La sécurité informatique d'entreprise protège l'infrastructure de l'organisation et est généralement pilotée par un SMSI conforme à l'ISO/IEC 27001. La sécurité produit, elle, protège le produit sur le terrain – dans l'environnement du client, souvent avec un accès physique possible pour les attaquants, et sur des durées qui dépassent largement les cycles de support informatique habituels. Une vulnérabilité ne touche alors pas un système isolé, mais l'ensemble du parc installé, et peut entraîner des conséquences en matière de sûreté de fonctionnement (safety), des rappels ou la perte de l'homologation de type. Sur le plan organisationnel, la responsabilité se déplace ainsi de l'exploitation informatique vers le développement produit – avec ses propres systèmes de management (CSMS), processus de développement (Secure Development Lifecycle) et structures de réaction (PSIRT).
La sécurité produit tout au long du cycle de vie
Pourquoi la sécurité des produits connectés exige des normes, des processus et des structures organisationnelles qui lui sont propres – de l'ISO/SAE 21434 au PSIRT, en passant par l'IEC 62443 et l'EN 18031.
La sécurité produit désigne la sécurité des produits qu'une entreprise développe et commercialise – et non celle de sa propre informatique. Véhicules connectés, composants industriels et équipements radioélectriques sont soumis à une pression réglementaire croissante : les règlements UN R155/R156 conditionnent l'homologation de type à un système de management de la cybersécurité, l'acte délégué de la directive RED fait de la cybersécurité, depuis août 2025, une condition d'accès au marché pour les équipements radioélectriques connectés à Internet, et le Cyber Resilience Act étend cette logique, à partir de 2026/2027, à la quasi-totalité des produits comportant des éléments numériques. Quiconque développe des produits intégrant du logiciel a donc besoin, en plus du SMSI, de structures dédiées : un cycle de développement sécurisé, un PSIRT pour la gestion des vulnérabilités et un plan solide pour les périodes de support jusqu'à la fin de vie.
Jalons réglementaires
De l'homologation de type aux obligations de notification du CRA — appuyez sur un jalon pour les détails.
UN R155/R156 pour les nouveaux types de véhicules
Via le règlement General Safety Regulation (EU) 2019/2144, l'UN R155 et l'UN R156 s'appliquent dans l'UE aux nouveaux types de véhicules depuis juillet 2022.
Obligation pour tous les véhicules neufs
Depuis juillet 2024, les règlements de l'UNECE s'appliquent à tous les véhicules neufs — le CSMS certifié est une condition de l'homologation de type.
EN 18031 inscrites au Journal officiel
La Commission européenne inscrit les EN 18031-1, -2 et -3 (édition 2024) comme normes harmonisées — avec toutefois des restrictions, par exemple en cas de renonciation au mot de passe ou d'absence de contrôle parental garanti.
Acte délégué RED contraignant
Depuis le 1er août 2025, les exigences de cybersécurité de l'art. 3, paragraphe 3, points d) à f) de la RED sont une condition contraignante de mise sur le marché des équipements radioélectriques connectés à Internet.
Obligations de notification du CRA (art. 14)
À partir du 11 septembre 2026, les fabricants doivent signaler les vulnérabilités activement exploitées selon un échelonnement de 24 heures, 72 heures et 14 jours au CSIRT désigné comme coordinateur et à l'ENISA.
L'essentiel en un coup d'œil
Six blocs thématiques — appuyez pour les déplier.
La réglementation par secteur
Automobile, composants industriels et équipements radioélectriques — appuyez sur un onglet pour voir les normes et obligations.
- L'ISO/SAE 21434:2021 définit l'ingénierie de la cybersécurité des véhicules routiers sur l'ensemble du cycle de vie — sa pièce maîtresse est la TARA selon le chapitre 15.
- L'UN R155 exige un CSMS certifié comme condition de l'homologation de type, l'UN R156 un système de gestion des mises à jour logicielles (SUMS).
- Dans l'UE, les deux s'appliquent via le règlement General Safety Regulation (EU) 2019/2144 — depuis juillet 2022 pour les nouveaux types de véhicules, depuis juillet 2024 pour tous les véhicules neufs.
- L'IEC 62443-4-1:2018 décrit un cycle de développement produit sécurisé en huit practices — s'étendant expressément jusqu'à la fin de vie du produit et évalué selon quatre niveaux de maturité.
- L'IEC 62443-4-2:2019 spécifie des Component Requirements pour quatre types de composants, dérivées de sept Foundational Requirements et échelonnées en Security Levels SL 1 à SL 4.
- Ces deux parties deviennent de plus en plus des critères d'achat, car les exploitants demandent concrètement des preuves et des Security Levels.
- Le règlement délégué (UE) 2022/30 active l'art. 3, paragraphe 3, points d) à f) de la RED — depuis le 1er août 2025, condition contraignante de mise sur le marché des équipements radioélectriques connectés à Internet.
- Les EN 18031-1, -2 et -3 (édition 2024) servent de normes harmonisées pour la protection du réseau, la protection des données personnelles et la protection contre la fraude — inscrites au Journal officiel, avec toutefois des restrictions.
- Si la présomption de conformité ne s'applique pas — par exemple en cas de renonciation au mot de passe ou d'absence de contrôle parental garanti —, un organisme notifié doit être impliqué.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
ISO/SAE 21434:2021 – Road vehicles – Cybersecurity engineering
Norme d'ingénierie pour la cybersécurité sur l'ensemble du cycle de vie du véhicule ; définit la méthodologie TARA (chapitre 15) et est considérée comme l'état de l'art pour le CSMS selon l'UN R155.
UN Regulation No. 155 – Cyber security and cyber security management system
Prescription contraignante d'homologation de type pour le CSMS ; applicable dans l'UE via le règlement Regulation (EU) 2019/2144, depuis juillet 2022 pour les nouveaux types et depuis juillet 2024 pour tous les véhicules neufs.
IEC 62443-4-1:2018 / IEC 62443-4-2:2019
Exigences de processus (huit practices du cycle de développement sécurisé) et exigences techniques applicables aux composants (SL 1–4) pour les composants d'automatisation industrielle.
Delegierte Verordnung (EU) 2022/30 (RED Delegated Act)
Active l'art. 3, paragraphe 3, points d) à f) de la RED, contraignant depuis le 01.08.2025 ; présomption de conformité via la série EN 18031 (2024), inscrite au Journal officiel avec restrictions depuis janvier 2025.
PSIRT Services Framework Version 1.1
Cadre de référence pour la mise en place et l'exploitation d'un PSIRT, avec six domaines de services et trois modèles d'organisation (distribué, centralisé, hybride).
Verordnung (EU) 2024/2847 (Cyber Resilience Act)
Obligations de notification des vulnérabilités activement exploitées à partir du 11.09.2026 (art. 14), obligations principales à partir du 11.12.2027, période de support en règle générale d'au moins cinq ans (art. 13, paragraphe 8).
Clarifier les obligations de sécurité produit de votre portefeuille ?
Lors d'un premier entretien sans engagement, nous déterminons quelles normes et échéances s'appliquent à vos produits – de la TARA à la mise en place d'un PSIRT, en passant par l'IEC 62443 et l'EN 18031.