Cyber Resilience Act : l'ETSI lance la procédure d'approbation de 17 normes européennes
Basé à Sophia Antipolis, l'European Telecommunications Standards Institute soumet ses projets de normes finales à 41 organisations membres à travers l'Europe, avec une procédure d'approbation courant jusqu'à mi-novembre. Ces normes s'appliquent aux produits connectés comportant des éléments numériques, allant des gestionnaires de mots de passe aux assistants domestiques intelligents, en passant par les jouets connectés et les objets portables.
L'ETSI a annoncé, ce matin la mise à disposition de 17 projets de normes verticales élaborées dans le cadre du Cyber Resilience Act (CRA) de l'Union européenne, actuellement soumis à enquête publique. Ces normes, qui portent la série ETSI EN 304 xxx sur les exigences de cybersécurité, ont vocation à devenir des normes harmonisées, offrant ainsi aux fabricants un moyen reconnu de démontrer leur conformité à la législation, la “présomption de conformité”. Elles ont été transmises cet été à 41 organisations membres à travers l'Europe, incluant les organismes nationaux de normalisation de l'Espace économique européen, qui pourront formuler des commentaires dans le cadre de la première phase de la procédure d'approbation. Les partenaires sociétaux de l'ETSI (ANEC, ECOS, ETUC et SBS, réunis sous l'appellation "Annex III Organisations") pourront également commenter ces textes. (Photo DR : les jouets connectés sont concernés par ces nouvelles normes qu'élabore l'ETSI).
Ces normes s'appliquent aux produits connectés comportant des éléments numériques, notamment ceux exposés à un risque de compromission plus élevé, tels que les gestionnaires de mots de passe, les antivirus, les assistants domestiques intelligents, les jouets connectés et les objets portables. Comme le souligne Sandra Feliciano, présidente du groupe responsable du CRA au sein de l'ETSI (TC CYBER-EUSR) : “Le Cyber Resilience Act définit ce que les fabricants et le marché doivent atteindre, mais ne précise pas comment. Le rôle des organismes de développement de normes est de détailler les aspects techniques permettant d'atteindre la conformité avec la législation par le biais de normes.”
Pour de nombreuses PME, la difficulté ne réside pas tant dans la compréhension du fait que le CRA s'applique à elles, mais dans la mise en pratique de la conformité : quelles normes suivre, quels outils, orientations et financements sont disponibles. C'est pourquoi CEN, CENELEC et l'ETSI, les trois organisations européennes de normalisation, ont organisé une série d'ateliers à travers l'Europe, baptisée “CRA Standards Unlocked EU Tour”, afin d'aider les PME à comprendre, se préparer et se conformer au règlement, en traduisant les exigences réglementaires en outils et conseils pratiques et en informant sur le processus de normalisation en cours et les opportunités de participer aux consultations ouvertes.
Le CRA s'appliquant à tous les produits comportant des éléments numériques, l'ensemble des parties prenantes (fabricants, importateurs, distributeurs, prestataires de services et développeurs de matériels et logiciels commercialisés) devront s'y conformer d'ici fin 2027. Les normes de l'ETSI joueront un rôle fondamental pour aider les fabricants à démontrer leur conformité au règlement et garantir une mise en œuvre cohérente à travers l'ensemble de l'Union européenne. Les 17 projets de normes finales soumis à enquête publique sont consultables sur le site de l'ETSI, et les prochaines dates de la tournée d'ateliers CRA Standards Unlocked sont disponibles sur www.stan4cra.eu.