Cyber Resilience Act

Cadre juridique

Qu’est-ce que le Cyber Resilience Act (Règlement sur la cyberrésilience), et pourquoi nous concerne-t-il ?

À compter du 11 décembre 2027, une règle claire s’appliquera au sein de l’Union européenne : les composants et les machines comportant des éléments numériques ne pourront être commercialisés que s’il est prouvé qu’ils satisfont aux exigences de cybersécurité prévues par le Cyber Resilience Act (CRA), Règlement (UE) 2024/2847.

Cela concerne les constructeurs de machines – et tous les fournisseurs de composants pour ces machines. La première échéance est avancée, car la mise en Å“uvre se fera par étapes : à compter du 11 septembre 2026, une obligation de signalement des vulnérabilités et des incidents de sécurité auprès de l’Agence de l’Union européenne pour la cybersécurité (ENISA) entrera en vigueur. Cette obligation s’applique à tous les produits relevant du champ d’application du CRA, quelle que soit leur date de mise sur le marché. En agissant dès maintenant, vous protégez non seulement vos produits, mais aussi votre capacité de livraison.

STOBER a intégré très tôt les exigences du CRA dans le développement des servo-variateurs et des moteurs. Les sections qui suivent expliquent ce que cela signifie concrètement.

Cyber-Sicherheit in industriellen Antriebssystemen
Risques potentiels

Où se situe la vulnérabilité des systèmes d’entraînement ?

La cybersécurité commence par une analyse honnête. STOBER s’est appuyé sur une analyse TARA (Threat Analysis and Risk Assessment) pour examiner systématiquement les voies par lesquelles des attaques peuvent être menées contre les composants numériques des servo-variateurs et des moteurs, ainsi que les scénarios types.

01

Attaque à distance via les interfaces de communication

Les interfaces de communication et de service permettent l’échange de données avec les commandes prioritaires et les outils d’ingénierie pendant le fonctionnement. Si la protection est insuffisante, ces interfaces peuvent également être utilisées à des fins d’attaques, par exemple pour le vol de données ou la manipulation de paramètres de processus.

02

Attaque directement via le protocole de bus de terrain

Si le protocole de communication n’est pas implémenté conformément aux spécifications, des messages de protocole spécialement préparés peuvent être utilisés pour faire passer l’appareil à des états indéfinis. L’entraînement doit par conséquent être utilisé dans le respect strict des spécifications de PROFINET, EtherCAT et EtherNet/IP.

03

Accès physique à l’appareil

L’accès physique direct à l’appareil constitue également un risque – par exemple via des supports de données amovibles, l’unité de commande ou des interventions non autorisées sur les raccordements et le câblage.

Exigences

Quelles sont les exigences concrètes du CRA ?

Le CRA définit des exigences contraignantes à l’intention des fabricants de produits comportant des éléments numériques. Il s’agit de critères d’accès au marché, et non de recommandations. Les points suivants illustrent à titre d’exemple les principales exigences du CRA et ne prétendent pas être exhaustifs.

01

Disponibilité des fonctions de base

Les fonctions de sécurité de base doivent être maintenues même en cas d’attaque.

02

Limitation de la surface d’attaque

Les interfaces et les services qui ne sont pas utilisés ne doivent en aucun cas constituer une surface d’attaque active.

03

Réduction de l’impact d’un incident

Une attaque perpétrée ne doit en aucun cas avoir de répercussions incontrôlées sur d’autres systèmes ou processus.

04

Enregistrement continu des événements liés à la sécurité

Les accès, les modifications de paramètres et les événements de communication doivent être enregistrés et retraçables.

05

Effacement sécurisé de toutes les données

À la fin du cycle de vie du produit – ou dans le cas d’un changement d’appareil –, un effacement complet et fiable des données doit être possible.

06

Obligation de signalement auprès de l’ENISA

Les vulnérabilités connues et activement exploitées doivent être signalées à l’Agence de l’Union européenne chargée de la cybersécurité.

La sécurité dès la conception

Ce que STOBER met concrètement en œuvre

La cybersécurité n’est pas une simple fonctionnalité complémentaire ajoutée après coup. Le CRA exige un processus de Security by Design (sécurité dès la conception) démontrable, et STOBER le met en œuvre.

Cette approche repose sur l’analyse des risques TARA (Threat Analysis and Risk Assessment) : une méthode structurée qui évalue systématiquement les menaces réelles, la probabilité d’une attaque et les dommages que celle-ci peut causer.

Les mesures qui en découlent visent à satisfaire aux critères du niveau de sécurité Security Level 2 selon la norme CEI 62443-4-2.


Vous avez découvert une faille de sécurité ?

Veuillez contacter directement notre équipe chargée de la cybersécurité :

csirt@stoeber.de

Nos coordonnées pour les questions liées à la cybersécurité sont également disponibles dans un format lisible par machine, conformément à la norme internationale RFC 9116, à l’adresse :
stoeber.de/.well-known/security.txt

Communication sécurisée et protection des données

Les données sensibles ne sont véritablement sécurisées que si elles ne peuvent être ni interceptées ni altérées pendant leur transmission. C’est la raison pour laquelle STOBER a opté pour une communication cryptée, une gestion structurée des certificats et un micrologiciel signé, afin que seul un logiciel authentifié et non modifié soit exécuté sur l’appareil.

Protection d’accès et gestion des identités

L’accès à chaque paramètre ne devrait pas être possible pour tout le monde et pour tous les services. Une gestion intégrale des utilisateurs et des droits garantit que seuls les accès autorisés sont possibles, y compris les accès à des fins d’ingénierie et de maintenance.

Mises à jour sécurisées du micrologiciel

Malgré leur nécessité, les mises à jour ne devraient pas constituer des portes d’entrée. L’intégrité des mises à jour du micrologiciel est vérifiée avant leur installation, de sorte que seul un logiciel autorisé et non modifié soit exécuté sur les systèmes d’entraînement.

Journalisation continue

Les événements liés à la sécurité sur le système d’entraînement sont journalisés. Cette journalisation garantit la traçabilité nécessaire en cas d’incident – une exigence essentielle du CRA.

Sécurité dès la sortie d’usine

Les systèmes d’entraînement de STOBER sont configurés, à la livraison, de manière à n’offrir aucune surface d’attaque inutile. La sécurité est un état initial et non le résultat d’un renforcement a posteriori.

Documentation et assistance

STOBER met à la disposition des constructeurs de machines une documentation structurée sur la sécurité ainsi que des recommandations de renforcement de la sécurité, qui servent de base à une utilisation en toute sécurité de nos systèmes d’entraînement dans les différentes applications machines.

Gestion coordonnée des vulnérabilités

On ne peut jamais exclure totalement les failles de sécurité ; ce qui compte, c’est la manière d’y faire face. Une équipe interne coordonne l’évaluation, la correction et le signalement imposé par la loi auprès de l’autorité européenne compétente, l’ENISA.

Signaler une vulnérabilité :
csirt@stoeber.de

Nos coordonnées pour les questions liées à la cybersécurité sont également disponibles dans un format lisible par machine, conformément à la norme internationale RFC 9116, à l’adresse :
stoeber.de/.well-known/security.txt

Développement conforme aux normes reconnues

Nos processus de développement s’appuient sur les normes et directives établies en matière de cybersécurité industrielle, dans le but de satisfaire aux critères du niveau de sécurité Security Level 2 selon la norme CEI 62443-4-2.

Intégrer la cybersécurité dès le départ

Grâce à l’approche « Security by Design », à des processus structurés et à des systèmes d’entraînement sécurisés, STOBER aide les constructeurs de machines à se conformer aux exigences de la loi sur la cyber-résilience.

Nous contacter

This site is registered on wpml.org as a development site. Switch to a production site key to remove this banner.