Comprendre le Cyber Resilience Act (CRA) de l’UE
22 janvier 2025
0 minutes de lectureLe Cyber Resilience Act (CRA) introduit un cadre indispensable pour harmoniser les pratiques de cybersécurité des entreprises opérant dans l’Union européenne (UE). Ce règlement définit clairement les attentes à l’égard des fabricants de matériel et de logiciels, des développeurs et des distributeurs, en précisant comment gérer les vulnérabilités et y remédier à chaque étape du cycle de vie des produits. Compte tenu du rôle essentiel des logiciels dans la plupart des produits modernes, adopter une approche proactive pour sécuriser le cycle de développement logiciel (SDLC) est devenu un élément important de toute réglementation visant à renforcer la sécurité globale des produits technologiques.
Certaines dispositions du CRA concernant le signalement des vulnérabilités et des incidents entreront en vigueur en 2026, et toutes les exigences devront être respectées d’ici fin 2027. Les organisations doivent donc dès maintenant évaluer leurs mesures de cybersécurité et définir une feuille de route pour se mettre en conformité.
Qu’est-ce que le Cyber Resilience Act ?
Le Cyber Resilience Act est un nouveau règlement de l’UE qui vise à améliorer la cybersécurité des produits comportant des éléments numériques (PDE) vendus dans l’UE. Selon la loi, le CRA s’applique aux « opérateurs économiques » présents sur le marché de l’UE, notamment aux fabricants, aux importateurs et aux distributeurs de PDE.
Le CRA définit deux grandes catégories d’exigences essentielles :
Exigences de cybersécurité des produits (annexe I, section 1), qui visent à protéger les produits contre les vulnérabilités exploitables et les risques de sécurité lors des phases de conception, de développement et de production (c’est-à-dire selon les principes de sécurité dès la conception).
Exigences relatives à la gestion des vulnérabilités (annexe I, section 2), qui visent à identifier et documenter les vulnérabilités, à garantir une réaction rapide face aux vulnérabilités exploitables et à fournir des mises à jour de sécurité aux utilisateurs.
Ces catégories couvrent les phases précédant et suivant le déploiement du produit. Avant le déploiement, les tests de sécurité statique des applications (SAST) et l’analyse de la composition logicielle (SCA) jouent tous deux un rôle important pour garantir que les produits sont sécurisés dès leur conception. La détection précoce et en temps réel des vulnérabilités, ainsi que leur correction automatique, permet d’éviter que des problèmes de sécurité ne se transforment en problèmes plus complexes, plus graves et plus lourds de conséquences une fois le produit en production.
Aujourd’hui, nous allons toutefois nous concentrer sur la conformité au CRA en ce qui concerne la sécurité de la chaîne d’approvisionnement logicielle.
La sécurité de la chaîne d’approvisionnement logicielle et le Cyber Resilience Act
À mesure que les produits numériques deviennent plus interconnectés, les vulnérabilités — notamment dans les composants tiers et open source — représentent des risques importants. Des recherches indiquent que les menaces de cybersécurité diffusées par les dépôts de packages open source ont augmenté de plus de 1 300 % entre 2020 et 2023.
En exigeant des organisations qu’elles identifient, atténuent et divulguent les vulnérabilités tout au long du cycle de vie des produits, le CRA souligne le rôle essentiel de la sécurité de la chaîne d’approvisionnement et les oblige à combler leurs lacunes en matière de sécurité. Le règlement insiste également sur l’importance d’une gestion proactive des risques, en exigeant une surveillance continue et des mises à jour rapides pour répondre aux menaces émergentes.
Trois piliers essentiels pour se conformer au Cyber Resilience Act
Pour satisfaire aux exigences essentielles du CRA, en particulier en matière de gestion des vulnérabilités et de correction rapide, les organisations doivent donner la priorité à trois piliers fondamentaux : la génération d’une nomenclature logicielle (SBOM), la gestion des vulnérabilités et le signalement rapide.
Génération et mise à jour des SBOM
Le CRA exige des organisations qu’elles tiennent à jour des SBOM exactes afin de favoriser la transparence et la responsabilité dans le suivi de tous les composants logiciels. Il précise que les SBOM doivent être « dans un format couramment utilisé et lisible par machine, couvrant au minimum les dépendances de premier niveau du produit ».
Pour gagner du temps et réduire les efforts, envisagez d’utiliser un outil qui s’intègre aux workflows de développement afin d’automatiser la création de vos SBOM. Par exemple, Snyk analyse les projets pour identifier tous les composants logiciels, y compris les dépendances tierces et open source, et génère des SBOM dans des formats standard acceptés par le CRA, tels que CycloneDX et SPDX.
Gestion et correction des vulnérabilités
Les exigences du CRA en matière de gestion des vulnérabilités mettent l’accent sur leur identification proactive et leur divulgation claire. Le règlement impose donc des mises à jour régulières des SBOM afin que la documentation reflète l’état actuel de chaque composant tout au long du cycle de vie du produit. Il demande également aux organisations de « traiter et corriger les vulnérabilités sans délai, notamment en fournissant des mises à jour de sécurité ».
L’annexe I du CRA recommande également que les produits comportant des éléments numériques :
Garantissent une protection contre les accès non autorisés grâce à des mécanismes de contrôle adaptés, notamment des systèmes d’authentification, de gestion des identités ou de contrôle des accès.
Protègent l’intégrité des données stockées, transmises ou autrement traitées — qu’elles soient personnelles ou autres — ainsi que des commandes, des programmes et de la configuration, contre toute manipulation ou modification non autorisée par l’utilisateur, et signalent toute corruption.
Soient conçus, développés et produits de façon à réduire l’impact des incidents, grâce à des mécanismes et techniques adaptés d’atténuation des risques d’exploitation.
Les analyses DAST de Snyk peuvent aider à identifier et à corriger ces types de vulnérabilités (autorisation, modification des données, atténuation des risques d’exploitation) dans les applications en cours d’exécution.
Snyk simplifie la gestion et la documentation des composants en amont. La plateforme suit toutes les dépendances (y compris les dépendances transitives) et surveille en continu les changements et les nouvelles vulnérabilités afin que les SBOM restent à jour lors du déploiement de nouvelles versions logicielles. Au-delà de l’identification des vulnérabilités, Snyk aide les développeurs à hiérarchiser les vulnérabilités selon différents facteurs de risque, notamment des indicateurs comme l’accessibilité du code vulnérable et le degré de maturité des exploits, en plus des mesures traditionnelles comme la gravité. Snyk recommande ensuite des moyens de corriger les problèmes prioritaires, directement dans les outils déjà utilisés par les équipes de développement.
Inventaire des ressources et signalement rapide
Pour satisfaire aux exigences du CRA en matière de surveillance et de signalement de la sécurité, les organisations doivent tenir un inventaire exact de leurs ressources numériques. Une visibilité complète sur tous les PDE, les versions logicielles et les dépendances utilisés leur permet de repérer rapidement les ressources touchées lorsqu’une nouvelle vulnérabilité est découverte. En outre, lorsqu’une vulnérabilité exploitable est détectée, le CRA exige que toutes les parties concernées (par exemple, les utilisateurs finaux, les développeurs, les fabricants et les autorités de réglementation) en soient informées dans les délais.
Une vue d’ensemble des applications et des ressources peut considérablement simplifier la mise en conformité dans ces deux domaines. La plateforme de sécurité des développeurs Snyk permet aux équipes de suivre, d’analyser et de gérer toutes les ressources et les risques associés. Elle facilite également le signalement rapide en intégrant les données sur les vulnérabilités aux workflows de divulgation et de correction. Lorsqu’une vulnérabilité exploitable est détectée, ces outils permettent aux organisations d’identifier rapidement les ressources concernées, de hiérarchiser les corrections en fonction des risques et de communiquer les mises à jour aux parties prenantes concernées.
Un partenaire de confiance pour la conformité au CRA
Se conformer au CRA ne consiste pas seulement à satisfaire aux exigences réglementaires : il s’agit aussi de bâtir un écosystème numérique plus sûr et plus résilient. En se concentrant sur ces pratiques de sécurité essentielles, les organisations peuvent maîtriser les risques liés à la chaîne d’approvisionnement logicielle et renforcer la confiance de leurs partenaires, des utilisateurs finaux et des autorités de réglementation.
Snyk est un partenaire de sécurité de confiance, qui a fait ses preuves en aidant les organisations à respecter d’autres réglementations de l’UE, comme le Digital Operational Resilience Act (DORA). Avec l’entrée en vigueur du CRA, nous invitons les organisations à tirer parti de nos outils conçus pour les développeurs, qui simplifient des activités essentielles comme la génération de SBOM, la gestion des vulnérabilités et le signalement rapide. Grâce à son intégration transparente aux workflows existants, Snyk aide les organisations à se conformer au CRA sans ralentir le développement logiciel.
Vous souhaitez en savoir plus sur la façon dont Snyk peut renforcer la sécurité de votre chaîne d’approvisionnement logicielle et vous aider à améliorer votre conformité ? Réservez une démo en direct dès aujourd’hui.
La conformité des licences simplifiée
Créez des politiques pour appliquer facilement et à grande échelle les exigences de conformité des licences open source.
