Secure by design décrit la manière dont un système est construit : les menaces sont modélisées tôt, et les patterns d'architecture, une cryptographie éprouvée et une gestion systématique des vulnérabilités sont intégrés au processus de développement plutôt qu'ajoutés après coup. Secure by default décrit la manière dont le produit arrive chez le client : livré dans la configuration la plus sûre raisonnablement possible, sans exiger d'expertise – les protections sont actives, et les affaiblir suppose une décision délibérée. Le playbook organise les 14 principes de conception en Architectural Foundations et Operational Integrity, et les 8 principes par défaut en Default Hardening et Guided Protection.
Le playbook ENISA Secure by Design & Default
Plongée dans le guide pratique gratuit publié par l'ENISA le 30 juillet 2026 : 22 principes sous forme de playbooks d'une page avec check-lists, preuves minimales et release gates – attestation lisible par machine et mapping indicatif vers le CRA inclus.
22Principes en playbooks d'une page
14 + 8Secure by design + secure by default
~80Pages — CC BY 4.0, aussi sur GitHub
28Contributions à la consultation — dont OWASP, BSI, ANSSI
Le 30 juillet 2026, l'Agence de l'Union européenne pour la cybersécurité (ENISA) a publié le « Secure by Design and Default Playbook » (version 1.0) – un guide concret qui traduit les principes de sécurité dès la conception et par défaut en routines d'ingénierie reproductibles. Le document s'adresse explicitement aux petits et moyens fabricants de produits comportant des éléments numériques : des équipes aux budgets serrés, avec peu de personnel dédié à la sécurité et des cycles de release courts. Sur environ 80 pages, l'ENISA distille des référentiels établis – ses propres guides IoT et SDLC, des travaux du NIST et de l'OWASP – en 22 principes, chacun développé en playbook d'une page avec objectif, check-list, preuves minimales et release gate. La version finale fait suite à une consultation publique au printemps 2026 ayant recueilli 28 contributions, notamment de l'OWASP, du BSI, de l'ANSSI, de Red Hat et de la Fondation Eclipse. Le playbook est publié sous licence CC BY 4.0 et disponible aussi sous forme de dépôt GitHub – l'ENISA le présente comme un point de départ pratique, ni manuel de conformité ni conseil juridique.
Du projet à la pratique CRA
Comment le playbook est né — et sur quelles échéances il s'aligne. Touchez un jalon.
printemps 2026
Consultation publique
La version de consultation recueille 28 contributions — dont celles de l'OWASP, du BSI, de l'ANSSI, de Red Hat et de la Fondation Eclipse. Les retours façonnent la version finale.
30 juil. 2026
Publication du playbook v1.0
L'ENISA publie la version 1.0 : environ 80 pages, 22 principes en playbooks d'une page avec check-lists, preuves minimales et release gates — CC BY 4.0, également disponible en dépôt GitHub.
11 sept. 2026
Obligations de notification CRA
Dès maintenant, les fabricants signalent les vulnérabilités activement exploitées et les incidents graves. Les playbooks opérationnels — gestion des vulnérabilités et correctifs, journalisation, réponse aux incidents — alimentent directement ces capacités.
11 déc. 2027
Obligations principales CRA + CE
Les autres obligations du CRA s'appliquent. L'annexe C du playbook mappe indicativement les 22 principes sur les exigences essentielles de l'annexe I du CRA — sans remplacer l'évaluation de conformité.
L'essentiel en un coup d'œil
Six blocs thématiques — touchez pour déplier.
Les quatre familles de principes
22 principes en quatre groupes — de l'architecture à la livraison sécurisée.
- Les menaces sont modélisées tôt ; les patterns d'architecture et une cryptographie éprouvée sont intégrés au processus de développement plutôt qu'ajoutés après coup.
Trust boundaries & threat modellingMoindre privilègeArchitecture d'identité & d'authentificationMinimisation de la surface d'attaqueDéfense en profondeurOpen design
- La pratique d'ingénierie au quotidien — du codage sécurisé à la journalisation jusqu'aux contrôles de la chaîne d'approvisionnement. Le cœur de la baseline d'adoption recommandée par l'ENISA vient de ce groupe — complété par les playbooks par défaut pertinents pour le produit.
Gestion du cycle de vieConception centrée utilisateurCodage sécurisé & vérificationJournalisation & supervisionGestion des configurations & changementsRéponse aux incidentsGestion des vulnérabilités & correctifsContrôles de la chaîne d'approvisionnement, SBOM compris
- La configuration la plus sûre raisonnablement possible dès l'usine — protections actives, sans expertise requise côté utilisateur.
Minimisation des services par défautAccès initial restrictifCommunication chiffrée d'usineIdentités d'appareil uniques
- La sécurité tout au long de l'usage : affaiblir les protections suppose une décision délibérée — et la posture de sécurité reste transparente.
Onboarding sécurité obligatoireMises à jour automatiquesPosture de sécurité transparenteRécupération & transfert de propriété sûrs
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
ENISA Secure by Design and Default Playbook
Version 1.0 du 30 juillet 2026 (TLP:CLEAR, CC BY 4.0) ; base de toutes les indications sur les principes, le format des playbooks, le threat modelling, l’attestation et les annexes B/C.
enisa-sbd-playbook (dépôt GitHub)
Les 22 playbooks en Markdown sous CC BY 4.0 – à forker dans votre propre wiki ou dépôt.
Règlement (UE) 2024/2847 (Cyber Resilience Act)
Texte intégral juridiquement contraignant ; référence des exigences essentielles de l'annexe I reprises dans les annexes B/C du playbook.
Threat Modeling Manifesto
Valeurs et principes qui guident la section threat modelling du playbook ; base des quatre questions clés de Shostack.
Secure by Design
Initiative américaine avec guidance et pledge volontaire des fabricants ; travaux conceptuels sur lesquels le playbook de l'ENISA s'appuie.
Prestations associées
Ancrer le secure by design dans votre produit ?
Gap analysis CRA, atelier de threat modelling ou introduction des playbooks dans votre équipe d'ingénierie – nous traduisons ensemble le playbook de l'ENISA pour votre produit. Parlons-en.