Prendre rendez-vous

Le playbook ENISA Secure by Design & Default

Plongée dans le guide pratique gratuit publié par l'ENISA le 30 juillet 2026 : 22 principes sous forme de playbooks d'une page avec check-lists, preuves minimales et release gates – attestation lisible par machine et mapping indicatif vers le CRA inclus.

Mise à jour: août 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

22Principes en playbooks d'une page
14 + 8Secure by design + secure by default
~80Pages — CC BY 4.0, aussi sur GitHub
28Contributions à la consultation — dont OWASP, BSI, ANSSI

Le 30 juillet 2026, l'Agence de l'Union européenne pour la cybersécurité (ENISA) a publié le « Secure by Design and Default Playbook » (version 1.0) – un guide concret qui traduit les principes de sécurité dès la conception et par défaut en routines d'ingénierie reproductibles. Le document s'adresse explicitement aux petits et moyens fabricants de produits comportant des éléments numériques : des équipes aux budgets serrés, avec peu de personnel dédié à la sécurité et des cycles de release courts. Sur environ 80 pages, l'ENISA distille des référentiels établis – ses propres guides IoT et SDLC, des travaux du NIST et de l'OWASP – en 22 principes, chacun développé en playbook d'une page avec objectif, check-list, preuves minimales et release gate. La version finale fait suite à une consultation publique au printemps 2026 ayant recueilli 28 contributions, notamment de l'OWASP, du BSI, de l'ANSSI, de Red Hat et de la Fondation Eclipse. Le playbook est publié sous licence CC BY 4.0 et disponible aussi sous forme de dépôt GitHub – l'ENISA le présente comme un point de départ pratique, ni manuel de conformité ni conseil juridique.

Du projet à la pratique CRA

Comment le playbook est né — et sur quelles échéances il s'aligne. Touchez un jalon.

L'essentiel en un coup d'œil

Six blocs thématiques — touchez pour déplier.

Les quatre familles de principes

22 principes en quatre groupes — de l'architecture à la livraison sécurisée.

6 principes · secure by design
  • Les menaces sont modélisées tôt ; les patterns d'architecture et une cryptographie éprouvée sont intégrés au processus de développement plutôt qu'ajoutés après coup.
Trust boundaries & threat modellingMoindre privilègeArchitecture d'identité & d'authentificationMinimisation de la surface d'attaqueDéfense en profondeurOpen design

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

ENISA · 2026

ENISA Secure by Design and Default Playbook

Version 1.0 du 30 juillet 2026 (TLP:CLEAR, CC BY 4.0) ; base de toutes les indications sur les principes, le format des playbooks, le threat modelling, l’attestation et les annexes B/C.

ENISA · 2026

enisa-sbd-playbook (dépôt GitHub)

Les 22 playbooks en Markdown sous CC BY 4.0 – à forker dans votre propre wiki ou dépôt.

Journal officiel de l'UE / EUR-Lex · 2024

Règlement (UE) 2024/2847 (Cyber Resilience Act)

Texte intégral juridiquement contraignant ; référence des exigences essentielles de l'annexe I reprises dans les annexes B/C du playbook.

Threat Modeling Manifesto Working Group · 2020

Threat Modeling Manifesto

Valeurs et principes qui guident la section threat modelling du playbook ; base des quatre questions clés de Shostack.

CISA · 2026

Secure by Design

Initiative américaine avec guidance et pledge volontaire des fabricants ; travaux conceptuels sur lesquels le playbook de l'ENISA s'appuie.

Ancrer le secure by design dans votre produit ?

Gap analysis CRA, atelier de threat modelling ou introduction des playbooks dans votre équipe d'ingénierie – nous traduisons ensemble le playbook de l'ENISA pour votre produit. Parlons-en.