Prendre rendez-vous

La sécurité produit tout au long du cycle de vie

Pourquoi la sécurité des produits connectés exige des normes, des processus et des structures organisationnelles qui lui sont propres – de l'ISO/SAE 21434 au PSIRT, en passant par l'IEC 62443 et l'EN 18031.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

8practices du cycle de développement sécurisé selon l'IEC 62443-4-1
4Security Levels (SL 1 à SL 4) selon l'IEC 62443-4-2
6domaines de services du PSIRT Services Framework v1.1 de FIRST
5ans de période de support — en règle générale au moins (CRA, art. 13, paragraphe 8)

La sécurité produit désigne la sécurité des produits qu'une entreprise développe et commercialise – et non celle de sa propre informatique. Véhicules connectés, composants industriels et équipements radioélectriques sont soumis à une pression réglementaire croissante : les règlements UN R155/R156 conditionnent l'homologation de type à un système de management de la cybersécurité, l'acte délégué de la directive RED fait de la cybersécurité, depuis août 2025, une condition d'accès au marché pour les équipements radioélectriques connectés à Internet, et le Cyber Resilience Act étend cette logique, à partir de 2026/2027, à la quasi-totalité des produits comportant des éléments numériques. Quiconque développe des produits intégrant du logiciel a donc besoin, en plus du SMSI, de structures dédiées : un cycle de développement sécurisé, un PSIRT pour la gestion des vulnérabilités et un plan solide pour les périodes de support jusqu'à la fin de vie.

Jalons réglementaires

De l'homologation de type aux obligations de notification du CRA — appuyez sur un jalon pour les détails.

L'essentiel en un coup d'œil

Six blocs thématiques — appuyez pour les déplier.

La réglementation par secteur

Automobile, composants industriels et équipements radioélectriques — appuyez sur un onglet pour voir les normes et obligations.

ISO/SAE 21434 · UN R155/R156
  • L'ISO/SAE 21434:2021 définit l'ingénierie de la cybersécurité des véhicules routiers sur l'ensemble du cycle de vie — sa pièce maîtresse est la TARA selon le chapitre 15.
  • L'UN R155 exige un CSMS certifié comme condition de l'homologation de type, l'UN R156 un système de gestion des mises à jour logicielles (SUMS).
  • Dans l'UE, les deux s'appliquent via le règlement General Safety Regulation (EU) 2019/2144 — depuis juillet 2022 pour les nouveaux types de véhicules, depuis juillet 2024 pour tous les véhicules neufs.
TARACSMSSUMSUN R155UN R156(EU) 2019/2144

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

ISO / SAE International · 2021

ISO/SAE 21434:2021 – Road vehicles – Cybersecurity engineering

Norme d'ingénierie pour la cybersécurité sur l'ensemble du cycle de vie du véhicule ; définit la méthodologie TARA (chapitre 15) et est considérée comme l'état de l'art pour le CSMS selon l'UN R155.

UNECE · 2021

UN Regulation No. 155 – Cyber security and cyber security management system

Prescription contraignante d'homologation de type pour le CSMS ; applicable dans l'UE via le règlement Regulation (EU) 2019/2144, depuis juillet 2022 pour les nouveaux types et depuis juillet 2024 pour tous les véhicules neufs.

IEC · 2018/2019

IEC 62443-4-1:2018 / IEC 62443-4-2:2019

Exigences de processus (huit practices du cycle de développement sécurisé) et exigences techniques applicables aux composants (SL 1–4) pour les composants d'automatisation industrielle.

Amtsblatt der EU / EUR-Lex · 2022

Delegierte Verordnung (EU) 2022/30 (RED Delegated Act)

Active l'art. 3, paragraphe 3, points d) à f) de la RED, contraignant depuis le 01.08.2025 ; présomption de conformité via la série EN 18031 (2024), inscrite au Journal officiel avec restrictions depuis janvier 2025.

FIRST.org · 2020

PSIRT Services Framework Version 1.1

Cadre de référence pour la mise en place et l'exploitation d'un PSIRT, avec six domaines de services et trois modèles d'organisation (distribué, centralisé, hybride).

Amtsblatt der EU / EUR-Lex · 2024

Verordnung (EU) 2024/2847 (Cyber Resilience Act)

Obligations de notification des vulnérabilités activement exploitées à partir du 11.09.2026 (art. 14), obligations principales à partir du 11.12.2027, période de support en règle générale d'au moins cinq ans (art. 13, paragraphe 8).

Clarifier les obligations de sécurité produit de votre portefeuille ?

Lors d'un premier entretien sans engagement, nous déterminons quelles normes et échéances s'appliquent à vos produits – de la TARA à la mise en place d'un PSIRT, en passant par l'IEC 62443 et l'EN 18031.