Cyber Resilience Act & firmware

Cyber Resilience Act: développement et gestion de firmware pour le marché européen

Unix Consulting accompagne les fabricants internationaux, notamment asiatiques et chinois, sur l’ingénierie firmware, la gestion des vulnérabilités et les preuves attendues pour commercialiser des produits numériques dans l’Union européenne.

Piloter le chantier CRA pour un fabricant international

Nous transformons les exigences européennes en un programme d’exécution adapté au produit, à la chaîne OEM/ODM et aux équipes existantes. Le périmètre couvre la qualification du produit, les rôles fabricant-importateur-distributeur, l’évaluation des risques cyber, la classification CRA et la trajectoire de conformité avant mise sur le marché européen.

Cas d’usage fabricants et OEM/ODM

  • Objet connecté, passerelle IoT, caméra, capteur ou contrôleur destiné au marché européen: sécurisation des accès, configuration par défaut, mises à jour signées et gestion du parc installé.
  • Routeur, point d’accès, firewall, appliance ou équipement industriel: durcissement des services, protocoles, interfaces d’administration, journaux et mécanismes de récupération.
  • Produit sous marque européenne fabriqué en Chine: clarification de la propriété du code, des clés de signature, de la SBOM, des correctifs et du support entre OEM, ODM, marque et importateur.
  • Firmware Linux, OpenWrt, RTOS ou microcontrôleur: maîtrise du BSP, du bootloader, de la toolchain, des composants open source, des CVE et des versions livrées.
  • Produit déjà commercialisé sans processus sécurité structuré: reconstruction de l’inventaire, création du canal de signalement, backlog de vulnérabilités et trajectoire de mise à niveau.
  • Produit dépendant d’une application mobile, d’une API ou d’un backend distant: analyse des interfaces et du traitement distant nécessaire au fonctionnement sécurisé du produit.

Trois modèles de prise en charge

  • Reprise et sécurisation: audit du firmware, de la chaîne de build et des mises à jour, puis correction des écarts prioritaires avec transfert aux équipes du fabricant.
  • Co-développement: intégration à l’équipe produit pour concevoir les contrôles, automatiser les preuves et accompagner chaque release jusqu’à la mise sur le marché européen.
  • Firmware security management: gestion continue de la SBOM, veille composants, triage des signalements, coordination des correctifs, advisories, releases et indicateurs de support.
  • Coordination CRA Europe: maintien de la matrice de conformité et interface technique avec marque, importateur, distributeur, laboratoire ou organisme d’évaluation.

Firmware engineering et cycle de publication sécurisé

  • Revue ou développement firmware: architecture, surface d’attaque, interfaces de debug, secrets, droits, chiffrement et configuration sécurisée par défaut.
  • Chaîne de build maîtrisée: dépendances, versions, reproductibilité, contrôle des sources, signature des artefacts et séparation des environnements.
  • Secure boot, signature des mises à jour, vérification d’intégrité, anti-rollback lorsque le produit l’exige et procédure de récupération documentée.
  • Tests de sécurité, analyse statique et dynamique, fuzzing ciblé, revue des protocoles et validation des mécanismes de mise à jour.

SBOM, vulnérabilités et maintien en conditions de sécurité

  • SBOM exploitable, inventaire des composants tiers et suivi des versions intégrées dans chaque release.
  • Processus PSIRT et coordinated vulnerability disclosure pour recevoir, qualifier, corriger et communiquer les vulnérabilités.
  • Veille CVE et fournisseurs, analyse d’impact produit, priorisation, correctifs, advisories et preuve de remédiation.
  • Organisation du support de sécurité, des mises à jour et des notifications CRA pendant la période de support déclarée.

Dossier technique et coordination européenne

  • Matrice exigences-risques-contrôles-preuves et éléments techniques nécessaires au dossier CRA.
  • Documentation d’architecture, procédures de développement sécurisé, tests, gestion des vulnérabilités et historique de versions.
  • Informations utilisateur, politique de support, instructions de mise à jour et éléments destinés à la déclaration UE de conformité.
  • Coordination avec l’importateur, le mandataire, le distributeur, les laboratoires et l’organisme notifié lorsque le parcours applicable l’exige.

Le Cyber Resilience Act concerne-t-il les fabricants hors Union européenne ?

Oui, lorsqu’un produit matériel ou logiciel avec éléments numériques est mis à disposition sur le marché de l’Union. Un fabricant chinois, asiatique, américain ou d’un autre pays doit donc intégrer les exigences CRA à son produit et à sa chaîne de distribution européenne.

Quels produits pouvez-vous prendre en charge ?

Notamment les objets connectés, équipements réseau, passerelles, appliances, contrôleurs industriels, produits embarqués et leurs composants logiciels ou services distants associés. Le périmètre réglementaire exact est confirmé lors du cadrage.

Pouvez-vous reprendre le développement et la maintenance du firmware ?

Oui. La mission peut aller de la revue d’un firmware existant à la sécurisation de la chaîne de build, au développement de correctifs, à la publication de releases signées et au maintien du processus de vulnérabilités.

Unix Consulting remplace-t-il la responsabilité légale du fabricant ?

Non. Unix Consulting agit comme partenaire technique et conformité. Le fabricant conserve les responsabilités que le règlement lui attribue; l’évaluation par un organisme notifié reste indépendante lorsqu’elle est requise.

Quelles échéances CRA faut-il intégrer ?

Les obligations de notification s’appliquent à partir du 11 septembre 2026 et le règlement devient pleinement applicable le 11 décembre 2027. Le cycle firmware, les preuves et le traitement des vulnérabilités doivent être structurés en amont.

Combien de temps faut-il maintenir les correctifs de sécurité ?

La période de support doit refléter la durée d’utilisation attendue du produit et est en principe d’au moins cinq ans, sauf lorsque la durée d’utilisation attendue est plus courte. Elle doit être définie, justifiée et communiquée.