Un produit connecté est rarement un objet d'audit unique. Il faut considérer le matériel (interfaces de débogage et de mémoire, implantation des composants), le firmware (chaîne de démarrage, système de fichiers, secrets embarqués), les interfaces radio (notamment Wi-Fi, Bluetooth Low Energy, Zigbee, Thread, LoRaWAN, réseaux cellulaires et protocoles propriétaires sub-GHz), le backend cloud avec ses API ainsi que l'application mobile ou web associée. C'est exactement ce découpage que reflètent les cinq catégories d'exigences de l'OWASP ISVS – IoT Ecosystem, User Space Application, Software Platform, Communication et Hardware Platform. Un audit isolé de certaines couches passe généralement à côté des transitions, par exemple l'enrôlement d'un appareil dans un compte utilisateur.
Pentest IoT : les surfaces d'attaque des objets connectés
Les produits connectés ne sont pas de purs systèmes logiciels : ils se composent d'une carte électronique, d'un firmware, de liaisons radio, d'un backend cloud et d'une application. Un pentest IoT examine ces couches de manière cohérente – là où les attaquants passent à l'action.
Sur les objets connectés, la surface d'attaque ne se limite pas au réseau : elle s'étend au matériel lui-même. Quiconque tient physiquement un appareil entre les mains peut solliciter les interfaces de débogage, extraire la mémoire flash et analyser le firmware. Les identifiants ou clés de signature extraits d'un seul appareil compromettent souvent l'ensemble du parc. Des référentiels établis structurent ce type d'audit : l'OWASP IoT Security Verification Standard (ISVS) pour les exigences, l'OWASP IoT Security Testing Guide (ISTG) pour l'exécution des tests et l'ETSI EN 303 645 comme socle pour l'IoT grand public. Sur le plan réglementaire, le sujet est contraignant depuis le 1er août 2025 via l'acte délégué de la directive sur les équipements radioélectriques et sera absorbé par le Cyber Resilience Act à partir du 11 décembre 2027.
Du référentiel d'audit à l'obligation légale
Cinq dates fixent le cadre — appuyez sur un jalon pour les détails.
OWASP ISTG 1.0 publié
Le IoT Security Testing Guide ajoute une méthodologie de pentest avec un modèle d'appareil et d'attaquant et un catalogue de cas de test – des interfaces radio au mécanisme de mise à jour.
EN 18031 au Journal officiel
La décision d'exécution (UE) 2025/138 inscrit les normes EN 18031-1, -2 et -3 comme normes harmonisées – avec des restrictions, notamment là où l'utilisateur peut renoncer à définir un mot de passe ; sur ces points, la présomption de conformité ne s'applique pas.
L'acte délégué RED s'applique
Les exigences de cybersécurité de l'article 3, paragraphe 3 de la directive sur les équipements radioélectriques s'appliquent – après le report de douze mois par le règlement délégué (UE) 2023/2444.
Obligations de notification CRA
À partir de cette date s'appliquent les obligations de notification du Cyber Resilience Act pour les vulnérabilités activement exploitées et les incidents graves.
CRA complet, acte RED abrogé
Les autres obligations du CRA s'appliquent ; à cette date, la Commission a décidé d'abroger le règlement délégué (UE) 2022/30 afin d'éviter une double réglementation.
L'essentiel en un coup d'œil
Six blocs thématiques — appuyez pour les déplier.
Cinq surfaces d'attaque, un écosystème
Chaque couche correspond à une catégorie d'exigences de l'OWASP ISVS — choisissez un onglet.
- En pratique, les consoles série (UART) exposent fréquemment des journaux de démarrage, un accès au bootloader ou un shell insuffisamment protégé.
- Les interfaces de débogage comme JTAG ou SWD permettent, selon l'état de verrouillage du contrôleur, d'arrêter le CPU et d'accéder à la mémoire en lecture et en écriture.
- L'audit vérifie si les ports de débogage sont désactivés ou authentifiés en production, si le secure boot est effectif et si les paramètres sensibles sont stockés chiffrés ou dans un élément sécurisé.
- Obtenu via les téléchargements du fabricant, la capture de mises à jour ou un dump mémoire – puis analysé de manière statique et dynamique.
- L'analyse statique recherche identifiants codés en dur, clés privées et composants obsolètes, confrontés aux vulnérabilités connues via une nomenclature logicielle (SBOM).
- L'OWASP FSTM structure la démarche en neuf phases ; la question centrale reste la capacité de mise à jour, downgrade compris.
- Sont à couvrir notamment Wi-Fi, Bluetooth Low Energy, Zigbee, Thread, LoRaWAN, les réseaux cellulaires et les protocoles propriétaires sub-GHz.
- Un audit isolé de certaines couches passe généralement à côté des transitions entre elles.
- Le backend cloud avec ses API constitue une surface à part entière – un produit connecté est rarement un objet d'audit unique.
- Généralement négligé : des transitions comme l'enrôlement d'un appareil dans un compte utilisateur.
- L'application mobile ou web associée fait partie de l'écosystème et donc du périmètre d'audit.
- C'est exactement ce découpage que reflètent les cinq catégories d'exigences de l'OWASP ISVS.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
ETSI EN 303 645 V3.1.3 (2024-09), CYBER; Cyber Security for Consumer Internet of Things: Baseline Requirements
Socle actuel pour l'IoT grand public avec 13 domaines thématiques et un chapitre complémentaire sur les dispositions de protection des données ; référence pour les exigences applicables aux appareils lors du pentest.
ETSI TS 103 701 V2.1.1 (2025-05), Cyber Security (CYBER); Cyber Security for Consumer Internet of Things: Conformance Assessment of Baseline Requirements
Méthodologie d'évaluation avec des cas de test par provision de l'EN 303 645 ; utilisée par le BSI, avec la norme, comme base du label de sécurité informatique (IT-Sicherheitskennzeichen).
OWASP IoT Security Verification Standard (ISVS), Pre-Release 1.0RC
Catalogue d'exigences en cinq catégories (IoT Ecosystem, User Space Application, Software Platform, Communication, Hardware Platform) ; base du périmètre d'audit et du self-assessment.
OWASP IoT Security Testing Guide (ISTG) 1.0
Méthodologie de pentest avec modèle d'appareil et d'attaquant ainsi qu'un catalogue de cas de test par composant de l'appareil ; publiée le 1er mars 2024.
Delegierte Verordnung (EU) 2022/30 zur Ergänzung der Richtlinie 2014/53/EU
Rend applicables l'article 3, paragraphe 3, points d), e) et f) de la directive sur les équipements radioélectriques ; applicable depuis le 1er août 2025 après report par le règlement délégué (UE) 2023/2444.
Verordnung (EU) 2024/2847 (Cyber Resilience Act)
L'annexe I exige notamment des tests de sécurité réguliers et une nomenclature logicielle ; obligations de notification à partir du 11 septembre 2026, autres obligations à partir du 11 décembre 2027.
Prestations associées
Votre produit connecté au banc d'essai ?
Nous adaptons la profondeur d'audit, le référentiel applicable et la constitution des preuves à votre contexte produit – de la carte électronique au backend cloud. Parlons-en lors d'un premier entretien.