<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Nicolas PONTOIS, Auteur</title>
	<atom:link href="https://www.riskinsight-wavestone.com/author/nicolas-pontois/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Mon, 22 Jun 2026 16:42:32 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>Nicolas PONTOIS, Auteur</title>
	<link>https://www.riskinsight-wavestone.com</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Plug&#038;Charge et ISO 15118 : quels nouveaux risques cyber pour les bornes de recharge ? </title>
		<link>https://www.riskinsight-wavestone.com/2026/06/plugcharge-et-iso-15118-quels-nouveaux-risques-cyber-pour-les-bornes-de-recharge/</link>
					<comments>https://www.riskinsight-wavestone.com/2026/06/plugcharge-et-iso-15118-quels-nouveaux-risques-cyber-pour-les-bornes-de-recharge/#respond</comments>
		
		<dc:creator><![CDATA[Nicolas PONTOIS]]></dc:creator>
		<pubDate>Wed, 17 Jun 2026 15:23:26 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Deep-dive]]></category>
		<category><![CDATA[IoT & smart products]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[BornesDeRecharge]]></category>
		<category><![CDATA[ConnectedVehicles]]></category>
		<category><![CDATA[Cybersecurite]]></category>
		<category><![CDATA[ISO15118]]></category>
		<category><![CDATA[PlugAndCharge]]></category>
		<category><![CDATA[VehiculeElectrique]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=30108</guid>

					<description><![CDATA[<p>Comme évoqué dans notre précédent article, Infrastructures de recharge électrique : Performance énergétique et nouveaux défis cybersécurité, les opérateurs d’infrastructures de recharge pour véhicules électriques (CPO) évoluent dans un modèle économique exigeant, où la rentabilité dépend notamment de la capacité à...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2026/06/plugcharge-et-iso-15118-quels-nouveaux-risques-cyber-pour-les-bornes-de-recharge/">Plug&amp;Charge et ISO 15118 : quels nouveaux risques cyber pour les bornes de recharge ? </a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p><span style="font-size: revert; color: initial;" data-contrast="auto">Comme évoqué dans notre précédent article, </span><a style="font-size: revert;" href="https://www.riskinsight-wavestone.com/2026/04/mobilite-electrique-evolution-des-infrastructures-de-recharge-entre-optimisation-energetique-et-nouveaux-defis-cybersecurite/"><i><span data-contrast="none">Infrastructures de recharge électrique : Performance énergétique et nouveaux défis cybersécurité</span></i></a><span style="font-size: revert; color: initial;" data-contrast="auto">, les opérateurs d’infrastructures de recharge pour véhicules électriques (CPO) évoluent dans un modèle économique exigeant, où la rentabilité dépend notamment de la capacité à favoriser l’usage récurrent de leurs réseaux. Dans ce contexte, </span><b style="font-size: revert; color: initial;"><span data-contrast="auto">la qualité de l’expérience utilisateur</span></b><span style="font-size: revert; color: initial;" data-contrast="auto"> devient un levier important : plus le parcours de recharge est simple, plus il limite les échecs, réduit les frictions et contribue à fidéliser les conducteurs.</span><span style="font-size: revert; color: initial;" data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">C’est précisément sur ce terrain que le </span><b><span data-contrast="auto">Plug&amp;Charge</span></b><span data-contrast="auto"> est aujourd’hui mis en avant. Rendu possible par la norme </span><b><span data-contrast="auto">ISO 15118</span></b><span data-contrast="auto">, ce mécanisme permet à la borne d’authentifier automatiquement l’utilisateur afin de lancer la recharge sans badge ni application mobile. Initialement conçue pour standardiser les échanges entre véhicule, borne et réseau, l’ISO 15118 ouvre ainsi la voie à une expérience de recharge plus fluide, souvent résumée par la promesse : </span><i><span data-contrast="auto">« je branche, ça recharge »</span></i><span data-contrast="auto">. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Mais cette simplification visible côté utilisateur repose, en réalité, sur une </span><b><span data-contrast="auto">complexification significative de la chaîne de confiance</span></b><span data-contrast="auto"> et des mécanismes techniques sous-jacents : certificats numériques, PKI (Public Key Infrastructure ou Infrastructure de Gestion de Clés), communication ISO 15118, nouveaux flux d’authentification et dépendances à des tiers de confiance. Autrement dit, derrière un parcours de recharge simplifié, le Plug&amp;Charge introduit de nouveaux points de défaillance et de nouvelles surfaces d’attaque que les exploitants de bornes doivent désormais traiter comme des enjeux cyber de premier plan.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Dans cet article, nous revenons sur </span><b><span data-contrast="auto">trois risques directement liés au déploiement du Plug&amp;Charge et de l’ISO 15118</span></b><span data-contrast="auto"> :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ul>
<li><span data-contrast="auto">La perte de disponibilité liée à une </span><b><span data-contrast="auto">compromission de la PKI V2G (Vehicle to Grid)</span></b><span data-contrast="auto">,</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">La perte de disponibilité liée à l’exploitation de </span><b><span data-contrast="auto">vulnérabilités sur l’interface ISO 15118</span></b><span data-contrast="auto">,</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Le vol de certificats de bornes, et ses conséquences en matière de </span><b><span data-contrast="auto">fraude</span></b><span data-contrast="auto">.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<h1><span data-contrast="none">Risque 1 : perte de disponibilité liée à une compromission de la PKI V2G</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h1>
<p><span data-contrast="auto">Pour comprendre ce risque, il faut d’abord rappeler que le Plug&amp;Charge repose sur une chaîne de confiance numérique qui permet au véhicule et à la borne de s’authentifier automatiquement à l’aide de certificats, puis de déclencher la recharge sans action manuelle de l’utilisateur. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Comme l’illustre la Figure 1, une session de recharge Plug&amp;Charge suit une séquence en plusieurs étapes : </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ol style="list-style-type: upper-roman;">
<li><span data-contrast="auto">Établissement du canal de communication ISO</span><span data-contrast="auto"> </span><span data-contrast="auto">15118 entre le véhicule et la borne avec authentification des parties, </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Vérification du contrat de mobilité puis autorisation,</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Démarrage de la charge. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ol>
<p><span data-contrast="auto">Si l’une de ces étapes échoue du fait d’un problème de confiance numérique, la recharge ne peut pas démarrer.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: center;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}" data-wp-editing="1"><img fetchpriority="high" decoding="async" class="size-full wp-image-30127 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr1.png" alt="" width="1998" height="1038" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr1.png 1998w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr1-368x191.png 368w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr1-71x37.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr1-768x399.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr1-1536x798.png 1536w" sizes="(max-width: 1998px) 100vw, 1998px" /></span><i><span data-contrast="auto">Figure 1 : les étapes d’une session de recharge en Plug &amp; Charge</span></i><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2,&quot;335559685&quot;:360}"> </span></p>
<p><span data-contrast="auto">Cette mécanique s’appuie sur une PKI</span><b><span data-contrast="auto"> </span></b><span data-contrast="auto">commune à l’écosystème, appelée </span><b><span data-contrast="auto">PKI V2G</span></b><span data-contrast="auto"> dont le rôle est d’assurer l’interopérabilité entre véhicules, bornes et opérateurs. Cette architecture repose sur des autorités racines et des autorités intermédiaires qui délivrent et valident les certificats utilisés pendant la session de recharge (Figure 2). </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"><img decoding="async" class="size-full wp-image-30129 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr2.png" alt="" width="1699" height="1135" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr2.png 1699w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr2-286x191.png 286w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr2-58x39.png 58w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr2-768x513.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr2-1536x1026.png 1536w" sizes="(max-width: 1699px) 100vw, 1699px" /></span></p>
<p style="text-align: center;"><i><span data-contrast="auto">Figure 2 : l’architecture de la PKI V2G</span></i><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2}"> </span></p>
<p><span data-contrast="auto">En Europe, cet écosystème repose aujourd’hui sur quelques acteurs de confiance structurants, notamment </span><b><span data-contrast="auto">Hubject</span></b><span data-contrast="auto">, </span><b><span data-contrast="auto">Gireve</span></b><span data-contrast="auto"> et </span><b><span data-contrast="auto">Irdeto</span></b><span data-contrast="auto">, qui cumulent un rôle d’autorité de certification racine (V2G Root CA) avec des offres de gestion de certificats et d’interopérabilité Plug&amp;Charge.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Dans cette architecture, le CPO occupe une position clé : il doit intégrer ses bornes à cette chaîne de confiance et, selon le modèle retenu, opérer lui-même certaines briques PKI (</span><i><span data-contrast="auto">make</span></i><span data-contrast="auto">) ou s’appuyer sur un fournisseur spécialisé (</span><i><span data-contrast="auto">buy</span></i><span data-contrast="auto">). Dans les deux cas, il devient dépendant d’une infrastructure de confiance dont la compromission, l’erreur d’exploitation ou l’indisponibilité peuvent avoir un </span><b><span data-contrast="auto">impact direct sur la disponibilité du service de recharge</span></b><span data-contrast="auto">.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Le risque est donc une </span><b><span data-contrast="auto">perte de disponibilité</span></b><span data-contrast="auto"> provoquée par un incident affectant la PKI V2G. Plusieurs scénarios sont plausibles : compromission d’une autorité intermédiaire ou racine, certificats expirés non renouvelés, corruption d’un magasin de confiance, ou indisponibilité d’un composant nécessaire au cycle de vie des certificats. Dans tous ces cas, le résultat opérationnel est identique : la borne ou le véhicule ne peuvent plus établir une relation de confiance valide, et la session Plug&amp;Charge échoue avant même le démarrage de la charge. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h2><span data-contrast="none">Convictions</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p><span data-contrast="auto">Avec le Plug&amp;Charge, la PKI ne protège plus seulement les échanges : </span><b><span data-contrast="auto">elle devient un</span></b><span data-contrast="auto"> </span><b><span data-contrast="auto">composant critique de production</span></b><span data-contrast="auto">. Un incident sur l’infrastructure de confiance ne se traduit donc plus uniquement par un sujet de sécurité ou de conformité, mais potentiellement par une indisponibilité partielle ou massive de l’infrastructure de recharge. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Le choix entre </span><i><span data-contrast="auto">make</span></i><span data-contrast="auto"> et </span><i><span data-contrast="auto">buy</span></i><span data-contrast="auto"> ne supprime pas ce risque ; il en déplace la maîtrise. Une stratégie </span><i><span data-contrast="auto">make</span></i><span data-contrast="auto"> donne davantage de contrôle au CPO, mais suppose une gouvernance PKI mature, des capacités d’exploitation robustes et une discipline forte sur le cycle de vie des certificats. Une stratégie </span><i><span data-contrast="auto">buy</span></i><span data-contrast="auto"> accélère le déploiement, mais accroît la dépendance à un tiers pour une fonction devenue critique, avec un besoin renforcé de pilotage contractuel, d’auditabilité et de supervision. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">D’un point de vue cybersécurité, la conséquence est claire : </span><b><span data-contrast="auto">la PKI V2G doit être traitée comme un</span></b><span data-contrast="auto"> </span><b><span data-contrast="auto">actif critique d’exploitation du SI des bornes de recharges</span></b><span data-contrast="auto">. Cela implique une gouvernance explicite des rôles de confiance, une supervision continue du cycle de vie des certificats, des tests réguliers de continuité, ainsi que des scénarios de fonctionnement dégradé pour éviter qu’un incident PKI ne se transforme en rupture de service à grande échelle.</span></p>
<h1><span data-contrast="none">Risque 2 : perte de disponibilité de l’infrastructure de recharge par l’exploitation de vulnérabilités dans la communication ISO</span><span data-contrast="none"> </span><span data-contrast="none">15118</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h1>
<p><span data-contrast="auto">Ce risque découle directement de la montée en complexité du canal d’échange. Là où la recharge reposait historiquement sur une communication relativement simple, principalement fondée sur la signalisation électrique et quelques messages basiques, l’ISO 15118 introduit un dialogue haut niveau reposant sur une stack protocolaire beaucoup plus riche (Figure 3).</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: center;"><img decoding="async" class="size-full wp-image-30131 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr3.png" alt="" width="1687" height="1025" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr3.png 1687w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr3-314x191.png 314w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr3-64x39.png 64w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr3-768x467.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr3-1536x933.png 1536w" sizes="(max-width: 1687px) 100vw, 1687px" /><i><span data-contrast="auto">Figure 3 : le modèle OSI appliqué à l’ISO15118</span></i><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2,&quot;335559685&quot;:0}"> </span></p>
<p><span data-contrast="auto">Ce passage d’un protocole minimaliste à une couche applicative riche incluant découverte de l’équipement, attribution d’adresses IPv6, authentification, gestion de certificats et opérations cryptographiques, élargit mécaniquement la surface d’attaque. Notamment car l’interface de communication via la prise de recharge est par nature accessible sans barrière physique. Toute vulnérabilité dans ces échanges (ex. manipulation de messages applicatifs, injection dans les flux CPL, défaut de validation des certificats) pourrait</span><b><span data-contrast="auto"> permettre de perturber la session ou dans le pire cas, de compromettre complètement la <a href="https://www.cve.org/CVERecord?id=CVE-2026-9038">borne</a></span></b><span data-contrast="auto">.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">L’exploitation de ce type de vulnérabilité suppose toutefois un </span><b><span data-contrast="auto">accès physique au point de charge</span></b><span data-contrast="auto"> : l’attaquant doit être en mesure d’interagir avec le canal de communication entre le véhicule et la borne. En pratique cela nécessite du matériel spécifique pour rejoindre le réseau CPL, par exemple avec une interface CPL compatible </span><i><span data-contrast="auto">HomePlug Green PHY </span></i><span data-contrast="auto">et une interface physique adaptée au connecteur de charge. Cette contrainte augmente la barrière à l’entrée, sans pour autant neutraliser le risque : plusieurs travaux de recherche ont démontré la faisabilité de dispositifs de laboratoire capables d’observer, de relayer ou de perturber les échanges ISO 15118 au niveau du câble ou du <a href="https://www.sstic.org/media/SSTIC2019/SSTIC-actes/v2g_injector_playing_with_electric_cars_and_chargi/SSTIC2019-Article-v2g_injector_playing_with_electric_cars_and_charging_stations_via_powerline-dudek.pdf">connecteur</a>.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: center;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"><img loading="lazy" decoding="async" class="size-full wp-image-30133 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr4.png" alt="" width="2049" height="524" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr4.png 2049w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr4-437x112.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr4-71x18.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr4-768x196.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr4-1536x393.png 1536w" sizes="auto, (max-width: 2049px) 100vw, 2049px" /></span><i><span data-contrast="auto">Figure 4 : matériel nécessaire pour exploiter une vulnérabilité sur l’interface ISO15118</span></i><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2}"> </span></p>
<h2><span data-contrast="none">Convictions</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p><span data-contrast="auto">Pour réduire ces risques, le </span><b><span data-contrast="auto">CPO doit s’assurer du niveau de sécurité des produits de ses fournisseurs,</span></b><span data-contrast="auto"> par exemple via des audits, et de leur maturité cyber, notamment sur les processus de maintien en condition de sécurité. Il doit également </span><b><span data-contrast="auto">mettre en place des processus de gestion de vulnérabilités sur son parc</span></b><span data-contrast="auto">, incluant le recensement des </span><b><span data-contrast="auto">SBOM &amp; HBOM</span></b><span data-contrast="auto"> (Software and Hardware Bills of Materials) et le </span><b><span data-contrast="auto">patch management</span></b><span data-contrast="auto"> pour pouvoir identifier ses assets vulnérables et réagir lorsque des attaquants exploitent une vulnérabilité sur ce nouveau canal.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h1><span data-contrast="none">Risque 3 : le vol de certificats de bornes</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h1>
<p><span data-contrast="auto">Le vol d’un certificat de borne ne constitue pas seulement un incident cryptographique : dans un écosystème reposant sur la confiance numérique, il s’agit d’une compromission d’identité machine. Pour un CPO, ce type d’incident touche à l’intégrité des échanges et peut ouvrir la voie à des </span><b><span data-contrast="auto">fraudes de recharge</span></b><span data-contrast="auto">.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Deux scénarios d’attaque doivent ici être distingués :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ul>
<li><b><span data-contrast="auto">L’extraction de la clé privée</span></b><span data-contrast="auto"> associée au certificat, à la suite d’une compromission logicielle ou d’une attaque physique sur un composant insuffisamment protégé, </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">L’usurpation de l’identité d’une borne</span></b><span data-contrast="auto"> au moment de l’obtention d’un certificat, par exemple via un processus d’enrôlement insuffisamment authentifié entre la borne et le CPMS (</span><i><span data-contrast="auto">Charge Point Management System</span></i><span data-contrast="auto">). </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<p style="text-align: center;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"><img loading="lazy" decoding="async" class="size-full wp-image-30135 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr5.png" alt="" width="1982" height="1018" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr5.png 1982w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr5-372x191.png 372w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr5-71x36.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr5-768x394.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr5-1536x789.png 1536w" sizes="auto, (max-width: 1982px) 100vw, 1982px" /></span><i><span data-contrast="auto">Figure 5 : chemins d’attaque pour obtenir un certificat V2G d’une borne</span></i><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2}"> </span></p>
<p><span data-contrast="auto">Une fois en possession d’un certificat valide, un attaquant peut se faire passer pour une borne légitime et détourner la confiance de l’écosystème à son profit. Dans le cadre du Plug&amp;Charge, cela peut permettre de faire croire à un véhicule qu’il établit une session normale, puis de relayer la preuve de possession du certificat de contrat de la victime sur une autre session afin de recharger un autre véhicule sur le compte de cette dernière. Ce scénario de </span><b><span data-contrast="auto">relay attack</span></b><span data-contrast="auto"> a été démontré dans la <a href="https://arxiv.org/abs/2512.15966">littérature académique</a></span><span data-contrast="auto"> et illustre le fait qu’un simple certificat de borne compromis peut suffire à mettre en œuvre une fraude opérationnelle concrète. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: center;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"><img loading="lazy" decoding="async" class="size-full wp-image-30137 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr6.png" alt="" width="2049" height="967" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr6.png 2049w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr6-405x191.png 405w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr6-71x34.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr6-768x362.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr6-1536x725.png 1536w" sizes="auto, (max-width: 2049px) 100vw, 2049px" /></span><i><span data-contrast="auto">Figure 6 : Exploitation de la fraude par relai de la preuve de possession du certificat de contrat</span></i><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2}"> </span></p>
<p><span data-contrast="auto">Cette attaque est facilitée dans les implémentations fondées sur </span><b><span data-contrast="auto">ISO 15118-2</span></b><span data-contrast="auto">, où la sécurité du Plug&amp;Charge repose sur un modèle plus limité, notamment au regard de l’authentification de bout en bout et du traitement des certificats. À l’inverse, </span><b><span data-contrast="auto">ISO 15118-20</span></b><span data-contrast="auto"> renforce la sécurité des échanges, en particulier via l’usage généralisé de TLS et un modèle allant vers une authentification mutuelle, ce qui rend ce type de fraude plus difficile à exploiter, sans pour autant le faire disparaître si les identités machine ne sont pas correctement protégées. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Ce risque est d’autant plus vraisemblable qu’il </span><b><span data-contrast="auto">ne nécessite pas une compromission massive du parc</span></b><span data-contrast="auto"> : un seul certificat valide peut suffire. L’attaquant peut donc cibler la borne la moins bien protégée, ou tenter d’obtenir frauduleusement un certificat via un processus d’enrôlement ou un backend insuffisamment sécurisé. Pour le CPO, l’enjeu n’est donc pas seulement de protéger les certificats déjà déployés, mais de sécuriser l’ensemble de la chaîne d’émission, de stockage et de renouvellement des identités de bornes.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h2><span data-contrast="none">Convictions </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p><span data-contrast="auto">Pour réduire le risque de compromission des clés privées, le CPO doit s’assurer que les bornes disposent de capacités de </span><b><span data-contrast="auto">stockage sécurisé</span></b><span data-contrast="auto"> pour les éléments cryptographiques, par exemple via l’intégration d’un TPM (Trusted Platform Module).</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Le risque d’usurpation lors de l’obtention d’un certificat nécessite une approche différente. Le CPO doit en effet garantir l’authenticité des demandes d’émission de certificats traitées par la PKI V2G. La sécurisation de ce processus repose sur l’</span><b><span data-contrast="auto">authentification de la borne lors de l’établissement du canal de communication avec le CPMS</span></b><span data-contrast="auto">. En pratique, le protocole utilisé sur ce canal, OCPP, supporte l’authentification mutuelle par certificat (mTLS) depuis la version 2.0.1. La borne présente alors un certificat lui permettant de s’authentifier auprès du CPMS. Une fois la session établie, les demandes d’enrôlement de certificats (notamment ISO15118) sont ainsi authentifiées, réduisant significativement le risque d’usurpation.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Cette architecture introduit toutefois un prérequis : le </span><b><span data-contrast="auto">déploiement d’un certificat dédié à l’authentification de la borne sur le réseau du CPO</span></b><span data-contrast="auto">. Ce certificat est distinct du certificat ISO 15118 utilisé dans le cadre du Plug&amp;Charge, car il répond à un périmètre et à un usage différent.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Il est donc nécessaire de </span><b><span data-contrast="auto">mettre en place une PKI dédiée</span></b><span data-contrast="auto">, opérée par le CPO, que l’on peut qualifier de PKI « Produit ». Cette dernière délivre les certificats utilisés pour sécuriser les communications OCPP. Les enjeux de gestion des certificats précédemment évoqués s’appliquent également à cette PKI. Le CPO doit ainsi mettre en place des capacités organisationnelles et techniques pour opérer cette infrastructure : gestion du cycle de vie des certificats, traitement des incidents, et montée en compétence des équipes.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Nous aboutissons ainsi à une architecture cible dans laquelle chaque borne embarque plusieurs certificats issus de PKI distinctes, chacun jouant un rôle spécifique dans l’authentification sur des canaux de communication critiques pour la session de recharge (Figure 7).</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: center;"><span data-contrast="auto"> <img loading="lazy" decoding="async" class="size-full wp-image-30139 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr7.png" alt="" width="1960" height="756" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr7.png 1960w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr7-437x169.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr7-71x27.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr7-768x296.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/borneEV_fr7-1536x592.png 1536w" sizes="auto, (max-width: 1960px) 100vw, 1960px" /></span><i><span data-contrast="none">Figure 7 : architecture cible pour le déploiement du Plug&amp;Charge </span></i><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2,&quot;335559685&quot;:0,&quot;335559738&quot;:0,&quot;335559739&quot;:200}"> </span></p>
<h1><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span><span data-contrast="none">Synthèse des risques</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0,&quot;335559731&quot;:539}"> </span></h1>
<p><span data-contrast="auto">L’introduction du Plug&amp;Charge et de la norme ISO 15118 transforme progressivement les infrastructures de recharge en une véritable chaîne de confiance numérique, où la disponibilité du service dépend désormais autant de la cybersécurité que du fonctionnement électrique des bornes.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Les scénarios étudiés montrent que les principaux risques ne concernent </span><b><span data-contrast="auto">pas uniquement la compromission technique d’un équipement isolé, mais des impacts plus larges</span></b><span data-contrast="auto"> sur :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ul>
<li><span data-contrast="auto">La continuité de service,</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:714,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559991&quot;:357}"> </span></li>
<li><span data-contrast="auto">La fraude à la recharge,</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:714,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559991&quot;:357}"> </span></li>
<li><span data-contrast="auto">La confiance des utilisateurs,</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:714,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559991&quot;:357}"> </span></li>
<li><span data-contrast="auto">Et, à terme, l’image de l’opérateur.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:714,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559991&quot;:357}"> </span></li>
</ul>
<p><span data-contrast="auto">Le tableau suivant synthétise les risques identifiés selon une approche inspirée d’EBIOS Risk Manager, reposant sur une évaluation :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ul>
<li><span data-contrast="auto">De la vraisemblance du scénario (échelle de 1 à 4),</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:714,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559991&quot;:357}"> </span></li>
<li><span data-contrast="auto">De sa gravité pour l’opérateur (échelle de 1 à 4), </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:714,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559991&quot;:357}"> </span></li>
<li><span data-contrast="auto">Puis du niveau de risque résultant. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:714,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559991&quot;:357}"> </span></li>
</ul>
<p><span data-contrast="auto">La gravité a été évaluée selon une approche macro, en considérant un CPO opérant des bornes accessibles au public, avec un impact maximal correspondant à une perte de confiance nationale. Elle dépend toutefois fortement du contexte (taille du parc, exposition, rôle de l’acteur) et doit être adaptée au cas par cas.</span><span data-ccp-props="{&quot;201341983&quot;:2,&quot;335551550&quot;:1,&quot;335551620&quot;:1,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559740&quot;:300}"> </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:714,&quot;335559739&quot;:0}"> </span></p>
<table style="height: 442px; width: 100%;" data-tablestyle="MsoNormalTable" data-tablelook="1536" aria-rowcount="4">
<tbody>
<tr style="height: 68px;" aria-rowindex="1">
<td style="width: 6.54762%; height: 68px;" data-celllook="69905">
<p style="text-align: center;"><strong>Ref.​</strong></p>
</td>
<td style="width: 51.4286%; height: 68px;" data-celllook="69905">
<p><strong>Scénarios de risques</strong></p>
</td>
<td style="width: 19.5239%; height: 68px; text-align: center;" data-celllook="69905">
<p><strong>Vraisemblance​</strong></p>
</td>
<td style="width: 10.5952%; height: 68px; text-align: center;" data-celllook="69905">
<p><strong>Gravité​</strong></p>
</td>
<td style="width: 10.3571%; height: 68px; text-align: center;" data-celllook="69905">
<p><strong>Risque</strong></p>
</td>
</tr>
<tr style="height: 133px;" aria-rowindex="2">
<td style="width: 6.54762%; height: 109px; text-align: center;" data-celllook="69905">
<p><strong>R1 </strong></p>
</td>
<td style="width: 51.4286%; height: 109px;" data-celllook="69905">
<p><span data-contrast="auto">Impact sur l’image/financier causé par une perte de disponibilité des bornes de recharges à la suite d’une compromission de la PKI V2G</span></p>
</td>
<td style="width: 19.5239%; height: 109px; text-align: center;" data-celllook="69905">
<p>2​</p>
</td>
<td style="width: 10.5952%; height: 109px; text-align: center;" data-celllook="69905">
<p>4</p>
</td>
<td style="width: 10.3571%; height: 109px; text-align: center;" data-celllook="69905">
<p>Moyen</p>
</td>
</tr>
<tr style="height: 165px;" aria-rowindex="3">
<td style="width: 6.54762%; height: 165px; text-align: center;" data-celllook="69905">
<p><strong>R2 </strong></p>
</td>
<td style="width: 51.4286%; height: 165px;" data-celllook="69905">
<p><span data-contrast="auto">Impact sur l’image/financier causé par une perte de disponibilité des bornes de recharges à la suite de l’exploitation massive d’une vulnérabilité dans la communication ISO15118</span></p>
</td>
<td style="width: 19.5239%; height: 165px; text-align: center;" data-celllook="69905">
<p>2</p>
</td>
<td style="width: 10.5952%; height: 165px; text-align: center;" data-celllook="69905">
<p>3 </p>
</td>
<td style="width: 10.3571%; height: 165px; text-align: center;" data-celllook="69905">
<p>Moyen</p>
</td>
</tr>
<tr style="height: 100px;" aria-rowindex="4">
<td style="width: 6.54762%; height: 100px; text-align: center;" data-celllook="69905">
<p><strong>R3 </strong></p>
</td>
<td style="width: 51.4286%; height: 100px;" data-celllook="69905">
<p><span data-contrast="auto">Impact sur l’image/financier lié à des fraudes causées par le vol de certificat</span></p>
</td>
<td style="width: 19.5239%; height: 100px; text-align: center;" data-celllook="69905">
<p>2 </p>
</td>
<td style="width: 10.5952%; height: 100px; text-align: center;" data-celllook="69905">
<p>2 </p>
</td>
<td style="width: 10.3571%; height: 100px; text-align: center;" data-celllook="69905">
<p>Faible</p>
</td>
</tr>
</tbody>
</table>
<p style="text-align: center;"><i><span data-contrast="auto">Tableau 1 : Synthèse des risques liés au Plug&amp;Charge sur l’infrastructure de recharge</span></i><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2}"> </span></p>
<p><span data-contrast="auto">Il convient toutefois de nuancer cette analyse : les scénarios présentés adoptent volontairement une </span><b><span data-contrast="auto">vision prudente, voire pessimiste, de la vraisemblance</span></b><span data-contrast="auto">. En pratique, ces attaques restent difficiles à mettre en œuvre. Elles nécessitent souvent des compétences techniques avancées, un accès physique ou logique spécifique, une connaissance fine de l’ISO 15118, ainsi qu’une capacité à exploiter ou détourner des mécanismes de confiance complexes.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Ainsi, les risques présentés doivent être lus comme des </span><b><span data-contrast="auto">scénarios plausibles à anticiper</span></b><span data-contrast="auto">, davantage que comme des menaces aujourd’hui triviales ou massivement observées en exploitation. Leur niveau de risque « moyen » à « faible » reflète cet équilibre : une probabilité encore contenue, mais des impacts potentiellement significatifs en cas de passage à l’échelle.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h1><span data-contrast="none">Conclusion</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h1>
<p><b><span data-contrast="auto">Le Plug&amp;Charge simplifie l’expérience de recharge, mais introduit une dépendance forte à une chaîne de confiance numérique reposant sur ISO 15118, la PKI V2G et les certificats de bornes. Cette dépendance introduit de nouveaux risques sur les bornes de recharges susceptibles d’entraîner des pertes de disponibilité et, à terme, une dégradation de la confiance des utilisateurs envers le CPO. </span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><b><span data-contrast="auto">Les scénarios d’attaques restent difficiles à mettre en œuvre mais leurs impacts potentiels justifient une anticipation dès la conception. Pour les CPO, l’enjeu n’est donc plus seulement de sécuriser les bornes, mais l’ensemble de la chaîne d’identité et de confiance qui permet à la recharge de fonctionner.</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2026/06/plugcharge-et-iso-15118-quels-nouveaux-risques-cyber-pour-les-bornes-de-recharge/">Plug&amp;Charge et ISO 15118 : quels nouveaux risques cyber pour les bornes de recharge ? </a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2026/06/plugcharge-et-iso-15118-quels-nouveaux-risques-cyber-pour-les-bornes-de-recharge/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Infrastructures de recharge électrique : Performance énergétique et nouveaux défis cybersécurité</title>
		<link>https://www.riskinsight-wavestone.com/2026/04/mobilite-electrique-evolution-des-infrastructures-de-recharge-entre-optimisation-energetique-et-nouveaux-defis-cybersecurite/</link>
					<comments>https://www.riskinsight-wavestone.com/2026/04/mobilite-electrique-evolution-des-infrastructures-de-recharge-entre-optimisation-energetique-et-nouveaux-defis-cybersecurite/#respond</comments>
		
		<dc:creator><![CDATA[Nicolas PONTOIS]]></dc:creator>
		<pubDate>Wed, 29 Apr 2026 16:01:49 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Deep-dive]]></category>
		<category><![CDATA[IoT & smart products]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=29863</guid>

					<description><![CDATA[<p>La mobilité électrique connaît une forte accélération en France comme dans l’ensemble de l’Europe : en janvier 2026, les immatriculations françaises de véhicules 100 % électriques ont progressé de plus de 50 % par rapport à janvier 2025, portant leur part de marché à près d’un...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2026/04/mobilite-electrique-evolution-des-infrastructures-de-recharge-entre-optimisation-energetique-et-nouveaux-defis-cybersecurite/">Infrastructures de recharge électrique : Performance énergétique et nouveaux défis cybersécurité</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p><b><span data-contrast="auto">La mobilité électrique connaît une forte accélération en France comme dans l’ensemble de l’Europe :</span></b><span data-contrast="auto"> en janvier 2026, les immatriculations françaises de véhicules 100 % électriques ont progressé de plus de 50 % par rapport à janvier 2025, portant leur part de marché à près d’un tiers des ventes. Cette trajectoire confirme une transformation structurelle du secteur automobile, qui semble s’engager dans une électrification massive, notamment pour les véhicules légers. Cette dynamique s’inscrit pleinement dans les orientations fixées par la Programmation Pluriannuelle de l&rsquo;Energie (PPE), qui décline de manière opérationnelle les ambitions nationales en matière de transition énergétique. À ce titre, la croissance du véhicule électrique ne relève plus d’un phénomène conjoncturel, mais d’une trajectoire appelée à se renforcer.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><b><span data-contrast="auto">Cette trajectoire repose toutefois sur la disponibilité d’un réseau de recharge dense, fiable et bien dimensionné sur l’ensemble du territoire.</span></b><span data-contrast="auto"> Qu’il s’agisse de recharge publique (autoroutes, voirie, centres commerciaux) ou privée (domicile, entreprises), l’infrastructure constitue la colonne vertébrale de l’écosystème de mobilité électrique. Au cœur de ce dernier, les Charging Point Operators (CPO) jouent un rôle structurant en tant que responsables de l’installation, de l’exploitation et de la maintenance des bornes.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Le risque cyber s’impose quant à lui comme une menace majeure pour les infrastructures de recharge, dans un contexte où les réseaux électriques sont de plus en plus ciblés par des groupes cybercriminels et des acteurs étatiques</span><span data-contrast="auto">1</span><span data-contrast="auto">,</span><span data-contrast="auto">2</span><span data-contrast="auto">. Pour les CPO, cette réalité change la donne : maîtriser le risque cyber devient une condition indispensable à la fiabilité du service et à la protection de l’écosystème. À mesure que les réseaux de recharge s’étendent et se complexifient, </span><b><span data-contrast="auto">les enjeux de cybersécurité deviennent centraux : protection des données, continuité de service, sécurisation des flux financiers, maîtrise des risques liés aux tiers</span></b><span data-contrast="auto">. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Cet article s’inscrit dans une série de trois articles retraçant les enjeux structurants rencontrés par les acteurs de la mobilité électrique, afin d’en décrypter les implications en matière de cybersécurité.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h1 aria-level="1">Repenser les infrastructures de recharge : entre exigences opérationnelles et nouvelles contraintes cyber</h1>
<p><span data-contrast="auto">Dans un contexte de forte croissance mais aussi de structuration progressive du marché, </span><b><span data-contrast="auto">les CPO font face à une équation économique exigeante</span></b><span data-contrast="auto">. Le déploiement des infrastructures de recharge requiert des investissements initiaux significatifs – acquisition du foncier, raccordement au réseau, achat et installation des bornes, supervision, maintenance – tandis que les taux d’usage restent encore hétérogènes selon les territoires et les typologies de sites. À cela s’ajoutent la volatilité des prix de l’électricité, la pression concurrentielle accrue et l’évolution rapide des standards technologiques, qui imposent des mises à niveau régulières.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Les aides publiques tendant à se rationaliser et les financeurs attendant des trajectoires de rentabilité plus lisibles, l’optimisation de la performance économique des actifs devient impérative. </span><b><span data-contrast="auto">La maximisation du taux de disponibilité, le pilotage fin des coûts d’exploitation, l’amélioration du taux d’occupation ou encore la diversification des sources de revenus ne sont plus des leviers secondaires, mais des conditions essentielles à la pérennité du business model des CPO.</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><img loading="lazy" decoding="async" class=" wp-image-29871 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/borne_ev_fr1.png" alt="" width="706" height="285" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/borne_ev_fr1.png 783w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/borne_ev_fr1-437x176.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/borne_ev_fr1-71x29.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/borne_ev_fr1-768x310.png 768w" sizes="auto, (max-width: 706px) 100vw, 706px" /></p>
<p style="text-align: center;"><em>Figure 1 : Architecture d&rsquo;une infrastructure de recharge classique</em></p>
<p><span data-contrast="auto">Les infrastructures de recharge, telles que conçues aujourd’hui, illustrées en Figure 1, reposent généralement sur un pilotage statique de la puissance des bornes par le système de supervision central, le Charging Point Management System (CPMS). Ce principe de fonctionnement ne permet pas ou limite la capacité du CPO à adapter en temps réel la distribution de puissance aux usages et aux contraintes du site.</span><span data-ccp-props="{}"> </span></p>
<p><span data-contrast="auto">Ainsi, plusieurs pistes d’optimisation peuvent être mises en œuvre. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">D’abord, il est possible de renforcer la flexibilité énergétique du site, notamment pour soutenir la recharge rapide sans avoir à surdimensionner le raccordement au réseau. Pour cela, l’installation d’un</span><b><span data-contrast="auto"> Battery Energy Storage System (BESS)</span></b><span data-contrast="auto"> s’avère être une solution probante : ce stockage stationnaire par batteries agit comme un réservoir, capable de stocker l’énergie lorsqu’elle est disponible et de la restituer lors des pics de consommation, améliorant ainsi la stabilité et la résilience du site.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Ensuite, vient l’intégration aux sites de moyens de production d’énergie locale et décarbonée, directement utilisable pour la recharge ou le stockage, en y ajoutant des </span><b><span data-contrast="auto">dispositifs photovoltaïques</span></b><span data-contrast="auto">. Les panneaux solaires, installés en toiture ou en ombrière, constituent cette brique de production renouvelable. Leur efficacité repose toutefois sur l’association avec des systèmes de pilotage et de stockage appropriés, assurant la cohérence environnementale de la mobilité électrique.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Enfin, pour permettre la bonne intégration de ces moyens de production et de stockage d’énergie sur les sites de recharge, est arrivé un système gestion global appelé </span><b><span data-contrast="auto">Energy Management System</span></b><span data-contrast="auto"> </span><b><span data-contrast="auto">(EMS)</span></b><span data-contrast="auto">. Ce système permet de superviser et ajuster en temps réel les flux d’énergie sur le site, afin de les adapter aux besoins, aux contraintes locales et au contrat de raccordement. Il pilote la distribution de puissance, anticipe les appels de charge variables et maximise l’utilisation de la production locale. L’EMS permet ainsi de transformer une installation électrique classique en un système dynamique et intelligent.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><b><span data-contrast="auto">Grâce à une gestion intelligente via EMS, d’un stockage par batterie et de l’intégration de la production solaire, cette architecture (voir Figure 2) offre une optimisation des performances tout en maîtrisant les coûts, constituant ainsi une étape clé pour aborder la prochaine phase de la transition énergétique.</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:240,&quot;335559739&quot;:240}"> </span></p>
<p><img loading="lazy" decoding="async" class="size-full wp-image-29869 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/borne_ev_fr2.png" alt="" width="906" height="583" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/borne_ev_fr2.png 906w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/borne_ev_fr2-297x191.png 297w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/borne_ev_fr2-61x39.png 61w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/borne_ev_fr2-768x494.png 768w" sizes="auto, (max-width: 906px) 100vw, 906px" /></p>
<p style="text-align: center;"><i><span data-contrast="none">Figure </span></i><i><span data-contrast="none">2</span></i><i><span data-contrast="none"> : Architecture d&rsquo;une infrastructure de recharge nouvelle génération</span></i><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:2,&quot;335551620&quot;:2,&quot;335559739&quot;:360,&quot;335559740&quot;:240}"> </span></p>
<p><span data-contrast="auto">Dans la suite de cet article, nous nous intéresserons à </span><b><span data-contrast="auto">trois nouvelles sources de risques cybersécurité, </span></b><span data-contrast="auto">introduits par l’ajout d’EMS au sein des infrastructures de recharges des CPO.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h2 aria-level="2"><span data-contrast="none">L’EMS : un levier d’optimisation devenu un Single Point Of Failure</span></h2>
<p><span data-contrast="auto">Les EMS se sont imposés comme un élément clé des infrastructures de recharge, en permettant aux CPO d’optimiser finement la gestion de la puissance et des stratégies de recharge. Cette centralité en fait un </span><b><span data-contrast="auto">point critique en termes de cybersécurité</span></b><span data-contrast="auto"> – leur compromission peut entraîner des impacts opérationnels majeurs pour un CPO :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ul>
<li><b><span data-contrast="auto">Indisponibilité</span></b><span data-contrast="auto"> d’une partie du parc de bornes ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:714,&quot;335559740&quot;:240,&quot;335559991&quot;:357}"> </span></li>
<li><b><span data-contrast="auto">Dégradation</span></b><span data-contrast="auto"> de l’optimisation énergétique avec des impacts financiers directs ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:714,&quot;335559740&quot;:240,&quot;335559991&quot;:357}"> </span></li>
<li><b><span data-contrast="auto">Déséquilibres</span></b><span data-contrast="auto"> de charge pouvant entraîner des limitations ou coupures de service sur site.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:714,&quot;335559740&quot;:240,&quot;335559991&quot;:357}"> </span></li>
</ul>
<p><span data-contrast="auto">Au-delà de ces scénarios d’incident, l’introduction des EMS modifie également en profondeur les risques auxquels les infrastructures de recharge sont exposées. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h2 aria-level="2"><span data-contrast="none">Une dépendance accrue à des infrastructures tierces</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335559738&quot;:40,&quot;335559739&quot;:0}"> </span></h2>
<p><span data-contrast="auto">Le déploiement des EMS repose majoritairement sur des solutions « clés en main », associées à des plateformes de gestion opérées par les fournisseurs et hébergées dans des environnements cloud. Ces plateformes permettent aux CPO de piloter de manière centralisée l’ensemble de leur parc d’EMS en répondant à différents cas d’usages : optimisation de la puissance disponible, supervision des performances et pilotage à distance des stratégies de recharge.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><b><span data-contrast="auto">Cette architecture introduit toutefois une dépendance directe à des infrastructures tierces, situées hors du périmètre de contrôle du CPO. Elle élargit ainsi la surface d’attaque et renforce l’exposition des CPO aux risques de type supply chain</span></b><span data-contrast="auto">. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">D’autant plus que ces fournisseurs sont souvent des acteurs spécialisés de taille limitée, dont la maturité en cybersécurité peut être hétérogène. Une compromission de ces plateformes peut ainsi avoir des impacts étendus, allant jusqu’à l’indisponibilité d’une partie significative des EMS opérés par un CPO et par extension un risque d’indisponibilité des bornes de recharge.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">De plus, la compromission de ces clouds EMS peut également entraîner des atteintes à la confidentialité des données, puisqu’elle permettrait à un attaquant de collecter des informations métiers sensibles, exploitables notamment à des fins d’espionnage :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ul>
<li><span data-contrast="auto">Cartographie détaillée des sites et des équipements énergétiques déployés ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:0,&quot;335559740&quot;:240}"> </span></li>
<li><span data-contrast="auto">Stratégies de pilotage énergétique, révélant les logiques d’optimisation mises en place par le CPO ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:0,&quot;335559740&quot;:240}"> </span></li>
<li><span data-contrast="auto">Données de consommation et de puissance de l’ensemble des sites du CPO.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:0,&quot;335559740&quot;:240}"> </span></li>
</ul>
<h2 aria-level="2"><span data-contrast="none">Des communications locales reposant sur des protocoles peu sécurisés</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335559738&quot;:40,&quot;335559739&quot;:0}"> </span></h2>
<p><b><span data-contrast="auto">Ces nouvelles architectures étendent également la surface d’attaque au niveau du réseau local, en particulier via les communications avec les équipements énergétiques, encore largement basées sur des protocoles industriels peu sécurisés.</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">À la différence des échanges entre systèmes de supervision (CPMS) et bornes, qui bénéficient de la standardisation apportée par OCPP, les communications entre l’EMS et les autres composants (BESS, Point de charge…) reposent encore majoritairement sur Modbus.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Conçu à l’origine pour des environnements industriels fermés, ce protocole n’intègre pas nativement de mécanismes de sécurité tels que l’authentification ou le chiffrement. En pratique, chaque fabricant d’EMS met en œuvre ses propres mécanismes de protection, ce qui conduit à des niveaux de sécurité hétérogènes. Pour les CPO, cette diversité complique la sécurisation du parc et peut créer des nouveaux points de faiblesse exploitables au sein du réseau local.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h1 aria-level="1"><span data-contrast="none">Les leviers pour sécuriser les infrastructures de recharge de nouvelle génération </span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335559738&quot;:240,&quot;335559739&quot;:0}"> </span></h1>
<p><span data-contrast="auto">La sécurisation des infrastructures de recharge de nouvelle génération repose sur une approche structurée, permettant de concilier performance opérationnelle et maîtrise du risque cybersécurité.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h2 aria-level="2"><span data-contrast="none">Assurer la résilience des architectures de recharge</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335559738&quot;:40,&quot;335559739&quot;:0}"> </span></h2>
<p><span data-contrast="auto">L’évolution des infrastructures de recharge introduit pour les CPO un point de défaillance unique (l’EMS). Pour y répondre, il est nécessaire de concevoir des architectures résilientes, capables de maintenir la continuité de service même en cas de défaillance de l’EMS. Cela peut notamment passer par : </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ul>
<li><span data-contrast="auto">La mise en place de </span><b><span data-contrast="auto">dispositifs de supervision et d’alerte</span></b><span data-contrast="auto">, permettant de détecter rapidement toute défaillance de l’EMS et d’activer les mécanismes de secours ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559685&quot;:714,&quot;335559738&quot;:60,&quot;335559739&quot;:60,&quot;335559740&quot;:240,&quot;335559991&quot;:357}"> </span></li>
<li><span data-contrast="auto">La mise en place de </span><b><span data-contrast="auto">modes de fonctionnement dégradés</span></b><span data-contrast="auto"> afin de permettre aux bornes d’assurer leur fonction même en cas de perte de disponibilité de l’EMS ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559685&quot;:714,&quot;335559738&quot;:60,&quot;335559739&quot;:60,&quot;335559740&quot;:240,&quot;335559991&quot;:357}"> </span></li>
<li><span data-contrast="auto">La définition de stratégies de continuité et reprise d’activité incluant des scénarios de défaillance des EMS.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559738&quot;:60,&quot;335559739&quot;:60,&quot;335559740&quot;:240}"> </span></li>
</ul>
<h2 aria-level="2"><span data-contrast="none">Sécuriser les dépendances à des infrastructures tierces non maitrisées</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335559738&quot;:40,&quot;335559739&quot;:0}"> </span></h2>
<p><span data-contrast="auto">L’évolution de l’architecture des infrastructures de recharge oblige les CPO à maitriser à la fois les risques liés à la chaine d’approvisionnement et les risques propres à l’interconnexion entre le CPMS et les infrastructures cloud des fabricants d’EMS. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Pour réduire les risques liés à la chaîne d’approvisionnement, les CPO doivent mettre en place des processus de qualification fournisseurs robustes, incluant notamment :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ul>
<li><span data-contrast="auto">Evaluation du niveau de </span><b><span data-contrast="auto">maturité cybersécurité</span></b><span data-contrast="auto"> </span><b><span data-contrast="auto">du fournisseur</span></b><span data-contrast="auto"> ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:0,&quot;335559740&quot;:240}"> </span></li>
<li><span data-contrast="auto">Evaluation du niveau de sécurité du produit au moyen de </span><b><span data-contrast="auto">tests d’intrusion</span></b><span data-contrast="auto"> ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:0,&quot;335559740&quot;:240}"> </span></li>
<li><span data-contrast="auto">Encadrement contractuel des relations fournisseurs, incluant si nécessaire la mise en place de </span><b><span data-contrast="auto">Plans d’Assurance Sécurité (PAS)</span></b><span data-contrast="auto">.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:0,&quot;335559740&quot;:240}"> </span></li>
</ul>
<p><span data-contrast="auto">En plus de la maitrise de sa chaîne d’approvisionnement, les CPO doivent prendre en compte les risques introduits par l’interconnexion de leur infrastructure avec celles des fabricants d’EMS (cloud EMS). Cette sécurisation passe par la maitrise des flux entre les infrastructures du CPO et ces environnements externes. Cette sécurisation peut se faire par trois moyens principaux : </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ul>
<li><span data-contrast="auto">Mettre en place des </span><b><span data-contrast="auto">mécanismes de filtrage et de contrôle des flux</span></b><span data-contrast="auto"> entre le réseau local des infrastructures de recharge et l’extérieur pour restreindre les communications seulement vers les infrastructures tierces légitimes ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:0,&quot;335559740&quot;:240}"> </span></li>
<li><span data-contrast="auto">Formaliser des </span><b><span data-contrast="auto">standards d’architecture sécurisées</span></b><span data-contrast="auto"> et veiller à leur mise en œuvre effective lors du déploiement d’EMS sur le terrain pour garantir une application homogène des bonnes pratiques cybersécurité ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:0,&quot;335559740&quot;:240}"> </span></li>
<li><span data-contrast="auto">Implémenter des </span><b><span data-contrast="auto">mécanismes d’isolation</span></b><span data-contrast="auto"> permettant de contenir les éventuelles défaillances du cloud EMS et éviter leur propagation à l’ensemble du parc.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:0,&quot;335559740&quot;:240}"> </span></li>
</ul>
<h2 aria-level="2"><span data-contrast="none">Sécuriser les communications reposant sur des protocoles industriels</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335559738&quot;:40,&quot;335559739&quot;:0}"> </span></h2>
<p><span data-contrast="auto">Les communications entre EMS et équipements énergétiques, notamment les BESS, reposent encore largement sur des protocoles industriels tels que Modbus, qui ne disposent pas de mécanismes de sécurité natifs. Dans ce contexte, la sécurisation de ces échanges ne peut reposer sur les protocoles eux-mêmes, mais doit être assurée au niveau de l’architecture des infrastructures.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Cela implique notamment :</span><span data-ccp-props="{}"> </span></p>
<ul>
<li><b><span data-contrast="auto">La mise en place d’une segmentation réseau stricte sur le réseau local</span></b><span data-contrast="auto">, isolant les EMS, les BESS et les autres composants afin de limiter les surfaces d’exposition ;</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Le contrôle fin des communications</span></b><span data-contrast="auto">, en restreignant localement les flux aux seuls échanges nécessaires (filtrage, whitelisting, limitation des commandes autorisées) ;</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">La mise en place de dispositifs de supervision des échanges</span></b><span data-contrast="auto">, permettant de détecter les comportements anormaux ou non autorisés.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<h2 aria-level="2"><span data-contrast="none">Mettre en place une gouvernance cybersécurité structurée</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335559738&quot;:40,&quot;335559739&quot;:0}"> </span></h2>
<p><span data-contrast="auto">Pour faire face à la diversité de composants et d’infrastructures exploités sur leur parc, il est indispensable pour les CPO de structurer l’ensemble autour d’une gouvernance claire comprenant notamment : </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ul>
<li><b><span data-contrast="auto">Clarification des rôles et responsabilités cyber</span></b><span data-contrast="auto"> sur l’ensemble de la chaîne de valeur (CPO, fournisseurs…) ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:0,&quot;335559740&quot;:240}"> </span></li>
<li><span data-contrast="auto">Définition d’un processus d’intégration de la cybersécurité dans les projets, applicable à l’ensemble des projets dès leur phase de conception, garantissant une cohérence globale du niveau de sécurité des sites.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:0,&quot;335559740&quot;:240}"> </span></li>
</ul>
<p><span data-contrast="auto">En combinant une gestion rigoureuse des risques fournisseurs, un cadre de gouvernance solide et un contrôle strict des flux, les CPO peuvent tirer pleinement parti des gains opérationnels offerts par les EMS tout en sécurisant leur infrastructure de manière durable.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h1 aria-level="1"><span data-contrast="none">Optimiser sans compromettre : le défi des infrastructures de recharge</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335559738&quot;:240,&quot;335559739&quot;:0}"> </span></h1>
<p><span data-contrast="auto">Pour conclure, l’essor des EMS transforme en profondeur les infrastructures de recharge, en apportant des leviers d’optimisation indispensables mais aussi de nouveaux risques cyber. Pour les CPO, l’enjeu n’est plus seulement de déployer ces solutions, mais de les sécuriser dans une logique globale, intégrant la gestion des risques fournisseurs, la définition d’architectures sécurisées et la structuration de la gouvernance cybersécurité. À ce titre, </span><b><span data-contrast="auto">la cybersécurité s’impose désormais comme un prérequis à la performance durable des infrastructures de recharge</span></b><span data-contrast="auto">.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2026/04/mobilite-electrique-evolution-des-infrastructures-de-recharge-entre-optimisation-energetique-et-nouveaux-defis-cybersecurite/">Infrastructures de recharge électrique : Performance énergétique et nouveaux défis cybersécurité</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2026/04/mobilite-electrique-evolution-des-infrastructures-de-recharge-entre-optimisation-energetique-et-nouveaux-defis-cybersecurite/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>​​Radio Equipment Directive : Une première brique vers la sécurisation des produits connectés européens​</title>
		<link>https://www.riskinsight-wavestone.com/2025/07/radio-equipment-directive-une-premiere-brique-vers-la-securisation-des-produits-connectes-europeens/</link>
					<comments>https://www.riskinsight-wavestone.com/2025/07/radio-equipment-directive-une-premiere-brique-vers-la-securisation-des-produits-connectes-europeens/#respond</comments>
		
		<dc:creator><![CDATA[Nicolas PONTOIS]]></dc:creator>
		<pubDate>Wed, 23 Jul 2025 07:13:06 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Eclairage]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=26747</guid>

					<description><![CDATA[<p>L’Internet des objets (IoT) est un secteur en pleine expansion, avec une adoption croissante dans de nombreux domaines. Des usines de production (industrie 4.0) jusqu’aux habitations (domotique), en passant par ce que nous portons (smartphone ou montre connectée), les objets...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2025/07/radio-equipment-directive-une-premiere-brique-vers-la-securisation-des-produits-connectes-europeens/">​​Radio Equipment Directive : Une première brique vers la sécurisation des produits connectés européens​</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p><b><span data-contrast="auto">L’Internet des objets (IoT)</span></b><span data-contrast="auto"> est un secteur en pleine expansion, avec une adoption croissante dans de nombreux domaines. Des usines de production (industrie 4.0) jusqu’aux habitations (domotique), en passant par ce que nous portons (smartphone ou montre connectée), les objets connectés nous entourent.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">La directive RED (Radio Equipment Directive) instaure un cadre européen pour </span><b><span data-contrast="auto">réguler tout équipement communiquant via des ondes radio</span></b><span data-contrast="auto">. Cela inclut tout équipement utilisant du Wi-Fi, Bluetooth, LoRaWAN ou encore de la 4G/5G par exemple.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">À cet égard, la date du </span><b><span data-contrast="auto">1er août 2025</span></b> <b><span data-contrast="auto">marque une échéance clé</span></b><span data-contrast="auto"> : à compter de cette date, les obligations de cybersécurité de la RED deviennent obligatoires ! Les opérateurs économiques (fabricants, importateurs et distributeurs) qui ne respecteront pas ces exigences s’exposent à des sanctions pouvant aller du retrait du produit sur le marché européen jusqu’à des amendes administratives importantes, selon la législation en vigueur dans chaque État membre. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><b><span data-contrast="auto">Cet article vise à déchiffrer cette directive, afin d’en extraire les grandes informations à retenir. Et si vous êtes en retard dans votre mise en conformité, vous pourrez trouver ici des informations sur comment vous lancer !</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h1><span data-contrast="none">Qu’est-ce que la RED ?</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:540,&quot;335559738&quot;:240,&quot;335559739&quot;:360,&quot;335559991&quot;:539}"> </span></h1>
<p><b><span data-contrast="auto">Adoptée en juin 2014</span></b><span data-contrast="auto">, la RED (2014/53/EU) vise à harmoniser la mise sur le marché des équipements radio au sein de l’Union européenne. Son objectif premier est de garantir la conformité des dispositifs émettant ou recevant des ondes radio (comme les smartphones ou des routeurs Wi-Fi) en matière de santé, de sécurité, de compatibilité électromagnétique, et d’usage efficace du spectre radioélectrique.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Ce n’est cependant </span><b><span data-contrast="auto">qu’à partir de 2022 que la cyber est intégrée dans la RED</span></b><span data-contrast="auto">, près de 8 ans après sa création. En effet, l’introduction du délégué d’acte 2022/30 a marqué une nouvelle phase, ajoutant des exigences spécifiques visant à renforcer la résilience des équipements radio face aux menaces numériques. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><img loading="lazy" decoding="async" class=" wp-image-26795 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/red_vf1-1.png" alt="" width="653" height="322" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/red_vf1-1.png 1138w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/red_vf1-1-387x191.png 387w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/red_vf1-1-71x35.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/red_vf1-1-768x379.png 768w" sizes="auto, (max-width: 653px) 100vw, 653px" /></p>
<h1><span data-contrast="none">Quel est le périmètre d’application de la RED ?</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:540,&quot;335559738&quot;:240,&quot;335559739&quot;:360,&quot;335559991&quot;:539}"> </span></h1>
<h2><span data-contrast="none">Définition d’un équipement radio</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h2>
<p><span data-contrast="auto">Selon l’article 2.1.1 de la directive RED, un équipement radio est défini comme :</span> <br /><span data-contrast="auto">« un produit électrique ou électronique qui émet et/ou reçoit intentionnellement des ondes radio à des fins de radiocommunication et/ou de radiorepérage ».</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Concrètement, cela englobe </span><b><span data-contrast="auto">tout dispositif utilisant des</span></b> <b><span data-contrast="auto">protocoles de communication sans fil</span></b><span data-contrast="auto"> tels que Wi-Fi, Bluetooth, Zigbee, LTE, 5G, NFC ou encore LoRa pour transmettre ou recevoir des données via le spectre radio.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Ces technologies sont à la base de nombreux équipements du quotidien, notamment dans le domaine de la domotique ou de l’Internet des objets (IoT). Entrent ainsi dans le champ d’application de la directive RED un très large éventail de produits.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h2><span data-contrast="none">Secteurs d’exclusion</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h2>
<p><span data-contrast="auto">La directive RED ne s’applique pas à tous les équipements radio. Certaines catégories sont explicitement exclues de son champ d&rsquo;application, notamment pour des raisons de souveraineté, de cadre réglementaire spécifique ou de cadre d’usage.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><b><span data-contrast="auto">Les secteurs soumis à leur propre règlementation :</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:0}"> </span></p>
<ul>
<li><b><span data-contrast="auto">Les équipements marins</span></b><span data-contrast="auto"> : sont exclus les équipements déjà soumis à la directive MED (Marine Equipement Directive)</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Les équipements aéronautiques</span></b><span data-contrast="auto"> : sont exclus les équipements déjà soumis à la réglementation CRFCA (Common Rules in the Field of Civil Aviation)</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Les équipements automobiles </span></b><span data-contrast="auto">: sont exclus les équipements déjà soumis à la réglementation GSR II (New General Safety Regulation)</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">La défense et la sécurité publique </span></b><span data-contrast="auto">: dispositifs utilisés par les autorités nationales dans le cadre de la défense nationale ou toute activité de sécurité publique</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<p><b><span data-contrast="auto">Les équipements à but non commercial : </span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:0}"> </span></p>
<ul>
<li><b><span data-contrast="auto">Les équipements de recherche personnalisés (R&amp;D)</span></b><span data-contrast="auto"> : fabriqués sur mesure pour des fins expérimentales, non destinés à une mise sur le marché standard</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Les équipements radioamateurs</span></b><span data-contrast="auto"> : lorsque ceux-ci ne sont pas mis sur le marché, mais construits et utilisés par des amateurs dans un cadre non commercial</span></li>
</ul>
<p><img loading="lazy" decoding="async" class="size-full wp-image-26783 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/red_vf2.png" alt="" width="1420" height="505" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/red_vf2.png 1420w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/red_vf2-437x155.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/red_vf2-71x25.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/red_vf2-768x273.png 768w" sizes="auto, (max-width: 1420px) 100vw, 1420px" /></p>
<h1><span data-contrast="none">Qui sont les acteurs économiques soumis et quelles sont leurs responsabilités ?</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:540,&quot;335559738&quot;:240,&quot;335559739&quot;:360,&quot;335559991&quot;:539}"> </span></h1>
<p><span data-contrast="auto">La directive RED ne concerne pas uniquement les fabricants d’équipements radio. </span><b><span data-contrast="auto">La RED s’applique à l’ensemble de la chaîne d’approvisionnement</span></b><span data-contrast="auto">, de la conception à la mise sur le marché. Chaque acteur économique joue un rôle clé pour garantir la conformité, la sécurité et la fiabilité des produits. Pour ce faire, la RED définit des exigences distinctes selon 3 grandes catégories d’acteurs : les fabricants, les importateurs et les distributeurs.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Il est important de noter qu’une même entreprise peut cumuler plusieurs de ces rôles à la fois, et que cela peut varier pour une même entreprise d’une gamme de produits à une autre. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h2><span data-contrast="none">Fabricant</span></h2>
<p><span data-contrast="auto">Le fabricant est en première ligne. Il est celui qui conçoit, produit ou apporte sa marque sur un produit éligible. Il porte à ce titre la majeure partie des actions de mise en conformité des produits à la RED. Il doit :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:0,&quot;335559739&quot;:0}"> </span></p>
<ul>
<li><span data-contrast="auto">Mettre le produit en conformité avec les exigences essentielles de la RED</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1247,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559991&quot;:357}"> </span></li>
<li><span data-contrast="auto">Veiller à ce que le produit reste conforme en cas de modifications</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Lorsqu’approprié à la vue des risques, il effectue des tests par échantillonnage, tient un registre des tests et tient informé les distributeurs de l’historique des tests</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1247,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559991&quot;:357}"> </span></li>
<li><span data-contrast="auto">Réaliser ou faire réaliser une évaluation de conformité</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1247,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559991&quot;:357}"> </span></li>
<li><span data-contrast="auto">Fournir une déclaration UE de conformité</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Apposer le marquage CE</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Établir la documentation technique et les instructions utilisateur et la conserver 10 ans</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Retirer du marché voire rappeler un produit en cas de non-conformité</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1247,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559991&quot;:357}"> </span></li>
<li><span data-contrast="auto">Communiquer avec les autorités en cas de non-conformité constatée ou sur demande</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1247,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559991&quot;:357}"> </span></li>
</ul>
<h2><span data-contrast="none">Importateur</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h2>
<p><span data-contrast="auto">Lorsqu’un produit est fabriqué hors de l’UE, l’importateur est l’acteur responsable de son acheminement depuis son pays d’origine vers l’intérieur de l’UE. Il devient responsable de sa conformité au moment de son entrée sur le marché européen. Il doit :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:0}"> </span></p>
<ul>
<li><span data-contrast="auto">Lorsqu’approprié à la vue des risques, il effectue des tests par échantillonnage, tient un registre des tests et tient informé les distributeurs de l’historique des tests</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1247,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559991&quot;:357}"> </span></li>
<li><span data-contrast="auto">S’assurer que le stockage et le transport des produits n’altèrent pas leur conformité</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1247,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559991&quot;:357}"> </span></li>
<li><span data-contrast="auto">S&rsquo;assurer que le fabricant ait utilisé une méthode de certification autorisée</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1247,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559991&quot;:357}"> </span></li>
<li><span data-contrast="auto">Vérifier la présence du marquage CE</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1247,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559991&quot;:357}"> </span></li>
<li><span data-contrast="auto">S&rsquo;assurer de la conformité de la documentation technique, la déclaration de conformité et les instructions utilisateur fournie et en conserver une copie pendant 10 ans</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1247,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559991&quot;:357}"> </span></li>
<li><span data-contrast="auto">Retirer du marché voire rappeler un produit en cas de non-conformité</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1247,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559991&quot;:357}"> </span></li>
<li><span data-contrast="auto">Communiquer avec le fabricant et les autorités en cas de non-conformité constatée ou sur demande</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1247,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559991&quot;:357}"> </span></li>
</ul>
<h2><span data-contrast="none">Distributeur</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h2>
<p><span data-contrast="auto">Le distributeur est l’acteur mettant le produit à disposition sur le marché auprès du client ou utilisateur du produit. Il a un devoir de vigilance vis-à-vis du travail réaliser en amont par le fabricant et l’importateur. Il doit :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:0,&quot;335559739&quot;:0}"> </span></p>
<ul>
<li><span data-contrast="auto">S’assurer que le stockage et le transport des produits n’altèrent pas leur conformité</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1247,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559991&quot;:357}"> </span></li>
<li><span data-contrast="auto">Vérifier la présence du marquage CE et la présence d’une déclaration UE de conformité</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1247,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559991&quot;:357}"> </span></li>
<li><span data-contrast="auto">S&rsquo;assurer de la conformité de la documentation technique et les instructions utilisateur</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1247,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559991&quot;:357}"> </span></li>
<li><span data-contrast="auto">Retirer du marché voire rappeler un produit en cas de non-conformité</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1247,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559991&quot;:357}"> </span></li>
<li><span data-contrast="auto">Communiquer avec le fabricant, l’importateur et les autorités en cas de non-conformité constatée ou sur demande</span></li>
</ul>
<p><img loading="lazy" decoding="async" class="size-full wp-image-26777 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/red_vf3.png" alt="" width="1429" height="460" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/red_vf3.png 1429w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/red_vf3-437x141.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/red_vf3-71x23.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/red_vf3-768x247.png 768w" sizes="auto, (max-width: 1429px) 100vw, 1429px" /></p>
<h1><span data-contrast="none">Quelles sont les exigences essentielles de cybersécurité ? </span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:540,&quot;335559738&quot;:240,&quot;335559739&quot;:360,&quot;335559991&quot;:539}"> </span></h1>
<p><span data-contrast="auto">La RED ajoute en 2022 4 exigences essentielles de cybersécurité. Ces exigences présentent des critères d’éligibilité en fonction de caractéristiques du produit et ne sont donc pas toutes exigibles pour tout produit. Les exigences représentent d’avantage des concepts de sécurité à intégrer qu’une liste précise de mesures de sécurité à implémenter.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h2><span data-contrast="none">Sécurité Réseau</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h2>
<p><b><span data-contrast="auto">Critère d’éligibilité :</span></b><span data-contrast="auto"> Concerne tous les équipements connectés à Internet, de manière directe ou indirecte. Il s’agit d’éviter que ces dispositifs ne compromettent la stabilité ou la performance du réseau.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><b><span data-contrast="auto">Requis cyber :</span></b><span data-contrast="auto"> D’une part, les équipements doivent être conçus pour utiliser le spectre radio de manière efficace, sans provoquer d’interférences nuisibles. Cela permet d’assurer une cohabitation harmonieuse entre différents appareils sans brouillage ni perturbation. D’autre part, ils ne doivent pas être capables de dégrader, perturber ou détourner le fonctionnement du réseau.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h2><span data-contrast="none">Protection des données</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h2>
<p><b><span data-contrast="auto">Critère d’éligibilité :</span></b><span data-contrast="auto"> S’applique uniquement aux équipements qui traitent des données personnelles. Elle vise à garantir le respect de la vie privée des utilisateurs.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><b><span data-contrast="auto">Requis cyber :</span></b><span data-contrast="auto"> Les appareils doivent intégrer des mécanismes de protection des données comme le chiffrement, afin d’empêcher tout accès non autorisé. Il s’agit non seulement de sécuriser les informations en transit mais également durant leur stockage.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h2><span data-contrast="none">Protection contre la fraude</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h2>
<p><b><span data-contrast="auto">Critère d’éligibilité : </span></b><span data-contrast="auto">S’adresse spécifiquement aux équipements impliqués dans des transferts d’argent, comme les terminaux de paiement ou certains smartphones. Il s’agit de limiter le risque de fraude via ces équipements.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><b><span data-contrast="auto">Requis cyber :</span></b><span data-contrast="auto"> Le règlement impose l&rsquo;intégration de fonctionnalités d’antifraude, sans prescrire de solution unique. Parmi les approches possibles, l’authentification multifacteur (MFA) peut constituer une mesure efficace, en ajoutant une couche de sécurité supplémentaire lors des transactions. Toutefois, d&rsquo;autres mécanismes peuvent également être envisagés, en fonction du contexte d’usage et du niveau de risque identifié.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h2><span data-contrast="none">Authenticité du logiciel</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h2>
<p><b><span data-contrast="auto">Critère d’éligibilité : </span></b><span data-contrast="auto">Concerne tous les équipements. Cela vise à empêcher l’installation ou l’exécution de logiciels non autorisés pour un équipement donné.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><b><span data-contrast="auto">Requis cyber :</span></b><span data-contrast="auto"> Mettre en place des fonctionnalités de vérification de la combinaison logiciel et matériel préalablement à toute installation. Cela peut passer par du secure boot, de la vérification de signature/certificat, de la vérification de hash ou toute autre méthode permettant de s’en assurer.</span></p>
<p><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"><img loading="lazy" decoding="async" class="alignnone size-full wp-image-26775 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/red_vf4.png" alt="" width="1483" height="526" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/red_vf4.png 1483w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/red_vf4-437x155.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/red_vf4-71x25.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/red_vf4-768x272.png 768w" sizes="auto, (max-width: 1483px) 100vw, 1483px" /><span style="font-size: revert; color: initial;"> </span></span></p>
<h1><span data-contrast="none">Comment se conformer à la RED ?</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:540,&quot;335559738&quot;:240,&quot;335559739&quot;:360,&quot;335559991&quot;:539}"> </span></h1>
<h2><span data-contrast="none">Méthodes de mise en conformité</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h2>
<p><span data-contrast="auto">La conformité à la directive RED peut rapidement devenir un exercice complexe, notamment lorsqu’il s’agit de déterminer les exigences applicables en matière de cybersécurité. Pour ce faire le CENELEC a publié début 2025 le standard harmonisé associé à la RED : l’</span><b><span data-contrast="auto">EN 18031</span></b><span data-contrast="auto">. Ce standard permet de préciser les exigences et il fournit un cadre officiel pour sa mise en conformité RED.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Cependant il est important de souligner que l’utilisation de l’EN 18031 n’est pas obligatoire. Certifier son produit conforme à l’EN18031 est seulement l’une des manières de mettre un produit en conformité avec le CRA. Un </span><b><span data-contrast="auto">arbre de décision</span></b><span data-contrast="auto"> fournit par la RED permet de définir, en fonction du produit, quelle méthode de mise en conformité est autorisée. L’une d’entre-elles consiste en un </span><b><span data-contrast="auto">self-assessment</span></b><span data-contrast="auto">, c’est-à-dire une autoévaluation de la conformité aux exigences essentielles, à condition de documenter rigoureusement les mesures techniques mises en place et les justifications associées.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span class="TextRun SCXW68101580 BCX0" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW68101580 BCX0">Toutefois, </span><span class="NormalTextRun SCXW68101580 BCX0">il est important <span data-teams="true">de noter </span>que </span><span class="NormalTextRun SCXW68101580 BCX0">ce</span><span class="NormalTextRun SCXW68101580 BCX0">s</span><span class="NormalTextRun SCXW68101580 BCX0"> outil</span><span class="NormalTextRun SCXW68101580 BCX0">s (EN18031 et </span><span class="FindHit SCXW68101580 BCX0">arbres de décision</span><span class="NormalTextRun SCXW68101580 BCX0">)</span><span class="NormalTextRun SCXW68101580 BCX0">, bien qu</span><span class="NormalTextRun SCXW68101580 BCX0">e très </span><span class="NormalTextRun SCXW68101580 BCX0">utile</span><span class="NormalTextRun SCXW68101580 BCX0">s</span> <span class="NormalTextRun SCXW68101580 BCX0">restent </span><span class="NormalTextRun SCXW68101580 BCX0">complexes dans leur mise en œuvre</span><span class="NormalTextRun SCXW68101580 BCX0"> dû à un</span><span class="NormalTextRun SCXW68101580 BCX0">e</span> <span class="NormalTextRun SCXW68101580 BCX0">marge laissée à l’interprétation</span><span class="NormalTextRun SCXW68101580 BCX0"> sur certains aspects</span><span class="NormalTextRun SCXW68101580 BCX0">.</span></span></p>
<h2><span data-contrast="none">Démarche type pour un fabricant</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h2>
<p><span data-contrast="auto">De l’expérience de Wavestone en matière de projets de mise en conformité cyber à des règlementations, et plus précisément des règlementations ciblant des produits, nous vous proposons un cadrage en 10 grandes étapes :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:0}"> </span></p>
<ol>
<li><b><span data-contrast="auto">Inventaire : </span></b><span data-contrast="auto">Réaliser un inventaire des équipements radio commercialisés en UE et ne faisant pas partie des secteurs exclus</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Exigences :</span></b><span data-contrast="auto"> Appliquer les critères d’éligibilité par produit pour identifier les exigences essentielles applicables</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Stratégie :</span></b><span data-contrast="auto"> Appliquer l’arbre de décision pour identifier les méthodes de certification possibles et valider la stratégie retenue par produit en fonction des risques</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Référentiel :</span></b><span data-contrast="auto"> Préciser (EN18031) ou traduire (texte de loi) le référentiel utilisé en mesures de sécurité concrètes au format point de contrôle auditable </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Ecarts :</span></b><span data-contrast="auto"> Comparer l’état actuel des produits et processus aux points de contrôle du référentiel utilisé pour en tirer un plan de remédiation</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Remédiation :</span></b><span data-contrast="auto"> Mettre en œuvre le plan de remédiation à la maille produit et transverse afin d’en assurer un maintien dans le temps</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Documentation :</span></b><span data-contrast="auto"> Documenter et justifier les choix entrepris et les actions réalisées au regard des exigences de la RED et/ou de l’EN18031</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Instructions :</span></b><span data-contrast="auto"> Documenter les bonnes pratiques d’utilisation et les consignes de sécurité afin de garantir une exploitation conforme aux exigences</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Self-assessment / Certification tierce :</span></b><span data-contrast="auto"> Réaliser un self-assessment ou un audit via un organisme de certification en fonction de la stratégie adoptée</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Communication :</span></b><span data-contrast="auto"> Apposer le marquage CE et faire l’interface avec les autorités et les autres acteurs économiques impliqués</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ol>
<h1><span data-contrast="none">Comment la RED s’inscrit-elle dans le panorama réglementaire cyber produit ?</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:540,&quot;335559738&quot;:240,&quot;335559739&quot;:360,&quot;335559991&quot;:539}"> </span></h1>
<p><span data-contrast="auto">La directive RED et le Cyber Resilience Act (CRA) partagent clairement un terrain commun. Si vous ne connaissez pas encore le CRA, vous pouvez en consulter un décryptage </span><a href="https://www.riskinsight-wavestone.com/2024/09/cyber-resilience-act-une-revolution-qui-redefinit-la-securite-des-produits-et-transforme-lecosysteme/"><span data-contrast="none">ici</span></a><span data-contrast="auto">. Le périmètre d’application de la RED est inclus dans le CRA et les exigences essentielles du CRA vont au-delà de ce qui est demandé par la RED. En ce sens, une conformité au CRA induit une conformité à la RED. Le CRA entrant pleinement en application en décembre 2027, il y aurait des réflexions au niveau européen pour que les exigences cyber de la RED ne s’appliquent que jusqu’à cette date et que le CRA prenne ensuite la relève. Cela ferait en effet sens mais aucune communication officielle en ce sens n’a à ce jour été faite.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">En revanche, se mettre en conformité avec la RED dès aujourd’hui permet aux entreprises de se préparer efficacement à la mise en œuvre du CRA. Les deux cadres réglementaires reposent sur des démarches similaires et les standards harmonisés du CRA sont en cours de rédaction par le CENELEC, le même organisme ayant produit l’EN18031, le standard harmonisé de la RED. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><b><span data-contrast="auto">Ainsi la mise en conformité RED, au-delà d’être une obligation à partir d’août 2025, devient un atout stratégique pour anticiper le CRA et les futures obligations européennes en matière de cybersécurité des produits.</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2025/07/radio-equipment-directive-une-premiere-brique-vers-la-securisation-des-produits-connectes-europeens/">​​Radio Equipment Directive : Une première brique vers la sécurisation des produits connectés européens​</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2025/07/radio-equipment-directive-une-premiere-brique-vers-la-securisation-des-produits-connectes-europeens/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Sondes de détection pour l’OT : Les clés pour réussir son déploiement </title>
		<link>https://www.riskinsight-wavestone.com/2024/10/sondes-de-detection-pour-lot-les-cles-pour-reussir-son-deploiement/</link>
					<comments>https://www.riskinsight-wavestone.com/2024/10/sondes-de-detection-pour-lot-les-cles-pour-reussir-son-deploiement/#respond</comments>
		
		<dc:creator><![CDATA[Nicolas PONTOIS]]></dc:creator>
		<pubDate>Wed, 16 Oct 2024 08:38:54 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Deep-dive]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=24232</guid>

					<description><![CDATA[<p>La demande pour des sondes de détection a augmenté ces dernières années, en particulier dans le secteur industriel. Cela peut s&#8217;expliquer par plusieurs raisons : contraintes réglementaires ou contractuelles, besoin de capacités de détection d&#8217;incidents sur le réseau industriel, volonté...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2024/10/sondes-de-detection-pour-lot-les-cles-pour-reussir-son-deploiement/">Sondes de détection pour l’OT : Les clés pour réussir son déploiement </a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p><span data-contrast="auto">La demande pour des sondes de détection a augmenté ces dernières années, en particulier dans le secteur industriel. Cela peut s&rsquo;expliquer par plusieurs raisons : contraintes réglementaires ou contractuelles, besoin de capacités de détection d&rsquo;incidents sur le réseau industriel, volonté d&rsquo;une meilleure visibilité sur les actifs industriels&#8230;</span><span data-ccp-props="{}"> </span></p>
<p><b><span data-contrast="none">Ainsi, devriez-vous vous lancer dans l&rsquo;aventure des sondes OT ? Et si oui, comment réussir le déploiement d&rsquo;un service de sondes ?</span></b><span data-contrast="auto"> </span><span data-ccp-props="{}"> </span></p>
<h1>Sondes OT : Un outil pour surveiller les réseaux industriels </h1>
<p><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2}"> <img loading="lazy" decoding="async" class="size-full wp-image-24245 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/10/Capture-decran-2024-10-16-094247.png" alt="" width="1279" height="245" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/10/Capture-decran-2024-10-16-094247.png 1279w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/10/Capture-decran-2024-10-16-094247-437x84.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/10/Capture-decran-2024-10-16-094247-71x14.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/10/Capture-decran-2024-10-16-094247-768x147.png 768w" sizes="auto, (max-width: 1279px) 100vw, 1279px" /></span></p>
<p style="text-align: center;"><i><span data-contrast="auto">Image 1 : Écouter le réseau pour l’inventorier et détecter</span></i><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2}"> </span></p>
<p><span data-contrast="auto">Une sonde de détection est un équipement, virtuel ou physique, connecté au système d&rsquo;information (SI) afin de le cartographier et de le surveiller. Elle se compose de capteurs répartis dans le réseau pour collecter des données et d&rsquo;un équipement central pour corréler ces données. Les sondes pour environnements industriels &#8211; que nous appellerons ici sondes OT &#8211; se caractérisent par leur écoute passive et non invasive du réseau, et leur compréhension des protocoles et comportements industriels. De nombreux acteurs sont présents, vous pouvez retrouver notre vision du marché ici : </span><a href="https://www.riskinsight-wavestone.com/2021/03/les-sondes-de-detection-en-milieu-industriel-notre-vision-du-marche/"><span data-contrast="none">https://www.riskinsight-wavestone.com/2021/03/les-sondes-de-detection-en-milieu-industriel-notre-vision-du-marche/</span></a><span data-contrast="auto"> </span><span data-ccp-props="{}"> </span></p>
<p><span data-contrast="auto">Toutes leurs sondes fonctionnent sur le même principe : le trafic réseau est collecté en utilisant de la duplication de flux (SPAN, ERSPAN &#8230;) ou des duplicateurs physiques comme les taps. Les paquets sont inspectés en temps réel pour fournir plusieurs types de données : inventaire et cartographie des flux, gestion des vulnérabilités, et enfin détection des anomalies et des incidents.</span><span data-ccp-props="{}"> </span></p>
<p><span data-contrast="auto">La grande diversité des cas d&rsquo;utilisation possibles de ces données et la variété de ses utilisateurs (équipe opérationnelle et commerciale, équipe de cybersécurité, etc.) font la popularité de ces sondes OT. </span><span data-ccp-props="{}"> </span></p>
<p><span data-contrast="auto">Cependant, ces solutions, tout comme leur déploiement et exploitation, sont coûteuses et nécessitent une bonne compréhension des besoins, des utilisateurs potentiels et de la valeur ajoutée avant de se lancer.</span><span data-ccp-props="{}"> </span></p>
<h1>Prenons deux exemples &#8230; </h1>
<p><span data-contrast="auto">Imaginons deux entreprises envisageant de déployer des sondes OT sur leurs sites industriels.</span></p>
<h2>1ère entreprise : WavePetro </h2>
<p><span data-contrast="auto">WavePetro possède un large site sensible, avec une bonne maturité cyber et une architecture très segmentée. L&rsquo;entreprise souhaite déployer des sondes OT pour se conformer à la réglementation et améliorer ses capacités de détection.</span><span data-ccp-props="{}"> </span></p>
<p><span data-contrast="auto">Compte tenu de son architecture et de ses besoins de détection, de nombreux points d&rsquo;écoute seront nécessaires. WavePetro peut compter sur ses équipes locales et leur expertise et connaissance du site pour réaliser le déploiement.</span><span data-ccp-props="{}"> </span></p>
<h2>2nd entreprise : RenewStone </h2>
<p><span data-contrast="auto">RenewStone est une entreprise possédant de nombreux petits sites géographiquement dispersés et sans équipe locale, avec une maturité cyber hétérogène. Ses sites sont interconnectés avec l&rsquo;infrastructure du groupe.</span><span data-ccp-props="{}"> </span></p>
<p><span data-contrast="auto">L&rsquo;entreprise souhaite déployer des sondes OT pour gagner en visibilité sur ses sites en utilisant les fonctions d&rsquo;inventaire et de cartographie. </span><span data-ccp-props="{}"> </span></p>
<p><span data-contrast="auto">Ainsi, RenewStone a besoin de standardiser un service de sondes OT pour ses sites et de pouvoir proposer des déploiements avec le moins de complexité locale possible. </span><span data-ccp-props="{}"> </span></p>
<p><span data-ccp-props="{}"> <img loading="lazy" decoding="async" class="size-full wp-image-24241 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/10/Capture-decran-2024-10-16-100007.png" alt="" width="1216" height="600" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/10/Capture-decran-2024-10-16-100007.png 1216w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/10/Capture-decran-2024-10-16-100007-387x191.png 387w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/10/Capture-decran-2024-10-16-100007-71x35.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/10/Capture-decran-2024-10-16-100007-768x379.png 768w" sizes="auto, (max-width: 1216px) 100vw, 1216px" /></span></p>
<p style="text-align: center;"><i><span data-contrast="auto">Image 2 : 2 entreprises, 2 besoins, 2 implémentations</span></i><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2}"> </span></p>
<h1>… et leurs déploiements vers un service de sondes fonctionnel </h1>
<p><span data-contrast="auto">Bien que ces deux entreprises aient des besoins et maturités cyber différentes, les 5 étapes clés de déploiement restent les mêmes, bien qu&rsquo;avec des approches différentes.  </span><span data-ccp-props="{}"> </span></p>
<h2>1.Preuve de concept </h2>
<p><span data-contrast="auto">La première étape est la preuve de concept (PoC : Proof of Concept). </span> <br /><span data-contrast="auto">L&rsquo;objectif pour les deux entreprises est de tester la faisabilité et la valeur ajoutée des sondes OT sur leurs périmètres.</span><span data-ccp-props="{}"> </span></p>
<p><span data-contrast="auto">Alors que WavePetro doit valider la faisabilité sur un périmètre réduit dans son usine, RenewStone doit se concentrer sur la validation de la valeur du service de sonde OT sur quelques-uns de ses sites.</span><span data-ccp-props="{}"> </span></p>
<p><span data-contrast="auto">Pour tirer le maximum du PoC, il est important de :</span><span data-ccp-props="{}"> </span></p>
<ul>
<li data-leveltext="-" data-font="Calibri" data-listid="1" data-list-defn-props="{&quot;335551671&quot;:2,&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Calibri&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;-&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="auto">Adapter la sélection des fournisseurs à vos besoins : Le marché est très diversifié entre les pure-players, ceux spécialisé au secteur industriel ou qui étendent leurs solutions IT à l’OT &#8230; </span> <br /><span data-contrast="auto">Les questions à se poser :</span><i><span data-contrast="auto"> Est-ce que je veux de fortes capacités de détection ? Est-ce que je veux un service managé ? Est-ce que je veux une solution unifiée pour l&rsquo;IT et l&rsquo;OT ? </span></i><span data-ccp-props="{&quot;134233279&quot;:true}"> </span></li>
<li><span data-contrast="auto">Sélectionner le champ d&rsquo;application du PoC : Identifier un périmètre représentatif avec des ressources à tester afin que les résultats puissent être reproduits à l&rsquo;échelle. </span><span data-ccp-props="{&quot;134233279&quot;:true}"> </span></li>
<li data-leveltext="-" data-font="Calibri" data-listid="1" data-list-defn-props="{&quot;335551671&quot;:2,&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Calibri&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;-&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="4" data-aria-level="1"><span data-contrast="auto">Rédiger une architecture cible avant le PoC : tester une architecture représentative de ce qui serait déployé à l&rsquo;échelle, afin de valider les tests effectués.</span><span data-ccp-props="{&quot;134233279&quot;:true}"> </span></li>
</ul>
<p><span data-contrast="auto">Le PoC est essentiel pour s&rsquo;assurer que les sonde OT apporte de la valeur, mais également pour pouvoir convaincre de les déployer, en particulier lorsqu&rsquo;elles ne sont pas contraintes par des réglementation.</span><span data-ccp-props="{}"> </span></p>
<h2>2.Construction d’un modèle opérationnel </h2>
<p><span data-contrast="auto">Dès le début du projet, il est important de se rappeler que l&rsquo;objectif final du déploiement des sondes OT : Collecter des informations utilisables et valorisables. Pour ce faire, il est important de :</span><span data-ccp-props="{}"> </span></p>
<ul>
<li data-leveltext="-" data-font="Calibri" data-listid="1" data-list-defn-props="{&quot;335551671&quot;:2,&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Calibri&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;-&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="5" data-aria-level="1"><span data-contrast="auto">Définir un modèle opérationnel pour le traitement des alertes, de l’inventaire et la gestion des sondes. Alors que WavePetro peut avoir un modèle d&rsquo;exploitation reposant sur les connaissances et l&rsquo;expertise locales, RenewStone doit construire un modèle d&rsquo;exploitation central avec les équipes du groupe telles que le SOC, la sécurité OT, le réseau, l&rsquo;infrastructure, etc.</span><span data-ccp-props="{&quot;134233279&quot;:true}"> </span></li>
<li><span data-contrast="auto">Décider de faire appel à un tiers ou de gérer vos sondes en interne : Peu de fournisseurs proposent des services de gestion, vous devrez donc créer votre propre modèle, qui pourrait également s&rsquo;appuyer &#8211; en totalité ou partiellement &#8211; sur de l&rsquo;externalisation.</span><span data-ccp-props="{&quot;134233279&quot;:true}"> </span></li>
<li data-leveltext="-" data-font="Calibri" data-listid="1" data-list-defn-props="{&quot;335551671&quot;:2,&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Calibri&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;-&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="7" data-aria-level="1"><span data-contrast="auto">Créer un RACI : Compte tenu des différents cas d&rsquo;usage et du nombre d&rsquo;acteurs impliqués dans l&rsquo;utilisation ou la maintenance des sondes, un RACI est essentiel pour s&rsquo;assurer que toutes les parties prenantes nécessaires seront impliquées et mobilisées.</span><span data-ccp-props="{&quot;134233279&quot;:true}"> </span></li>
</ul>
<p><span data-contrast="auto">Cette étape doit être traitée en amont pour faciliter les étapes suivantes du déploiement.</span><span data-ccp-props="{}"> </span></p>
<h2>3.Préparation au déploiement </h2>
<p><span data-contrast="auto">Une fois que la première étape a démontré la valeur ajoutée d&rsquo;une sonde et que son modèle de fonctionnement a été défini, préparons le déploiement ! </span><span data-contrast="auto">Vous devez définir la cible finale :</span><span data-ccp-props="{}"> </span></p>
<ul>
<li data-leveltext="-" data-font="Calibri" data-listid="1" data-list-defn-props="{&quot;335551671&quot;:2,&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Calibri&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;-&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="8" data-aria-level="1"><span data-contrast="auto">Où déployer la sonde : En particulier si vous avez de nombreux sites différents, comme RenewStone, vous devez prioriser : quels sont vos sites sur lesquels déployer ? Vous pouvez vouloir déployer sur les sites les plus critiques seulement et rendre le service disponible pour d&rsquo;autres à la demande. Les sites sélectionnés doivent également permettre un déploiement. Quels sont les prérequis au déploiement ? Ils peuvent par exemple être définis selon les équipements réseaux disponibles.</span><span data-ccp-props="{&quot;134233279&quot;:true}"> </span></li>
<li><span data-contrast="auto">Quand déployer : Travaillez sur dès que possible sur des estimations budgétaires afin que les sites soient en mesure de prévoir un déploiement. Les sondes sont une solution coûteuse, non seulement en termes de matériel et de licences, mais également en ressources, pour les déployer et les exploiter.</span><span data-ccp-props="{&quot;134233279&quot;:true}"> </span></li>
<li data-leveltext="-" data-font="Calibri" data-listid="1" data-list-defn-props="{&quot;335551671&quot;:2,&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Calibri&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;-&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="10" data-aria-level="1"><span data-contrast="auto">Comment déployer : Dans tous les cas, vous devez construire une architecture pour le déploiement des sondes OT. En particulier, si vous avez de nombreux sites à déployer ou des ressources locales très limitées, vous devez travailler à l&rsquo;élaboration d&rsquo;une offre de service packagée à déployer. </span><span data-ccp-props="{&quot;134233279&quot;:true}"> </span></li>
</ul>
<p><span data-contrast="auto">Cette préparation est un passage obligé pour éviter de perdre du temps lors des déploiements et garantir leur succès.</span><span data-ccp-props="{}"> </span></p>
<h2>4.Déploiement </h2>
<p><span data-contrast="auto">Il est temps de s’attaquer au déploiement ! Le mot d’ordre est la même pour les deux entreprises : Avancer pas à pas. La différence réside dans l&rsquo;échelle :</span><span data-ccp-props="{&quot;134233279&quot;:true}"> </span></p>
<ul>
<li data-leveltext="-" data-font="Calibri" data-listid="1" data-list-defn-props="{&quot;335551671&quot;:2,&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Calibri&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;-&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="11" data-aria-level="1"><span data-contrast="auto">Un déploiement progressif sur le site de WavePetro : Il faudra du temps pour pouvoir « écouter » efficacement partout. Concentrez-vous sur les données attendues pour prioriser l&#8217;emplacement initial de la sonde et ses points d’écoute.</span><span data-ccp-props="{}"> </span></li>
<li><span data-contrast="auto">Apprendre et s&rsquo;améliorer d&rsquo;un déploiement à l&rsquo;autre pour RenewStone : Les déploiements sont centralisés et plus standardisés, donc les équipes apprendront et s&rsquo;amélioreront d&rsquo;un déploiement à l&rsquo;autre. Inclure un panel de sites représentatifs dans la première vague permet de tester et améliorer le modèle de déploiement.</span><span data-ccp-props="{}"> </span></li>
<li data-leveltext="-" data-font="Calibri" data-listid="1" data-list-defn-props="{&quot;335551671&quot;:2,&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Calibri&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;-&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="13" data-aria-level="1"><span data-contrast="auto">Ne pas négliger la conduite du changement : dans les deux cas, le déploiement d&rsquo;une nouvelle solution doit absolument inclure de la sensibilisation et de la formation afin que les sondes OT trouvent leurs utilisateurs.</span><span data-ccp-props="{}"> </span></li>
</ul>
<p><span data-contrast="auto">Le déploiement de sondes OT peut être un processus long et fastidieux, mais ne vous découragez pas en chemin, car il reste encore une dernière étape à franchir !</span></p>
<h2>5.Fine-tuning </h2>
<p><span data-contrast="auto">Une sonde OT est un outil d&rsquo;amélioration continue, la détection doit gagner en valeur avec le temps. Vous devez donc consacrer du temps à :</span><span data-ccp-props="{}"> </span></p>
<ul>
<li data-leveltext="-" data-font="Calibri" data-listid="4" data-list-defn-props="{&quot;335551671&quot;:0,&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Calibri&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;-&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="0" data-aria-level="1"><span data-contrast="auto">Configurer le tableau de bord de la console : Prendre le temps d&rsquo;améliorer le modèle de détection (liste blanche de certains comportements, priorisation des actifs sensibles&#8230;), l&rsquo;inventaire automatique des actifs et la cartographie (enrichir l&rsquo;inventaire, importer des données, taguer les VLAN&#8230;), et ainsi de suite. Ce fine-tuning doit être effectué par une personne familière avec les sites industriels. </span><span data-ccp-props="{&quot;134233279&quot;:true}"> </span></li>
<li><span data-contrast="auto">Intégrer d&rsquo;autres technologies : Vous pouvez lier les consoles à d&rsquo;autres outils de votre entreprise, tels que le SIEM, les pares-feux ou la CMDB, afin d&rsquo;exploiter au maximum les données collectées par les sondes.</span><span data-ccp-props="{&quot;134233279&quot;:true}"> </span></li>
<li data-leveltext="-" data-font="Calibri" data-listid="4" data-list-defn-props="{&quot;335551671&quot;:0,&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Calibri&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;-&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="auto">Testez d&rsquo;ajouter des fonctionnalités : une fois que vous avez acquis une certaine maturité avec la solution, vous pouvez aller encore plus loin avec les fonctionnalités disponibles, comme l&rsquo;exécution de requêtes actives pour enrichir l&rsquo;inventaire.</span><span data-ccp-props="{&quot;134233279&quot;:true}"> </span></li>
</ul>
<p><span data-contrast="auto">Le fine-tuning permet de limiter le nombre de faux-positifs, afin de se concentrer sur les données qui apporteront de la valeur à votre entreprise et à sa sécurité.</span><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2}"> </span></p>
<p><img loading="lazy" decoding="async" class="size-full wp-image-24243 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/10/Capture-decran-2024-10-16-095931.png" alt="" width="1279" height="624" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/10/Capture-decran-2024-10-16-095931.png 1279w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/10/Capture-decran-2024-10-16-095931-391x191.png 391w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/10/Capture-decran-2024-10-16-095931-71x35.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/10/Capture-decran-2024-10-16-095931-768x375.png 768w" sizes="auto, (max-width: 1279px) 100vw, 1279px" /></p>
<p style="text-align: center;"><i><span data-contrast="auto">Image 3 : Les 5 étapes clés d&rsquo;un déploiement de service de sondes OT</span></i><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2}"> </span></p>
<h1>Conclusion </h1>
<p><span data-contrast="auto">Ces deux exemples nous ont beaucoup appris sur les sondes de détection industrielle et sur les nombreux défis liés à leur déploiement et utilisation. </span><span data-ccp-props="{}"> </span></p>
<p><span data-contrast="auto">Si demain, je fais face à un client industriel qui se demande que faire de ce projet sonde sur sa feuille de route, je lui partagerai ces 3 conseils :</span> <span data-ccp-props="{}"> </span></p>
<p><img loading="lazy" decoding="async" class="size-full wp-image-24239 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/10/Capture-decran-2024-10-16-100055.png" alt="" width="1088" height="469" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/10/Capture-decran-2024-10-16-100055.png 1088w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/10/Capture-decran-2024-10-16-100055-437x188.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/10/Capture-decran-2024-10-16-100055-71x31.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/10/Capture-decran-2024-10-16-100055-768x331.png 768w" sizes="auto, (max-width: 1088px) 100vw, 1088px" /></p>
<p style="text-align: center;"><i><span data-contrast="auto">Image 4 : Les 3 clés d’un déploiement réussi</span></i><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2}"> </span></p>
<h2>Questionner la valeur ajoutée de ses sondes </h2>
<p><span data-contrast="auto">En l&rsquo;absence de cas d&rsquo;utilisation clairement identifiés et d&rsquo;objectifs déterminés, vous pouvez vous retrouver avec des sondes fournissant des informations inutilisées ou sans réelle valeur ajoutée. Les sondes OT sont coûteuses, à la fois financièrement et en termes de temps. Vous devez être sûr qu&rsquo;elles en valent la peine, et vous donnez les moyens de les exploiter pleinement.</span><span data-ccp-props="{}"> </span></p>
<p><span data-contrast="auto">Pour ce faire, prenez le temps d’évaluer la qualité et la valeur des informations remontées par les sondes OT avec vos différentes équipes (cybersécurité, exploitation, business …).</span><span data-ccp-props="{}"> </span></p>
<h2>Avancer pas à pas </h2>
<p><span data-contrast="auto">Ne craignez pas de commencer petit et de croître progressivement, qu&rsquo;il s&rsquo;agisse du nombre de sites déployés, du nombre de points d’écoute ou de cas d&rsquo;utilisation des sondes OT.</span><span data-ccp-props="{}"> </span></p>
<p><span data-contrast="auto">L&rsquo;exploitation à long terme des sondes OT est complexe et se construit au fil des déploiements. Prenez le temps de soigner l’adoption de la solution : si vous voulez que les équipes utilisent la solution, formez les et montrez en leur la valeur ! </span><span data-ccp-props="{}"> </span></p>
<h2>Compter sur l’amélioration continue </h2>
<p><span data-contrast="auto">Les sondes OT peuvent fournir nombre de fonctionnalités allant de la détection d&rsquo;incidents à la cartographie, en passant par la gestion des vulnérabilités et bien d&rsquo;autres encore qui doivent être publiées par les éditeurs.</span><span data-ccp-props="{}"> </span></p>
<p><span data-contrast="auto">Concentrez-vous d&rsquo;abord sur les fonctionnalités qui réduisent vos risques OT, en améliorant progressivement les services au fur et à mesure qu&rsquo;ils gagnent en maturité !</span><span data-ccp-props="{}"> </span></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2024/10/sondes-de-detection-pour-lot-les-cles-pour-reussir-son-deploiement/">Sondes de détection pour l’OT : Les clés pour réussir son déploiement </a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2024/10/sondes-de-detection-pour-lot-les-cles-pour-reussir-son-deploiement/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Cyber Resilience Act : Une révolution qui redéfinit la sécurité des produits et transforme l&#8217;écosystème</title>
		<link>https://www.riskinsight-wavestone.com/2024/09/cyber-resilience-act-une-revolution-qui-redefinit-la-securite-des-produits-et-transforme-lecosysteme/</link>
					<comments>https://www.riskinsight-wavestone.com/2024/09/cyber-resilience-act-une-revolution-qui-redefinit-la-securite-des-produits-et-transforme-lecosysteme/#respond</comments>
		
		<dc:creator><![CDATA[Nicolas PONTOIS]]></dc:creator>
		<pubDate>Wed, 11 Sep 2024 12:18:31 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=23833</guid>

					<description><![CDATA[<p>Le Cyber Resilience Act (CRA) représente un pas important vers la sécurisation des produits contenant des éléments numériques au sein de l&#8217;Union Européenne. Alors que les produits numériques s&#8217;intègrent de plus en plus dans tous les aspects de la vie...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2024/09/cyber-resilience-act-une-revolution-qui-redefinit-la-securite-des-produits-et-transforme-lecosysteme/">Cyber Resilience Act : Une révolution qui redéfinit la sécurité des produits et transforme l&rsquo;écosystème</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p><span data-contrast="auto">Le <strong>Cyber Resilience Act (CRA)</strong> représente un pas important vers la sécurisation des produits contenant des éléments numériques au sein de l&rsquo;Union Européenne. Alors que les produits numériques s&rsquo;intègrent de plus en plus dans tous les aspects de la vie quotidienne, assurer leur sécurité devient primordial. Le CRA représente donc un </span><b><span data-contrast="auto">changement radical dans la sécurité des produits</span></b><span data-contrast="auto">, étant la première réglementation de ce type dans le monde. Wavestone, en tant qu&rsquo;acteur clé dans le conseil en cybersécurité, est particulièrement impliqué dans cette réglementation en raison de sa participation aux études exploratoires qui ont façonné le CRA.</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:720,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><b><span data-contrast="auto">En quelques mots, si vous fabriquez, importez ou revendez un produit avec des éléments numériques, vous serez sûrement affecté par le CRA et devrez veiller à sa conformité. Cet article vise à éclairer sur : Que prévoit cette réglementation ? Qui est concerné ? Comment assurer la conformité ?</span></b><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:720,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<h1 aria-level="2"><b><span data-contrast="auto">Qu’est-ce que le CRA et qu’implique-t-il ?  </span></b><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;201341983&quot;:0,&quot;335559738&quot;:160,&quot;335559739&quot;:80,&quot;335559740&quot;:259}"> </span></h1>
<p aria-level="3"><span data-contrast="auto">Pour comprendre la nécessité du CRA, il est crucial de considérer le contexte plus large de la cybersécurité en Europe. Le CRA est une réglementation ambitieuse conçue pour </span><b><span data-contrast="auto">assurer la sécurité des citoyens de l&rsquo;UE</span></b><span data-contrast="auto"> en s&rsquo;attaquant aux faibles niveaux observés aujourd’hui de cybersécurité des produits avec des éléments numériques, par le biais d&rsquo;une intervention politique de l&rsquo;Union européenne. Pour ce faire, des études approfondies axées sur la cybersécurité des produits numériques ont été menées, aboutissant à la proposition d&rsquo;une législation définissant les obligations pour l&rsquo;ensemble des acteurs de la chaîne d&rsquo;approvisionnement des produits, des fabricants aux distributeurs.</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;201341983&quot;:0,&quot;335559731&quot;:720,&quot;335559738&quot;:160,&quot;335559739&quot;:80,&quot;335559740&quot;:259}"> </span></p>
<p aria-level="3"><span data-contrast="auto">L&rsquo;implication de Wavestone dans ce processus souligne son engagement à améliorer les normes de cybersécurité. Nous avons participé à une </span><b><span data-contrast="auto">étude exploratoire approfondie commandée par l&rsquo;UE</span></b><span data-contrast="auto">, en engageant un large éventail de parties prenantes, y compris des autorités nationales, des organes de l&rsquo;UE, des fabricants de matériel et de logiciels, des associations professionnelles, des organisations de consommateurs, des chercheurs, des universitaires et des professionnels de la cybersécurité.</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;201341983&quot;:0,&quot;335559731&quot;:720,&quot;335559738&quot;:160,&quot;335559739&quot;:80,&quot;335559740&quot;:259}"> </span></p>
<p aria-level="3"><span data-contrast="auto">Grâce à la position de Wavestone en tant que leader mondial, et particulièrement européen, dans le domaine de la cybersécurité, plusieurs interviews, groupes de discussion et ateliers ont été organisés. Des informations précieuses ont été recueillies auprès d&rsquo;interlocuteurs variés, offrant une vision complète qui prend en compte les perspectives de toutes les parties prenantes et permettant de poser les bases du développement du CRA.</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;201341983&quot;:0,&quot;335559731&quot;:720,&quot;335559738&quot;:160,&quot;335559739&quot;:80,&quot;335559740&quot;:259}"> </span></p>
<h2 aria-level="3"><b><span data-contrast="auto">Définition et périmètre</span></b><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;201341983&quot;:0,&quot;335559738&quot;:160,&quot;335559739&quot;:80,&quot;335559740&quot;:259}"> </span></h2>
<p><span data-contrast="auto">Le CRA est une proposition législative qui </span><b><span data-contrast="auto">définit les obligations des fabricants, importateurs et distributeurs de produits contenant des éléments numériques commercialisés dans l&rsquo;UE</span></b><span data-contrast="auto">, tous devant porter le marquage CE dans tous les secteurs. Tel que défini dans la réglementation, cela inclut « </span><i><span data-contrast="auto">tout produit logiciel ou matériel ainsi que ses solutions de traitement de données à distance, comprenant des composants pouvant être commercialisés séparément</span></i><span data-contrast="auto"> ». L&rsquo;objectif de cette réglementation est non seulement de sécuriser les produits autonomes, mais aussi d&rsquo;assurer la sécurité des chaînes de transmission de données et des infrastructures centrales grâce à l&rsquo;application de cette norme.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559731&quot;:720,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p><span data-contrast="auto">À cette notion de produit s&rsquo;ajoute une notion de criticité, le CRA distingue donc deux types de produits : les </span><b><span data-contrast="auto">produits avec des éléments numériques</span></b><span data-contrast="auto"> et les </span><b><span data-contrast="auto">produits critiques avec des éléments numériques</span></b><span data-contrast="auto">. Comme détaillé ci-dessous dans la partie « Checklist de conformité au CRA », cela influencera la manière dont la conformité pourra être atteinte.</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:720,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><span data-contrast="auto">Quelques exemples de produits avec des éléments numériques incluent les produits de consommation, les smart cities et les logiciels non essentiels. Les produits critiques avec des éléments numériques comprennent, par exemple, les systèmes de contrôle industriel et les pare-feu. La liste détaillée des produits concernés se trouve dans les annexes de la réglementation.</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:720,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> <img loading="lazy" decoding="async" class="wp-image-23890 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-145153.png" alt="" width="692" height="400" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-145153.png 1391w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-145153-331x191.png 331w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-145153-68x39.png 68w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-145153-120x70.png 120w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-145153-768x443.png 768w" sizes="auto, (max-width: 692px) 100vw, 692px" /></span></p>
<p aria-level="3"><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;201341983&quot;:0,&quot;335559738&quot;:160,&quot;335559739&quot;:80,&quot;335559740&quot;:259}"> </span><span data-contrast="auto">Cependant, comme détaillé ci-dessous dans « Un écosystème complexe », le CRA ne s&rsquo;applique pas universellement, et les produits de certains secteurs spécifiques ne sont pas tenus de se conformer aux exigences.</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;201341983&quot;:0,&quot;335559731&quot;:720,&quot;335559738&quot;:160,&quot;335559739&quot;:80,&quot;335559740&quot;:259}"> </span></p>
<h2 aria-level="3"><b><span data-contrast="auto">Parties prenantes et responsabilités</span></b><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;201341983&quot;:0,&quot;335559738&quot;:160,&quot;335559739&quot;:80,&quot;335559740&quot;:259}"> </span></h2>
<p><span data-contrast="auto">Le CRA impacte tout le cycle de vie des produits numériques, depuis le développement par les </span><b><span data-contrast="auto">fabricants, importateurs et distributeurs</span></b><span data-contrast="auto"> jusqu&rsquo;au </span><b><span data-contrast="auto">consommateur final</span></b><span data-contrast="auto">, mais aussi la gestion des vulnérabilités depuis la conception jusqu&rsquo;à la fin de vie du produit, au travers d’une responsabilité partagée.</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335559731&quot;:720,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><img loading="lazy" decoding="async" class="wp-image-23894 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-145100.png" alt="" width="603" height="361" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-145100.png 1228w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-145100-319x191.png 319w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-145100-65x39.png 65w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-145100-768x460.png 768w" sizes="auto, (max-width: 603px) 100vw, 603px" /></p>
<h2><b><span data-contrast="auto">Exigences essentielles </span></b><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></h2>
<p><span data-contrast="auto">Comme mentionné précédemment, l&rsquo;objectif du CRA est de garantir un niveau suffisant de cybersécurité dans les produits contenant des éléments numériques. Pour ce faire, il introduit des exigences essentielles reposant sur trois piliers </span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<ul>
<li data-leveltext="" data-font="Symbol" data-listid="29" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><b><span data-contrast="auto">Sécurité des produits</span></b><span data-contrast="auto"> : Assurer que les produits sont conçus, développés et fabriqués pour atteindre des niveaux de cybersécurité appropriés et qu&rsquo;ils sont exempts de vulnérabilités exploitables connues.</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></li>
<li><b><span data-contrast="auto">Documentation utilisateur</span></b><span data-contrast="auto"> : Fournir une documentation pour garantir une utilisation sécurisée, depuis la mise en service jusqu&rsquo;à la fin de vie du produit.</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="29" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="3" data-aria-level="1"><b><span data-contrast="auto">Gestion des vulnérabilités</span></b><span data-contrast="auto"> : Identifier et documenter les vulnérabilités, réaliser des tests de sécurité réguliers, et mettre en place une politique de divulgation des vulnérabilités.</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></li>
</ul>
<p><span data-contrast="auto">En cas de </span><b><span data-contrast="auto">non-conformité aux exigences essentielles</span></b><span data-contrast="auto">, des sanctions peuvent être appliquées à l&rsquo;une des trois parties prenantes. Comme pour le RGPD, chaque État membre doit déterminer les sanctions applicables en cas de violation de cette réglementation. </span><b><span data-contrast="auto">Les pénalités</span></b><span data-contrast="auto"> sont basées sur le chiffre d&rsquo;affaires annuel de l&rsquo;entreprise et la gravité de l&rsquo;infraction, avec des amendes pouvant atteindre 15 millions d&rsquo;euros ou 2,5 % du chiffre d&rsquo;affaires annuel mondial total pour les violations graves.</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<h1 aria-level="2"><b><span data-contrast="auto">Comment se conformer au CRA ?</span></b><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;201341983&quot;:0,&quot;335559738&quot;:160,&quot;335559739&quot;:80,&quot;335559740&quot;:259}"> </span></h1>
<h2 aria-level="3"><b><span data-contrast="auto">Chronologie du CRA </span></b><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;201341983&quot;:0,&quot;335559738&quot;:160,&quot;335559739&quot;:80,&quot;335559740&quot;:259}"> </span></h2>
<p><span data-contrast="auto">Le CRA a été un projet à long terme, avec </span><b><span data-contrast="auto">presque 10 ans</span></b><span data-contrast="auto"> entre l’identification du besoin et la mise en application, reflétant la complexité de l’établissement de réglementations de cybersécurité complètes:</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:720,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><img loading="lazy" decoding="async" class="wp-image-23839 size-full aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-122659-e1726055165280.png" alt="" width="1134" height="570" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-122659-e1726055165280.png 1134w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-122659-e1726055165280-380x191.png 380w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-122659-e1726055165280-71x36.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-122659-e1726055165280-768x386.png 768w" sizes="auto, (max-width: 1134px) 100vw, 1134px" /></p>
<p><span data-contrast="auto">Les entreprises ont jusqu&rsquo;en 2026 pour se conformer, avec des obligations intermédiaires. Des exigences similaires peuvent être trouvées dans d&rsquo;autres réglementations, telles que la NIS2, mais contrairement à d&rsquo;autres réglementations, le CRA ne nécessite pas de transposition nationale. Le CRA a été adopté par le Parlement européen en mars 2024, et il attend un vote du Conseil européen pour devenir une loi.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559731&quot;:720,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<h2><b><span data-contrast="auto">Un écosystème complexe</span></b><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;201341983&quot;:0,&quot;335559738&quot;:160,&quot;335559739&quot;:80,&quot;335559740&quot;:259}"> </span></h2>
<p><span data-contrast="auto">L&rsquo;une des principales préoccupations soulevées lors de la préparation était de savoir comment naviguer dans la multitude de réglementations existantes et</span><b><span data-contrast="auto"> parvenir à une harmonie réglementaire</span></b><span data-contrast="auto">, en particulier dans les secteurs où les normes de sécurité, de protection de la vie privée et de cybersécurité s&rsquo;entrecroisent. </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559731&quot;:720,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p><span data-contrast="auto">Le CRA vise à favoriser l&rsquo;interopérabilité en s&rsquo;alignant sur le cadre général de la sécurité des produits, sur les exigences de la loi sur la cybersécurité pour les produits, processus et services TIC, et sur les normes de marquage CE pour la conformité européenne.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p><span data-contrast="auto">Pour simplifier la mise en conformité, le CRA inclut des </span><b><span data-contrast="auto">présomptions de conformité</span></b> <b><span data-contrast="auto">avec les réglementations existantes</span></b><span data-contrast="auto"> telles que la directive RED, la loi sur l&rsquo;IA et certaines règles sectorielles. </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p><span data-contrast="auto">Toutefois, le </span><b><span data-contrast="auto">CRA ne s&rsquo;applique pas de manière universelle</span></b><span data-contrast="auto"> ; certains secteurs, tels que le secteur médical, l&rsquo;aviation et l&rsquo;automobile, sont déjà régis par des réglementations établies et sont donc exemptés des dispositions de la réglementation.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p><img loading="lazy" decoding="async" class="alignnone size-full wp-image-23892" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-145124.png" alt="" width="1419" height="687" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-145124.png 1419w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-145124-395x191.png 395w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-145124-71x34.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-145124-768x372.png 768w" sizes="auto, (max-width: 1419px) 100vw, 1419px" /></p>
<h2><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span><b><span data-contrast="auto">Checklist de conformité au CRA</span></b><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;201341983&quot;:0,&quot;335559738&quot;:160,&quot;335559739&quot;:80,&quot;335559740&quot;:259}"> </span></h2>
<p><span data-contrast="auto">La mise en conformité au CRA implique une compréhension approfondie du texte principal du règlement et de ses deux annexes, qui détaillent la liste des produits concernés, les exigences essentielles, les obligations des fabricants, des importateurs et des distributeurs, ainsi que les autorités nationales compétentes et les sanctions. </span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:720,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><span data-contrast="auto">Le processus de certification varie en fonction de la criticité du produit :</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<ul>
<li data-leveltext="" data-font="Symbol" data-listid="27" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><b><span data-contrast="auto">Pour les produits non critiques</span></b><span data-contrast="auto"> : une auto-évaluation est nécessaire.</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></li>
<li><b><span data-contrast="auto">Pour les produits critiques</span></b><span data-contrast="auto"> : une évaluation par un tiers est nécessaire, ce qui signifie que la conformité du produit au CRA sera évaluée par une entité certifiée. Au moment de la rédaction de cet article, les schémas de certification exacts n&rsquo;ont pas encore été spécifiés, mais en France, la certification CESTI est en discussion.</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></li>
</ul>
<p><b><span data-contrast="auto">Cinq points de contrôle principaux</span></b><span data-contrast="auto"> doivent être pris en compte pour assurer la conformité :  </span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> <img loading="lazy" decoding="async" class="size-full wp-image-23835 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-122801.png" alt="" width="1307" height="340" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-122801.png 1307w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-122801-437x114.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-122801-71x18.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Capture-decran-2024-09-11-122801-768x200.png 768w" sizes="auto, (max-width: 1307px) 100vw, 1307px" /></span></p>
<ol>
<li data-leveltext="%1." data-font="" data-listid="28" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><b><span data-contrast="auto">Analyse d’écarts législatifs</span></b><span data-contrast="auto"> : Identifier les écarts entre les pratiques actuelles et les exigences du CRA en examinant les politiques, les processus et les contrôles existants en matière de cybersécurité afin d&rsquo;identifier les zones nécessitant une amélioration.</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></li>
<li><b><span data-contrast="auto">Évaluation de la sécurité des produits</span></b><span data-contrast="auto"> : Effectuer des évaluations approfondies pour garantir l&rsquo;identification et la sécurité des produits. </span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></li>
<li data-leveltext="%1." data-font="" data-listid="28" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="3" data-aria-level="1"><b><span data-contrast="auto">Mise à jour des instructions destinées aux utilisateurs</span></b><span data-contrast="auto"> : Fournir une documentation claire et complète à l&rsquo;intention des utilisateurs en veillant à ce que tous les produits soient accompagnés d&rsquo;une documentation conforme aux normes de la réglementation.</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></li>
<li><b><span data-contrast="auto">Gestion des vulnérabilités</span></b><span data-contrast="auto"> : Mettre en place un processus d&rsquo;identification et de partage des vulnérabilités.</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></li>
<li data-leveltext="%1." data-font="" data-listid="28" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="5" data-aria-level="1"><b><span data-contrast="auto">Revue de l&rsquo;organisation interne</span></b><span data-contrast="auto"> : Mettre en œuvre une procédure permanente pour assurer la conformité, couvrant les points clés mentionnés ci-dessus et surveiller les changements de produits ou de législation qui pourraient impliquer de nouveaux écarts à remédier.</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></li>
</ol>
<p><span data-contrast="auto">En conclusion, le Cyber Resilience Act représente un cadre complet pour renforcer la cybersécurité des produits numériques au sein de l&rsquo;UE. La conformité avec cette réglementation nécessite une préparation approfondie. Pour les entreprises, se conformer au CRA n&rsquo;est pas seulement une obligation légale, mais aussi une </span><b><span data-contrast="auto">opportunité d&rsquo;améliorer leur position sur un marché </span></b><span data-contrast="auto">de plus en plus conscient des enjeux de cybersécurité.</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:360,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>


<p>Cet article <a href="https://www.riskinsight-wavestone.com/2024/09/cyber-resilience-act-une-revolution-qui-redefinit-la-securite-des-produits-et-transforme-lecosysteme/">Cyber Resilience Act : Une révolution qui redéfinit la sécurité des produits et transforme l&rsquo;écosystème</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2024/09/cyber-resilience-act-une-revolution-qui-redefinit-la-securite-des-produits-et-transforme-lecosysteme/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
