalité principale correspond à l'Annexe IV : Dispositifs matériels avec boîtiers de sécurité ; passerelles de compteurs intelligents ou autres dispositifs à des fins de sécurité avancées incluant le traitement cryptographique sécurisé ; cartes à puce et éléments sécurisés Schéma de certification européen ; ou Module B+C / Module H en l'absence de schéma applicable (Art. 32(4)) Un dispositif matériel dans un boîtier de sécurité inviolable ; passerelle de compteur intelligent au sens de la Directive (UE) 2019/944 ; élément sécurisé ou carte à puce industrielle
Important Classe II La fonction principale est : pare-feu ou IDS/IPS (Annexe III Classe II point 2) ; microprocesseur inviolable (point 3) ; microcontrôleur inviolable (point 4) Module B+C ou Module H. Organisme notifié requis. Ou un schéma de certification au niveau d'assurance « substantiel » (Art. 32(3)) Pare-feu industriels, IDS/IPS industriels ; microprocesseurs et microcontrôleurs inviolables lorsque le dispositif lui-même est le produit de sécurité
Important Classe I La fonction principale est : VPN (point 5) ; gestion de réseau (point 6) ; SIEM (point 7) ; routeur ou modem destiné à la connexion à internet, ou commutateur (point 12) ; microprocesseur lié à la sécurité (point 13) ou microcontrôleur lié à la sécurité (point 14) Module A (auto-évaluation) uniquement si des normes harmonisées ou des spécifications communes sont intégralement appliquées. Sinon Module B+C ou Module H (Art. 32(2)) Produits dont le VPN est la fonction principale ; routeurs et commutateurs industriels se connectant à internet ; produits construits autour d'un microcontrôleur lié à la sécurité
Par défaut (standard) Tout produit comportant un élément numérique ne correspondant pas à une catégorie supérieure. La plupart des PLC, SCADA et DCS entrent dans cette catégorie. Module A : contrôle interne, auto-évaluation PLC, logiciels SCADA, DCS, la plupart des passerelles IIoT, PC industriels, IHM, stations d'ingénierie
L'intégration d'un composant Annexe III ne classe pas le produit hôte

Un PLC qui contient un microcontrôleur aux fonctionnalités liées à la sécurité ne devient pas lui-même Important Classe I de ce fait. L'Article 7(1) est explicite : « L'intégration d'un produit comportant des éléments numériques ayant la fonctionnalité principale d'une catégorie de produits figurant à l'Annexe III ne soumet pas en elle-même le produit dans lequel il est intégré aux procédures d'évaluation de la conformité [Importante]. » Vérifiez ce que le produit lui-même est commercialisé et conçu à faire. Consultez le guide de classification des produits pour la procédure de décision complète.

Alignement IEC 62443 et CRA

Qu'est-ce que l'IEC 62443 ?

L'IEC 62443 est la série de normes internationales pour la sécurité des systèmes d'automatisation et de contrôle industriels (IACS). Elle couvre :

  • IEC 62443-4-1 : cycle de développement sécurisé.
  • IEC 62443-4-2 : exigences de sécurité des composants (4 niveaux de sécurité, SL 1 à SL 4).
  • IEC 62443-3-3 : exigences de sécurité système.
  • IEC 62443-2-4 : exigences pour les prestataires de services.

Couverture IEC 62443 ↔ CRA d'un coup d'œil

Bien couvert par IEC 62443
  • Processus de traitement des vulnérabilités
  • Contrôle d'accès
  • Cryptographie
  • Journalisation d'audit
  • Capacité de mise à jour
Partiellement couvert
  • Sécurité par défaut
  • Protection des données
  • Preuve d'absence de vulnérabilités connues
Ajouts propres au CRA
  • SBOM
  • Marquage CE / Déclaration UE de conformité
  • Signalement au titre de l'Article 14
  • Déclaration de période d'assistance

Là où les preuves IEC 62443 correspondent directement aux exigences CRA, là où elles ne couvrent qu'une partie de l'obligation, et là où le CRA ajoute de nouvelles obligations.

Correspondance IEC 62443 ↔ CRA

Exigence CRACouverture IEC 62443Statut
Sécurisé par défautExigences SL (4-2)Partiel, exigences CRA plus strictes
Gestion des vulnérabilités4-1 (SDL), 2-4 (maintenance)Bon alignement
Mises à jour de sécurité4-1, 2-4Alignement sur le processus
Absence de vulnérabilités connues4-1 (gestion des vulnérabilités)Processus aligné
Protection des données4-2 (confidentialité)Partiel
Contrôle d'accès4-2 (authentification, autorisation)Fort alignement
Cryptographie4-2 (exigences de chiffrement)Bon alignement
Journalisation d'audit4-2 (journaux d'audit)Bon alignement
Capacité de mise à jour4-2 (mise à jour du firmware)Alignement
SBOMNon couvert par l'IEC 62443Écart
Marquage CENon couvert par l'IEC 62443Écart
Assistance 5 ansNon spécifiéÉcart

IEC 62443 comme base, pas comme équivalence

Important

La certification IEC 62443 ne signifie PAS automatiquement la conformité CRA. Utilisez-la comme base et comme preuve, pas comme équivalence.

Ce que l'IEC 62443 apporte :

  • Une base technique de sécurité solide.
  • Un cycle de développement de sécurité mature.
  • Des capacités de sécurité bien documentées.
  • Des preuves pour l'évaluation de la conformité.

Ce que le CRA ajoute au-delà de l'IEC 62443 :

  • Exigences SBOM. L'IEC 62443 n'a pas d'équivalent.
  • Signalement des vulnérabilités activement exploitées : alerte précoce 24 h, notification de vulnérabilité 72 h, rapport final dans les 14 jours après disponibilité d'une mesure corrective ou d'atténuation. Le CSIRT désigné comme coordinateur et l'ENISA reçoivent les notifications simultanément via la plateforme unique de signalement de l'ENISA.
  • Signalement des incidents graves : mêmes circuits initiaux 24 h / 72 h, mais le rapport final est dû dans le mois suivant la notification d'incident de 72 heures, et non dans les 14 jours. Un incident est grave lorsqu'il affecte négativement la disponibilité, l'authenticité, l'intégrité ou la confidentialité de fonctions importantes, ou conduit à l'exécution de code malveillant (Article 14(5)).
  • Notification des utilisateurs : après avoir eu connaissance d'une vulnérabilité activement exploitée ou d'un incident grave, les fabricants doivent informer les utilisateurs concernés, et le cas échéant tous les utilisateurs, de la vulnérabilité ou de l'incident et de toute mesure d'atténuation ou corrective qu'ils peuvent prendre.
  • Marquage CE et déclaration UE de conformité.
  • Période d'assistance reflétant la durée de vie prévue du produit, avec cinq ans comme plancher absolu au titre de l'Article 13(8) du CRA.
  • Exigences spécifiques de format de documentation (Annexe VII).
  • Coordination de la surveillance du marché.

Tirer parti de l'IEC 62443 pour le CRA

Si vous disposez déjà d'une certification IEC 62443-4-1 ou 4-2, vous ne repartez pas de zéro. Vous avez ce que la plupart des fabricants de logiciels n'ont pas : un SDL documenté et des capacités de sécurité testées. La question pratique est de savoir si l'IEC 62443 deviendra à terme une norme harmonisée CRA dans le cadre du Mandat M/606. Si c'est le cas, les fabricants Important Classe I pourraient utiliser le Module A sans organisme notifié. Ce n'est pas encore établi. Vérifiez le suivi du statut des normes harmonisées avant de planifier votre voie de conformité.

  1. Si vous disposez d'une certification IEC 62443-4-1. Réutilisez la documentation SDL pour la documentation technique CRA, démontrez votre cycle de développement sécurisé, et présentez-la comme preuve de l'approche d'évaluation des risques.
  2. Si vous disposez d'une certification IEC 62443-4-2. Réutilisez la documentation des capacités de sécurité, associez chaque niveau de sécurité atteint aux exigences essentielles du CRA, et présentez-la comme preuve de la mise en œuvre des fonctions de sécurité.
  3. Ajoutez par-dessus les éléments propres au CRA. Générez un SBOM, mettez en place la capacité de signalement à l'ENISA pour les deux circuits (vulnérabilité et incident grave), préparez la déclaration UE de conformité, et apposez le marquage CE.

Contraintes de conformité propres à l'OT

Contraintes de mise à jour et de correctifs

Les environnements industriels présentent des contraintes uniques sur les mises à jour.

Contraintes :

  • Opérations 24/7, sans fenêtre de maintenance.
  • Revalidation des systèmes de sûreté après mise à jour.
  • Intégration avec des systèmes hérités.
  • Environnements isolés ou semi-connectés.
  • Longs cycles de qualification.

Les exigences CRA s'appliquent toujours :

  • Des mises à jour de sécurité doivent être fournies pendant toute la période d'assistance. Le minimum est de cinq ans, et plus longtemps lorsque le produit est destiné à être utilisé plus longtemps (Article 13(8) du CRA).
  • Un mécanisme de livraison des mises à jour doit exister. La connectivité en ligne permanente n'est pas requise, mais la capacité doit être présente.
  • Les vulnérabilités doivent être corrigées dans un délai raisonnable.

Les obligations de mise à jour sont réelles, mais le CRA n'impose pas de canal de livraison spécifique. Le défi consiste à concevoir un canal fonctionnant dans les contraintes OT. Consultez le guide des mises à jour de sécurité pour les mécanismes de livraison dans les architectures embarquées, autonomes et isolées.

  1. Déploiement par étapes. Environnements de test d'abord, puis lignes de production pilotes, puis déploiement complet avec surveillance.
  2. Planification des mises à jour. Coordonnez-les avec la maintenance planifiée, fournissez un préavis de plusieurs semaines ou mois, et prenez en charge des cycles de mise à jour programmés par le client.
  3. Livraison hors ligne. Packages de mise à jour sur USB, serveurs de mise à jour internes au réseau OT, ou mécanismes de transfert de fichiers sécurisés pour les sites isolés.
  4. Revalidation de sûreté. Documentez l'impact de la mise à jour sur les fonctions de sûreté, fournissez des guides de revalidation, et envisagez la co-ingénierie sûreté-sécurité.

Longs cycles de vie des produits

Les produits industriels ont souvent des cycles de vie de 15 à plus de 20 ans, mais le CRA n'exige qu'un minimum de 5 ans.

Année 1 à 5

Ventes actives et période d'assistance CRA (minimum). Les mises à jour de sécurité et la gestion des vulnérabilités s'appliquent pleinement.

Année 5 à 10

Assistance étendue. Le fabricant peut continuer à fournir des mises à jour de sécurité au-delà du plancher CRA, notamment lorsque le produit est toujours utilisé.

Année 10 à 15

Assistance héritée. Mises à jour limitées. Une plus grande partie du risque opérationnel est transférée au client.

Année 15+

Fin de vie. Responsabilité du client. Communiquez clairement la date de fin d'assistance au moment de la vente.

Règle de période d'assistance CRA

La période d'assistance doit refléter la durée pendant laquelle le produit est destiné à être utilisé, en tenant compte des attentes raisonnables des utilisateurs, de la nature et de la finalité prévue du produit, et du droit de l'Union applicable. Cinq ans est le plancher absolu. Pour un produit destiné à être utilisé moins de cinq ans, la période d'assistance correspond à cette durée d'utilisation prévue plus courte. Pour les produits industriels avec des cycles de vie déployés de 15 à 20 ans, cinq ans est le point de départ, pas le plan. Planifiez la période d'assistance du point de vue du client, pas à partir du plancher CRA.

Besoins de documentation :

  • Communiquez clairement la période d'assistance au moment de l'achat.
  • Fournissez une date de fin d'assistance.
  • Documentez les responsabilités du client après la fin de l'assistance.

Intégration sûreté-sécurité

Les produits industriels ont souvent des exigences de sûreté (niveaux SIL selon IEC 61508 et ISO 13849). Le CRA ajoute des exigences de sécurité.

1
Évaluation des risques

Modélisation combinée des menaces sûreté et sécurité. Traitez les menaces de sécurité pesant sur les fonctions de sûreté comme un mode de défaillance à part entière.

2
Exigences

Les exigences de sûreté (SIL 1 à SIL 4) et les exigences de sécurité (SL 1 à SL 4) cohabitent. Aucune mesure de sécurité ne doit compromettre la sûreté.

3
Validation

Validation de sûreté, tests de sécurité et tests de scénarios combinés sont tous menés avant la mise sur le marché. Chaque discipline se prononce de manière indépendante.

4
Gestion des changements

Revalidation de sûreté pour les correctifs de sécurité. Évaluation de sécurité pour les modifications de sûreté. Les deux boucles sont obligatoires, pas optionnelles.

Principe fondamental

Aucune mesure de sécurité ne doit compromettre la sûreté. Lorsque les deux disciplines entrent en conflit, la sûreté l'emporte, et la conception de sécurité est adaptée.

SBOM pour les systèmes industriels

Contraintes d'identification des composants

Les produits industriels contiennent souvent :

  • Des systèmes d'exploitation temps réel (RTOS).
  • Du firmware propriétaire.
  • Des bibliothèques tierces (piles OPC UA, MQTT, Modbus).
  • Des composants matériels avec firmware.
  1. Composants logiciels. RTOS et noyau, piles de protocoles (OPC UA, Modbus, EtherNet/IP, PROFINET), bibliothèques de sécurité (TLS, crypto), middleware tiers, et logiciel applicatif.
  2. Firmware et composants matériels. Bootloader, firmware de l'appareil, et composants programmables sur le terrain. Les produits industriels ont souvent des composants matériels avec firmware embarqué qui appartiennent au SBOM. Un HBOM (Hardware Bill of Materials) documente les composants matériels et leur firmware associé. Évaluez si votre produit en nécessite un en complément du SBOM logiciel.
  3. Profondeur. Les composants primaires sont contrôlés par le fabricant. Demandez les SBOM aux fournisseurs pour les composants tiers. Descendez aussi loin que pratiquement possible dans les composants imbriqués.
Format
CycloneDX ou SPDX. Les deux sont acceptables au titre du CRA.
Identifiants
Incluez les identifiants PURL lorsqu'ils sont disponibles.
Composants sur mesure
Documentez explicitement les composants personnalisés et propriétaires.

Complexité de la chaîne d'approvisionnement

Les produits industriels ont souvent des chaînes d'approvisionnement complexes.

Niveau 1
Votre produit

Votre logiciel et votre firmware. SBOM complet requis.

Niveau 2
Fournisseurs directs

Composants tiers. Demandez un SBOM à chaque fournisseur et incluez-le dans votre propre SBOM.

Niveau 3
Sous-fournisseurs

Composants dans les composants. Inclusion au mieux. Documentez les limitations connues.

Actions :

  • Mettez à jour les accords fournisseurs pour y intégrer les exigences SBOM.
  • Définissez un format d'échange SBOM avec vos fournisseurs.
  • Créez un processus d'intégration des SBOM.
  • Documentez les limitations de la chaîne d'approvisionnement.

Évaluation de la conformité pour les produits industriels

Module B+C (examen UE de type)

Pour les produits industriels Important Classe II :

  1. Module B, examen de type. L'organisme notifié examine la complétude de la documentation technique, l'adéquation de l'évaluation des risques, la couverture des exigences de sécurité, toute certification IEC 62443 présentée comme preuve, la qualité du SBOM et les résultats des tests. Livrable : un certificat d'examen UE de type.
  2. Module C, conformité au type. Le fabricant garantit que la production correspond au type examiné, maintient un contrôle qualité interne pour la production, et tient la documentation à jour. Livrable : une auto-déclaration de conformité au type.

Utilisation de la certification IEC 62443

Si vous disposez d'une certification IEC 62443-4-2 :

  1. Présentation à l'organisme notifié. Soumettez le certificat IEC 62443-4-2, le niveau de sécurité atteint (SL 1 à SL 4), le certificat ISASecure le cas échéant, et le rapport d'évaluation.
  2. Évaluation par l'organisme notifié. L'organisme notifié reconnaît l'IEC 62443 comme preuve, vérifie la couverture des exigences CRA, identifie les écarts éventuels, et peut réduire la portée des tests.
  3. Preuves supplémentaires encore requises. SBOM (non couvert par l'IEC 62443), capacité de signalement à l'ENISA pour les deux circuits de signalement, un engagement d'assistance documenté reflétant la durée de vie prévue du produit (plancher de cinq ans au titre de l'Article 13(8)), et documentation utilisateur.

Conseils par segment industriel

Type de produitClasse CRA habituelleExigences clésAlignement IEC 62443Points de vigilance
Type de produitPLC et contrôleurs Classe CRA habituellePar défaut (standard) dans la plupart des cas. Un PLC avec un VPN intégré, un pare-feu ou un IDS/IPS comme fonction principale commercialisée passe en Important. Exigences clésCapacité de démarrage sécurisé, communications chiffrées, authentification forte, journalisation d'audit, mécanisme de mise à jour du firmware, SBOM pour le firmware et le runtime. Alignement IEC 62443L'IEC 62443-4-2 SL2+ correspond bien aux exigences essentielles. Documentez les capacités de sécurité et testez les fonctions de sécurité comme preuves. Points de vigilanceContraintes temps réel face au traitement de sécurité. Protection des fonctions de sûreté. Prise en charge des protocoles hérités (Modbus et autres). Ne confondez pas la classe du PLC avec celle d'un composant Annexe III qu'il contient.
Type de produitLogiciels SCADA et DCS Classe CRA habituellePar défaut (standard) dans la plupart des cas. SCADA et DCS ne figurent pas à l'Annexe III. Si la fonction principale du produit est un système de gestion de réseau ou une surveillance de sécurité de type SIEM, une analyse Important Classe I est justifiée. Exigences clésArchitecture sécurisée, contrôle d'accès basé sur les rôles, communications chiffrées, piste d'audit, mécanisme de mise à jour, SBOM pour tous les composants. Alignement IEC 62443Associez le contrôle d'accès basé sur les rôles, l'audit, les contrôles de mise à jour et de communication aux exigences système et composant IEC 62443. Points de vigilanceSécurité des bases de données, configuration de sécurité OPC UA, protection des données historian, sécurité de l'accès distant.
Type de produitPasserelles IoT industrielles Classe CRA habituelleCas par cas. Une passerelle dont la fonction principale commercialisée est le VPN, le routage connecté à internet ou la gestion de réseau peut être Important Classe I. Une passerelle qui collecte et transmet principalement des données de capteurs est probablement Par défaut. Exigences clésDémarrage sécurisé, prise en charge de la segmentation réseau, protocoles chiffrés (MQTT-TLS et similaires), authentification des appareils, mécanisme de mise à jour du firmware, SBOM. Alignement IEC 62443Utilisez l'IEC 62443-4-2 pour les fonctions de sécurité des composants et documentez les hypothèses de segmentation de la passerelle. Points de vigilanceSécurité de l'edge computing, sécurité de la connectivité cloud, sécurité de la traduction de protocoles, filtrage et validation des données.

Feuille de route pratique de conformité

Phase 1: Évaluation

Inventaire des produits.

  • Listez tous les produits comportant des éléments numériques.
  • Classez selon les catégories CRA.
  • Identifiez les produits Important Classe II.

Certifications existantes.

  • Listez les certifications IEC 62443.
  • Associez-les aux exigences CRA.
  • Identifiez les écarts.

Analyse des écarts.

  • Capacité SBOM.
  • Préparation au signalement des vulnérabilités.
  • Planification de l'assistance de 5 ans.
  • Lacunes documentaires.

Phase 2: Préparation

Technique.

  • Mettez en place la génération de SBOM.
  • Établissez un processus de gestion des vulnérabilités.
  • Préparez la capacité de signalement à l'ENISA.
  • Mettez à jour les référentiels de sécurité produit.

Documentation.

  • Structure de la documentation technique.
  • Mises à jour de la documentation de sécurité.
  • Guide utilisateur pour un déploiement sécurisé.
  • Communication de la période d'assistance.

Commercial.

  • Définitions des périodes d'assistance.
  • Mises à jour des contrats clients.
  • Révision tarifaire lorsque les coûts de conformité sont significatifs.

Phase 3: Conformité

À compter du 11 septembre 2026.

  • Signalement des vulnérabilités opérationnel.
  • Plateforme unique de signalement en service.

Au cours de 2027.

  • Finalisation des évaluations de conformité.
  • Engagement des organismes notifiés (Important Classe II).
  • Obtention des certificats d'examen UE de type.
  • Mise à jour de toute la documentation produit.

D'ici le 11 décembre 2027.

  • Tous les produits concernés conformes au CRA.
  • Marquage CE apposé.
  • Communication client finalisée.

Ce qui s'applique et quand

Produits déjà sur le marché

Si votre produit a été mis sur le marché de l'UE avant le 11 décembre 2027, vous n'avez pas à retrofiter une évaluation de la conformité, un dossier technique ou un marquage CE. La date de référence est celle de la mise sur le marché, pas celle de la fabrication. Une unité d'une gamme de produits existante que vous mettez sur le marché de l'UE à partir du 11 décembre 2027 doit être entièrement conforme au CRA au point de vente.

Le signalement s'applique à l'ensemble de votre portefeuille à partir de septembre 2026

La dérogation transitoire ne couvre pas le signalement des vulnérabilités. À partir du 11 septembre 2026, vous devez signaler les vulnérabilités activement exploitées et les incidents graves pour chaque produit dans le champ d'application dont vous avez connaissance, y compris les produits déjà sur le marché. Vous devez également informer les utilisateurs concernés des vulnérabilités et des mesures correctives qu'ils peuvent prendre. Une large base installée n'est pas une exemption.

Modification d'un produit existant

Une modification est substantielle si elle affecte la conformité aux exigences essentielles de cybersécurité ou modifie la finalité prévue contre laquelle le produit a été évalué. Un produit substantiellement modifié entre à nouveau dans le champ de la conformité CRA complète à partir du moment où il est remis sur le marché. La personne qui effectue la modification et remet le produit sur le marché devient le fabricant au sens du CRA. Cela concerne les intégrateurs de systèmes OT qui modifient et revendent des produits tiers.

La définition existe dans le règlement. Son application aux modifications OT spécifiques requiert encore des orientations de la Commission.

Produits Classe II et Critiques : commencez dès maintenant à trouver un organisme notifié

Les États membres sont censés disposer d'une capacité suffisante en organismes notifiés d'ici décembre 2026. Les capacités peuvent rester limitées pendant la période de transition initiale. Un retard dans l'obtention d'un organisme notifié repoussera votre calendrier de marquage CE. N'attendez pas 2027.

Ressources sectorielles

Organismes de normalisation

  • IEC (Commission électrotechnique internationale). Série IEC 62443. iec.ch
  • ISA (International Society of Automation). Développement ISA/IEC 62443, programme de certification ISASecure. isa.org
  • NAMUR (association de l'industrie des procédés). Recommandations NE pour la sécurité OT. namur.net
  • NIST. Cybersecurity Framework, SP 800-82 (guide de sécurité OT). nist.gov

Associations industrielles

Association Focus Site web
ZVEI (Allemagne) Industrie électrique zvei.org
ORGALIM Ingénierie européenne orgalim.eu
VDMA (Allemagne) Machines vdma.org
GAMBICA (Royaume-Uni) Automatisation industrielle gambica.org.uk
ODVA Réseaux industriels odva.org

Si vous fabriquez des machines comportant des éléments numériques, consultez notre guide pour les fabricants de machines pour des conseils spécifiques sur la double conformité avec le CRA et le règlement Machines de l'UE.

Checklist pour l'automatisation industrielle

Classification produit

  • Classification déterminée (Par défaut / Important I / Important II).
  • Voie d'évaluation de la conformité sélectionnée.
  • Organisme notifié identifié, si nécessaire.

Certifications existantes

  • IEC 62443-4-1 (SDL).
  • IEC 62443-4-2 (sécurité des composants).
  • Certification ISASecure.
  • Mappées aux exigences CRA.

Conformité technique

Documentation

  • Documentation technique préparée.
  • Évaluation des risques documentée.
  • Architecture de sécurité documentée.
  • Guide de sécurité utilisateur préparé.

Cycle de vie

  • Période d'assistance de 5 ans définie.
  • Mécanisme de livraison des mises à jour.
  • Planification de fin de vie.
  • Processus de revalidation de sûreté pour les mises à jour.

Chaîne d'approvisionnement

  • Exigences SBOM pour les fournisseurs.
  • Évaluation de sécurité des composants.
  • Documentation de la chaîne d'approvisionnement.
Entités essentielles NIS 2

Vendre à des entités essentielles NIS 2 peut élever les attentes en matière de risque et de preuves, mais cela ne change pas la classe CRA d'un produit. La classe dépend toujours de la fonctionnalité principale du produit au titre des Annexes III/IV (Article 7(1)).

Longueur d'avance IEC 62443

Si vous disposez déjà d'une certification IEC 62443, vous avez de l'avance sur la plupart des fabricants de logiciels qui abordent le CRA. Le SDL, les contrôles d'accès, la journalisation d'audit et le processus de gestion des vulnérabilités se traduisent directement. Le vrai travail porte sur les trois points que l'IEC 62443 n'a jamais requis : un SBOM, un canal de signalement formel à l'ENISA, et un engagement de période d'assistance publié. Ces écarts sont réels, mais ils sont gérables.

Questions fréquentes

La certification IEC 62443 équivaut-elle à la conformité CRA ?

Non. La certification IEC 62443 ne signifie pas automatiquement la conformité CRA. Elle fournit une base technique de sécurité solide et des preuves qu'un organisme notifié peut réutiliser, mais le CRA ajoute des obligations que l'IEC 62443 ne couvre pas : exigences SBOM, signalement d'incidents à l'ENISA au titre de l'Article 14, marquage CE et déclaration UE de conformité, et engagement d'assistance minimale de 5 ans au titre de l'Article 13, paragraphe 8.

Quels produits d'automatisation industrielle relèvent d'Important Classe II ?

Les pare-feu industriels, les systèmes IDS/IPS industriels, et les microprocesseurs et microcontrôleurs inviolables (lorsque le dispositif lui-même est le produit de sécurité) relèvent d'Important Classe II, qui requiert une évaluation de la conformité par un tiers (généralement Module B+C ou Module H). Les microcontrôleurs et microprocesseurs aux fonctionnalités liées à la sécurité, et les routeurs et modems industriels se connectant à internet, sont Important Classe I. Pour les produits Critiques, l'Annexe IV couvre trois catégories : les dispositifs matériels avec boîtiers de sécurité (point 1), les passerelles de compteurs intelligents et autres dispositifs à des fins de sécurité avancées incluant le traitement cryptographique sécurisé (point 2), et les cartes à puce et éléments sécurisés (point 3). Chaque catégorie requiert sa propre analyse de l'Annexe IV. Consultez le guide de classification des produits pour l'arbre de décision complet.

La période d'assistance minimale de 5 ans du CRA s'applique-t-elle aussi aux produits dont le cycle de vie industriel est de 15 à 20 ans ?

Oui. Cinq ans est le plancher fixé par l'Article 13, paragraphe 8 du CRA. Lorsque le produit est raisonnablement destiné à être utilisé plus longtemps, le fabricant doit déterminer une période d'assistance plus longue reflétant cette durée de vie. Les produits industriels dont le cycle de vie atteint 15 à 20 ans doivent typiquement planifier une assistance bien au-delà du plancher de 5 ans et communiquer clairement la date de fin d'assistance au moment de la vente.

Comment gérer les mises à jour de sécurité CRA dans des environnements OT sans fenêtres de maintenance ?

Utilisez une combinaison de déploiement par étapes (test, pilote, production complète), de fenêtres de mise à jour coordonnées avec la maintenance planifiée, de mécanismes de livraison hors ligne comme les packages USB ou les serveurs de mise à jour internes au réseau OT, et d'une revalidation de sûreté documentée pour chaque mise à jour. Le CRA n'impose pas une connectivité en ligne permanente, mais il impose qu'un mécanisme de livraison des mises à jour existe et que les vulnérabilités soient corrigées dans un délai raisonnable.

Quelles exigences CRA ne sont pas couvertes par l'IEC 62443 ?

L'IEC 62443 n'exige pas de SBOM. Le CRA le requiert. Elle ne couvre pas non plus les deux circuits de signalement de l'Article 14 du CRA : le circuit vulnérabilité activement exploitée (alerte précoce 24 h, notification 72 h, rapport final dans les 14 jours après disponibilité d'un correctif) et le circuit incident grave (alerte précoce 24 h, notification 72 h, rapport final dans le mois suivant la notification de 72 heures). Après avoir eu connaissance de l'un ou l'autre, vous devez informer les utilisateurs concernés, et le cas échéant tous les utilisateurs, de la vulnérabilité ou de l'incident et des mesures correctives. Le marquage CE avec une déclaration UE de conformité et une période d'assistance documentée reflétant la durée de vie prévue du produit sont également requis. Les preuves IEC 62443 peuvent soutenir votre dossier technique, mais aucune de ces obligations n'est couverte par la norme.

La certification IEC 62443-4-2 peut-elle réduire la portée des tests de l'organisme notifié ?

Oui. Un organisme notifié qui reconnaît l'IEC 62443-4-2 comme preuve vérifiera la couverture des exigences CRA, identifiera les écarts éventuels, et pourra réduire la portée des tests en conséquence. Présentez le certificat, le niveau de sécurité atteint (SL 1 à SL 4), le certificat ISASecure le cas échéant, et le rapport d'évaluation. Vous devez néanmoins fournir en supplément les preuves SBOM, la capacité de signalement à l'ENISA pour les deux circuits de signalement, un engagement d'assistance reflétant la durée de vie prévue du produit, et la documentation utilisateur. Consultez le guide de décision sur l'évaluation de la conformité pour la comparaison complète des modules.

Notre PLC n'a pas de connexion internet. Est-il quand même dans le champ d'application ?

La plupart des PLC isolés restent dans le champ d'application. Le test de périmètre du CRA est basé sur la finalité prévue ou l'utilisation raisonnablement prévisible du produit, pas sur la façon dont il est connecté lors de son utilisation. Un PLC avec un port de programmation Ethernet ou une interface USB est dans le champ d'application même s'il ne touche jamais un réseau actif en déploiement. Très peu de produits industriels n'ont aucune capacité de connexion.

Être isolé est une mesure de réduction du risque. Cela appartient à votre évaluation des risques de sécurité. Cela ne supprime pas l'obligation CRA.

La question de la connectivité internet n'a d'importance que pour la classification. Savoir si un routeur ou un modem est Important Classe I dépend de s'il est destiné à se connecter à internet. C'est une règle de classification. Elle n'a aucune incidence sur le fait que votre PLC soit dans le champ d'application.

Prochaines étapes

  1. Classez chaque produit (Par défaut / Important I / Important II) à l'aide du guide de classification des produits CRA.
  2. Intégrez vos preuves IEC 62443 dans la structure de documentation technique CRA décrite dans le guide de l'Annexe VII.
  3. Ajoutez la génération de SBOM à votre chaîne de build. L'IEC 62443 ne couvre pas ce point. Consultez le guide de génération de SBOM.
  4. Mettez en place les deux circuits de signalement CRA avant le 11 septembre 2026 : le circuit vulnérabilité (24 h / 72 h / 14 jours après disponibilité du correctif) et le circuit incident grave (24 h / 72 h / 1 mois). Inscrivez-vous sur la plateforme unique de signalement de l'ENISA et testez le flux de soumission avant la date limite.
  5. Définissez la période d'assistance et communiquez-la au moment de la vente à l'aide du guide de planification de la période d'assistance.
  6. Si un produit est Important Classe II, choisissez le module d'évaluation de la conformité avec le guide de décision Module A / B+C / H.

Cet article est fourni à titre informatif uniquement et ne constitue pas un conseil juridique. Pour des conseils de conformité spécifiques, consultez un conseiller juridique qualifié.

CRA Normes de Sécurité Classes de Produits Industriel
Share

Le CRA s'applique-t-il à votre produit ?

Répondez à 6 questions simples pour savoir si votre produit relève du champ d'application du règlement sur la cyberrésilience de l'UE. Obtenez votre résultat en moins de 2 minutes.

Prêt à atteindre la conformité CRA ?

Commencez à gérer vos SBOMs et votre documentation de conformité avec CRA Evidence.

Exploration approfondie des thèmes du CRA

Guides de référence sur les exigences, processus et rôles définis par le règlement sur la cyberrésilience (CRA).