Compliance · · 5 min read
La législation européenne sur la cybersécurité contraint les fournisseurs à repenser la sécurité des produits
Le Cyber Resilience Act pousse les entreprises technologiques à accélérer leurs notifications, à intégrer leurs données de sécurité et à incorporer la protection aux produits dès leur conception.
Le Cyber Resilience Act de l’Union européenne est appelé à modifier la manière dont les entreprises technologiques conçoivent, surveillent et commercialisent les produits connectés, selon des informations de CSO Online. Le règlement impose aux fabricants de notifier les autorités dans les 24 heures lorsqu’ils découvrent une vulnérabilité activement exploitée ou un incident grave affectant un produit comportant des éléments numériques.
La règle de notification, instaurée le 11 septembre, crée un cadre juridique à l’échelle de l’UE pour la sécurité des matériels et logiciels connectés à internet. Sa portée ne se limite pas aux entreprises établies dans le bloc. Toute entreprise souhaitant vendre des produits concernés sur le marché européen peut être touchée, quel que soit le pays où se trouve son siège.
Le champ d’application couvre des technologies d’entreprise telles que les systèmes d’exploitation, les routeurs, les pare-feu, les réseaux privés virtuels, les outils de gestion des identités, les logiciels de sécurité et les systèmes de gestion des réseaux. Les exigences s’étendent également aux matériels utilisés pour des charges de calcul exigeantes, notamment les systèmes prenant en charge l’intelligence artificielle.
La sécurité devient une condition d’accès au marché
Vincent Lomba, directeur de la sécurité des produits chez Alcatel Lucent Enterprise, a déclaré à CSO Online que la législation pourrait faire de la cyberrésilience une exigence fondamentale pour rivaliser sur les marchés technologiques internationaux. Selon lui, les fabricants se sont souvent concentrés sur les performances de traitement, en accordant moins d’attention à la protection intégrée à l’architecture sous-jacente.
Cet équilibre devra changer, a déclaré Lomba. Les entreprises qui fournissent des matériels et des processeurs graphiques à l’Europe devront peut-être repenser leurs systèmes fondamentaux afin que la résilience y soit intégrée dès le départ, plutôt qu’ajoutée après la commercialisation d’un produit.
Le règlement pourrait également avantager les entreprises qui développent déjà des produits intégrant des contrôles de sécurité, une gouvernance et une supervision de la chaîne d’approvisionnement dans leurs processus. Lomba s’attend à ce que les règles de l’UE établissent une référence plus large, contraignant les fournisseurs situés hors d’Europe à relever leurs standards s’ils veulent rester compétitifs face aux entreprises européennes.
L’effet international potentiel rappelle l’expérience du règlement général sur la protection des données (RGPD) de l’UE. Artem Serebrov, directeur produit chez PCA Cyber Security, a déclaré à CSO Online que les premières étapes du Cyber Resilience Act ressemblent à certains égards à l’introduction du RGPD.
Il a également relevé une faiblesse potentielle. Le RGPD a créé des obligations de notification des violations de données sans imposer aux entreprises de mesurer la quantité de données perdue, a-t-il expliqué. Cela a peut-être incité certaines organisations à limiter l’étendue de leur surveillance afin de réduire le risque de lourdes sanctions. La comparaison de Serebrov laisse entendre que les exigences de notification peuvent entraîner des comportements inattendus lorsque les organisations ne sont pas soumises à des obligations tout aussi claires d’établir ce qui s’est passé et quelle en est la gravité.
Un délai de vingt-quatre heures met au jour des systèmes fragmentés
Pour de nombreux fournisseurs, la principale difficulté sera opérationnelle plutôt que juridique. Les informations nécessaires à une notification sont généralement dispersées entre les plateformes de gestion des informations et des événements de sécurité, les flux de renseignement sur les menaces, les alertes concernant les vulnérabilités connues et exploitées, les outils d’analyse, les registres d’actifs et les nomenclatures logicielles.
Ces systèmes ne sont pas nécessairement connectés de manière à permettre à une entreprise d’identifier un produit concerné, de confirmer son exploitation et de produire une notification exacte en l’espace d’une journée. Joe Brinkley, directeur de la recherche en sécurité offensive et de la communauté chez Cobalt, a déclaré que le délai laissait peu de marge aux analystes pour effectuer manuellement chacune de ces étapes.
Une équipe peut devoir comparer une vulnérabilité nouvellement divulguée à son inventaire logiciel, localiser les actifs concernés et examiner les données de télémétrie de sécurité actuelles afin de déterminer si des attaquants exploitent cette faille. Si ces tâches nécessitent des recherches distinctes dans plusieurs tableaux de bord, une grande partie du délai de notification peut s’écouler avant que l’organisation n’ait établi les faits.
La conséquence pratique est une exigence d’automatisation. Lorsqu’une vulnérabilité apparaît, les systèmes devront vérifier les nomenclatures logicielles, identifier les actifs exposés et comparer les résultats aux données opérationnelles en temps réel. Les fournisseurs qui ne parviennent pas à relier ces sources risquent de consacrer l’essentiel du temps disponible à l’enquête plutôt qu’à la maîtrise du problème et à l’application des correctifs.
Un test de la préparation des organisations
Louise Horton, responsable des affaires gouvernementales britanniques chez NCC Group, a décrit les nouvelles obligations comme un test majeur de la préparation opérationnelle. Les organisations devront disposer de procédures fiables de gestion des vulnérabilités, d’une vision claire des dépendances des produits et de la capacité à évaluer et à communiquer rapidement et correctement sur les incidents.
Cette préparation commence avant tout incident. Elle comprend des pratiques de développement sécurisé, la supervision des fournisseurs et une répartition claire des responsabilités décisionnelles entre les équipes d’ingénierie, de sécurité et de direction. Horton a estimé que les entreprises devraient considérer le CRA comme un élément d’un programme de résilience plus vaste, plutôt que comme un ensemble de tâches de conformité distinctes.
Heigor Freitas, responsable de la région Royaume-Uni et Europe chez CREST, a déclaré que le règlement pourrait renforcer l’environnement numérique au sens large en améliorant la responsabilité et en rendant les pratiques de sécurité plus cohérentes chez les fabricants de matériels et de logiciels.
La pression pèsera également sur les responsables de la sécurité des systèmes d’information. Leurs équipes devront disposer de registres à jour et interrogeables des produits, des composants et des dépendances, plutôt que d’inventaires statiques préparés uniquement pour des contrôles de conformité périodiques. Les nomenclatures logicielles devront devenir des ressources opérationnelles actives, capables de soutenir une enquête et une atténuation immédiates.
Pour les responsables de la sécurité des entreprises, la nouvelle norme ne consiste donc pas simplement à accélérer les formalités. Elle exige une visibilité continue sur ce qu’une organisation exploite, sur les composants que contiennent ces systèmes et sur le fait qu’une faiblesse récemment découverte soit ou non exploitée. Dans le cadre du CRA, les retards à répondre à ces questions pourraient menacer à la fois la conformité réglementaire et le maintien de l’accès au marché européen.