Cyber Resilience Act
Qu’est-ce que le Cyber Resilience Act (Règlement sur la cyberrésilience), et pourquoi nous concerne-t-il ?
À compter du 11 décembre 2027, une règle claire s’appliquera au sein de l’Union européenne : les composants et les machines comportant des éléments numériques ne pourront être commercialisés que s’il est prouvé qu’ils satisfont aux exigences de cybersécurité prévues par le Cyber Resilience Act (CRA), Règlement (UE) 2024/2847.
Cela concerne les constructeurs de machines – et tous les fournisseurs de composants pour ces machines. La première échéance est avancée, car la mise en Å“uvre se fera par étapes : à compter du 11 septembre 2026, une obligation de signalement des vulnérabilités et des incidents de sécurité auprès de l’Agence de l’Union européenne pour la cybersécurité (ENISA) entrera en vigueur. Cette obligation s’applique à tous les produits relevant du champ d’application du CRA, quelle que soit leur date de mise sur le marché. En agissant dès maintenant, vous protégez non seulement vos produits, mais aussi votre capacité de livraison.
STOBER a intégré très tôt les exigences du CRA dans le développement des servo-variateurs et des moteurs. Les sections qui suivent expliquent ce que cela signifie concrètement.
Où se situe la vulnérabilité des systèmes d’entraînement ?
La cybersécurité commence par une analyse honnête. STOBER s’est appuyé sur une analyse TARA (Threat Analysis and Risk Assessment) pour examiner systématiquement les voies par lesquelles des attaques peuvent être menées contre les composants numériques des servo-variateurs et des moteurs, ainsi que les scénarios types.
Attaque à distance via les interfaces de communication
Les interfaces de communication et de service permettent l’échange de données avec les commandes prioritaires et les outils d’ingénierie pendant le fonctionnement. Si la protection est insuffisante, ces interfaces peuvent également être utilisées à des fins d’attaques, par exemple pour le vol de données ou la manipulation de paramètres de processus.
Attaque directement via le protocole de bus de terrain
Si le protocole de communication n’est pas implémenté conformément aux spécifications, des messages de protocole spécialement préparés peuvent être utilisés pour faire passer l’appareil à des états indéfinis. L’entraînement doit par conséquent être utilisé dans le respect strict des spécifications de PROFINET, EtherCAT et EtherNet/IP.
Accès physique à l’appareil
L’accès physique direct à l’appareil constitue également un risque – par exemple via des supports de données amovibles, l’unité de commande ou des interventions non autorisées sur les raccordements et le câblage.
Quelles sont les exigences concrètes du CRA ?
Le CRA définit des exigences contraignantes à l’intention des fabricants de produits comportant des éléments numériques. Il s’agit de critères d’accès au marché, et non de recommandations. Les points suivants illustrent à titre d’exemple les principales exigences du CRA et ne prétendent pas être exhaustifs.
Disponibilité des fonctions de base
Les fonctions de sécurité de base doivent être maintenues même en cas d’attaque.
Limitation de la surface d’attaque
Les interfaces et les services qui ne sont pas utilisés ne doivent en aucun cas constituer une surface d’attaque active.
Réduction de l’impact d’un incident
Une attaque perpétrée ne doit en aucun cas avoir de répercussions incontrôlées sur d’autres systèmes ou processus.
Enregistrement continu des événements liés à la sécurité
Les accès, les modifications de paramètres et les événements de communication doivent être enregistrés et retraçables.
Effacement sécurisé de toutes les données
À la fin du cycle de vie du produit – ou dans le cas d’un changement d’appareil –, un effacement complet et fiable des données doit être possible.
Obligation de signalement auprès de l’ENISA
Les vulnérabilités connues et activement exploitées doivent être signalées à l’Agence de l’Union européenne chargée de la cybersécurité.
Ce que STOBER met concrètement en œuvre
La cybersécurité n’est pas une simple fonctionnalité complémentaire ajoutée après coup. Le CRA exige un processus de Security by Design (sécurité dès la conception) démontrable, et STOBER le met en œuvre.
Cette approche repose sur l’analyse des risques TARA (Threat Analysis and Risk Assessment) : une méthode structurée qui évalue systématiquement les menaces réelles, la probabilité d’une attaque et les dommages que celle-ci peut causer.
Les mesures qui en découlent visent à satisfaire aux critères du niveau de sécurité Security Level 2 selon la norme CEI 62443-4-2.
Veuillez contacter directement notre équipe chargée de la cybersécurité :
Nos coordonnées pour les questions liées à la cybersécurité sont également disponibles dans un format lisible par machine, conformément à la norme internationale RFC 9116, à l’adresse :
stoeber.de/.well-known/security.txt
Communication sécurisée et protection des données
Les données sensibles ne sont véritablement sécurisées que si elles ne peuvent être ni interceptées ni altérées pendant leur transmission. C’est la raison pour laquelle STOBER a opté pour une communication cryptée, une gestion structurée des certificats et un micrologiciel signé, afin que seul un logiciel authentifié et non modifié soit exécuté sur l’appareil.
Protection d’accès et gestion des identités
L’accès à chaque paramètre ne devrait pas être possible pour tout le monde et pour tous les services. Une gestion intégrale des utilisateurs et des droits garantit que seuls les accès autorisés sont possibles, y compris les accès à des fins d’ingénierie et de maintenance.
Mises à jour sécurisées du micrologiciel
Malgré leur nécessité, les mises à jour ne devraient pas constituer des portes d’entrée. L’intégrité des mises à jour du micrologiciel est vérifiée avant leur installation, de sorte que seul un logiciel autorisé et non modifié soit exécuté sur les systèmes d’entraînement.
Journalisation continue
Les événements liés à la sécurité sur le système d’entraînement sont journalisés. Cette journalisation garantit la traçabilité nécessaire en cas d’incident – une exigence essentielle du CRA.
Sécurité dès la sortie d’usine
Les systèmes d’entraînement de STOBER sont configurés, à la livraison, de manière à n’offrir aucune surface d’attaque inutile. La sécurité est un état initial et non le résultat d’un renforcement a posteriori.
Documentation et assistance
STOBER met à la disposition des constructeurs de machines une documentation structurée sur la sécurité ainsi que des recommandations de renforcement de la sécurité, qui servent de base à une utilisation en toute sécurité de nos systèmes d’entraînement dans les différentes applications machines.
Gestion coordonnée des vulnérabilités
On ne peut jamais exclure totalement les failles de sécurité ; ce qui compte, c’est la manière d’y faire face. Une équipe interne coordonne l’évaluation, la correction et le signalement imposé par la loi auprès de l’autorité européenne compétente, l’ENISA.
Signaler une vulnérabilité :
csirt@stoeber.de
Nos coordonnées pour les questions liées à la cybersécurité sont également disponibles dans un format lisible par machine, conformément à la norme internationale RFC 9116, à l’adresse :
stoeber.de/.well-known/security.txt
Développement conforme aux normes reconnues
Nos processus de développement s’appuient sur les normes et directives établies en matière de cybersécurité industrielle, dans le but de satisfaire aux critères du niveau de sécurité Security Level 2 selon la norme CEI 62443-4-2.
Intégrer la cybersécurité dès le départ
Grâce à l’approche « Security by Design », à des processus structurés et à des systèmes d’entraînement sécurisés, STOBER aide les constructeurs de machines à se conformer aux exigences de la loi sur la cyber-résilience.