Prendre rendez-vous

La sécurité produit tout au long du cycle de vie

Pourquoi la sécurité des produits connectés exige des normes, des processus et des structures organisationnelles qui lui sont propres – de l'ISO/SAE 21434 au PSIRT, en passant par l'IEC 62443 et l'EN 18031.

La sécurité produit désigne la sécurité des produits qu'une entreprise développe et commercialise – et non celle de sa propre informatique. Véhicules connectés, composants industriels et équipements radioélectriques sont soumis à une pression réglementaire croissante : les règlements UN R155/R156 conditionnent l'homologation de type à un système de management de la cybersécurité, l'acte délégué de la directive RED fait de la cybersécurité, depuis août 2025, une condition d'accès au marché pour les équipements radioélectriques connectés à Internet, et le Cyber Resilience Act étend cette logique, à partir de 2026/2027, à la quasi-totalité des produits comportant des éléments numériques. Quiconque développe des produits intégrant du logiciel a donc besoin, en plus du SMSI, de structures dédiées : un cycle de développement sécurisé, un PSIRT pour la gestion des vulnérabilités et un plan solide pour les périodes de support jusqu'à la fin de vie.

L'essentiel en un coup d'œil

01

Ce qui distingue la sécurité produit de la sécurité informatique d'entreprise

La sécurité informatique d'entreprise protège l'infrastructure de l'organisation et est généralement pilotée par un SMSI conforme à l'ISO/IEC 27001. La sécurité produit, elle, protège le produit sur le terrain – dans l'environnement du client, souvent avec un accès physique possible pour les attaquants, et sur des durées qui dépassent largement les cycles de support informatique habituels. Une vulnérabilité ne touche alors pas un système isolé, mais l'ensemble du parc installé, et peut entraîner des conséquences en matière de sûreté de fonctionnement (safety), des rappels ou la perte de l'homologation de type. Sur le plan organisationnel, la responsabilité se déplace ainsi de l'exploitation informatique vers le développement produit – avec ses propres systèmes de management (CSMS), processus de développement (Secure Development Lifecycle) et structures de réaction (PSIRT).

02

Automobile : ISO/SAE 21434, UN R155 et UN R156

L'ISO/SAE 21434:2021 définit l'ingénierie de la cybersécurité des véhicules routiers sur l'ensemble du cycle de vie – de la phase de concept à la mise hors service. Sa pièce maîtresse est la Threat Analysis and Risk Assessment (TARA) selon le chapitre 15 : de l'identification des actifs à la décision de traitement du risque, en passant par les scénarios de menace et l'analyse des dommages et des chemins d'attaque. Les règlements de l'UNECE rendent le sujet contraignant : l'UN R155 exige un système de management de la cybersécurité (CSMS) certifié comme condition de l'homologation de type, l'UN R156 un système de gestion des mises à jour logicielles (SUMS). Dans l'UE, les deux s'appliquent via le règlement General Safety Regulation (EU) 2019/2144 – depuis juillet 2022 pour les nouveaux types de véhicules, depuis juillet 2024 pour tous les véhicules neufs ; l'ISO/SAE 21434 est considérée comme l'état de l'art reconnu pour la mise en œuvre des exigences CSMS.

03

Composants industriels : IEC 62443-4-1 et 62443-4-2

Pour les composants des systèmes d'automatisation industrielle, la série IEC 62443 distingue exigences de processus et exigences produit. L'IEC 62443-4-1:2018 décrit un cycle de développement produit sécurisé en huit practices – du management de la sécurité et de la spécification des exigences à la gestion des défauts et des correctifs et aux guides de sécurité pour les utilisateurs, en passant par la conception sécurisée, l'implémentation et la vérification – qui s'étend expressément jusqu'à la fin de vie du produit et s'évalue selon quatre niveaux de maturité. L'IEC 62443-4-2:2019 spécifie les exigences techniques applicables aux composants eux-mêmes : des Component Requirements pour quatre types de composants (embedded devices, host devices, composants réseau, applications logicielles), dérivées de sept Foundational Requirements et échelonnées en Security Levels SL 1 à SL 4. Pour les fabricants, ces deux parties deviennent de plus en plus des critères d'achat, car les exploitants demandent concrètement des preuves et des Security Levels.

04

Équipements radioélectriques : acte délégué RED et série EN 18031

Le règlement délégué (UE) 2022/30 active les exigences de cybersécurité de l'art. 3, paragraphe 3, points d) à f) de la directive sur les équipements radioélectriques (RED) ; depuis le 1er août 2025, elles constituent une condition contraignante de mise sur le marché des équipements radioélectriques connectés à Internet. Les normes EN 18031-1, -2 et -3 (édition 2024) servent de normes harmonisées pour la protection du réseau, la protection des données personnelles et la protection contre la fraude ; la Commission européenne les a inscrites au Journal officiel en janvier 2025 – avec toutefois des restrictions. Si un produit permet par exemple de renoncer à un mot de passe (sections 6.2.5.1/6.2.5.2), ou si un contrôle parental garanti fait défaut au titre de l'EN 18031-2 (sections 6.1.3–6.1.6), la présomption de conformité ne s'applique pas et un organisme notifié doit être impliqué. Les fabricants devraient donc examiner ces restrictions tôt dans la procédure d'évaluation de la conformité.

05

PSIRT : une réponse organisée aux vulnérabilités produit

Un Product Security Incident Response Team (PSIRT) traite les vulnérabilités des propres produits de l'entreprise – à la différence du CSIRT, qui gère les incidents touchant sa propre infrastructure. Le PSIRT Services Framework v1.1 de FIRST (2020) structure les missions en six domaines de services – Stakeholder Ecosystem Management, Vulnerability Discovery, Triage, Remediation, Disclosure ainsi que Training et Education – et décrit des modèles d'organisation distribués, centralisés et hybrides. Au plus tard avec le Cyber Resilience Act (règlement (UE) 2024/2847), cette capacité devient une obligation : à partir du 11 septembre 2026, les fabricants devront signaler les vulnérabilités activement exploitées, conformément à l'art. 14, selon un échelonnement de 24 heures, 72 heures et 14 jours, au CSIRT désigné comme coordinateur et à l'ENISA ; le même échelonnement s'applique aux incidents graves, avec un mois pour le rapport final. Sans processus PSIRT rodés, ces délais sont pratiquement intenables.

06

La sécurité sur tout le cycle de vie du produit – jusqu'à la fin de vie

La sécurité produit ne s'arrête pas au lancement sur le marché : la gestion des vulnérabilités, les mises à jour de sécurité et la surveillance doivent être planifiées et financées sur toute la durée d'utilisation. Le Cyber Resilience Act exige une période de support qui reflète la durée d'utilisation attendue du produit et qui est en règle générale d'au moins cinq ans (art. 13, paragraphe 8) ; les mises à jour de sécurité doivent être fournies gratuitement, et la période de support doit être communiquée de manière transparente avant l'achat. Les normes sectorielles intègrent elles aussi la fin de vie : l'IEC 62443-4-1 l'inclut expressément dans le cycle de développement, l'UN R156 exige des mises à jour logicielles gérées sur toute la durée de vie du véhicule. Une fin de vie ordonnée comprend l'annonce anticipée de la fin du support, de derniers avis de sécurité et des trajectoires de migration pour les clients existants.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

ISO / SAE International · 2021

ISO/SAE 21434:2021 – Road vehicles – Cybersecurity engineering

Norme d'ingénierie pour la cybersécurité sur l'ensemble du cycle de vie du véhicule ; définit la méthodologie TARA (chapitre 15) et est considérée comme l'état de l'art pour le CSMS selon l'UN R155.

UNECE · 2021

UN Regulation No. 155 – Cyber security and cyber security management system

Prescription contraignante d'homologation de type pour le CSMS ; applicable dans l'UE via le règlement Regulation (EU) 2019/2144, depuis juillet 2022 pour les nouveaux types et depuis juillet 2024 pour tous les véhicules neufs.

IEC · 2018/2019

IEC 62443-4-1:2018 / IEC 62443-4-2:2019

Exigences de processus (huit practices du cycle de développement sécurisé) et exigences techniques applicables aux composants (SL 1–4) pour les composants d'automatisation industrielle.

Amtsblatt der EU / EUR-Lex · 2022

Delegierte Verordnung (EU) 2022/30 (RED Delegated Act)

Active l'art. 3, paragraphe 3, points d) à f) de la RED, contraignant depuis le 01.08.2025 ; présomption de conformité via la série EN 18031 (2024), inscrite au Journal officiel avec restrictions depuis janvier 2025.

FIRST.org · 2020

PSIRT Services Framework Version 1.1

Cadre de référence pour la mise en place et l'exploitation d'un PSIRT, avec six domaines de services et trois modèles d'organisation (distribué, centralisé, hybride).

Amtsblatt der EU / EUR-Lex · 2024

Verordnung (EU) 2024/2847 (Cyber Resilience Act)

Obligations de notification des vulnérabilités activement exploitées à partir du 11.09.2026 (art. 14), obligations principales à partir du 11.12.2027, période de support en règle générale d'au moins cinq ans (art. 13, paragraphe 8).

Clarifier les obligations de sécurité produit de votre portefeuille ?

Lors d'un premier entretien sans engagement, nous déterminons quelles normes et échéances s'appliquent à vos produits – de la TARA à la mise en place d'un PSIRT, en passant par l'IEC 62443 et l'EN 18031.