Au-delà de la directive RED : guide pratique sur la cybersécurité pour les équipementiers industriels

Internet des objets Secteurs Cybersécurité

La directive RED de l'UE impose la cybersécurité (EN 18031) pour les appareils connectés. SECO aide les équipementiers à mettre en place des plateformes sécurisées, une protection active et une conformité simplifiée.

Au-delà de la paperasse : la directive RED de l'Union européenne sera élargie le 1er août 2025 pour inclure de nouvelles exigences en matière de cybersécurité, nécessitant la conformité à la norme technique EN 18031. La norme EN 18031 est divisée en trois parties, alignées sur les articles 3.3 d, e et f de la directive RED, qui couvrent la protection des réseaux, des données et de la vie privée, ainsi que la prévention de la fraude. À partir du 1er août 2025, les entreprises industrielles produisant des dispositifs compatibles avec les réseaux pour le marché européen devront se conformer aux nouvelles exigences de la directive RED. La cybersécurité ne sera plus facultative, mais une obligation réglementaire qui aura un impact sur la conception des produits, les processus de certification et le délai de mise sur le marché.

Avec la directive RED, l'UE souhaite transformer le paysage de la sécurité pour que tous les appareils connectés à Internet fonctionnent avec le même niveau de sécurité. Cependant, cela représente un défi majeur pour les entreprises manufacturières. Naviguer seules dans la jungle des exigences et en comprendre toutes les implications pratiques est extrêmement complexe.

Ce blog traduit les nouvelles exigences de la RED en instructions pratiques et exploitables pour tous les secteurs industriels et explique comment les entreprises peuvent se conformer à ces exigences étendues pour leurs dispositifs.

Comprendre les exigences de cybersécurité de la RED

La directive RED (Directive 2014/53/UE) couvre tous les dispositifs qui émettent ou reçoivent des ondes radio et sont mis sur le marché de l'UE. Cela s'applique à une large gamme de produits industriels utilisant le Wi-Fi, le LTE, le BT ou d'autres dispositifs IoT sans fil. La directive sera élargie avec les nouvelles exigences dans toute l'UE le 1er août 2025 et introduira des obligations de cybersécurité obligatoires pour les dispositifs décrits. Les fabricants devront notamment s'assurer que :

  • Les réseaux sont protégés contre les accès non autorisés
  • Les données personnelles des utilisateurs sont protégées
  • La fraude dans la communication numérique est empêchée

La norme la plus importante au sein de la directive RED est la EN 18031, qui est divisée en trois parties et constitue la base technique pour la conformité à cette directive. Elle réglemente également la conformité aux exigences de marquage CE.

Les OEM fabriquant des dispositifs pour le marché européen doivent être conscients de leur responsabilité afin de garantir la conformité à tous les niveaux de leur produit final, incluant le produit dans son ensemble et non simplement un module radio isolé. La responsabilité de la conformité repose donc directement sur les épaules du fabricant du dispositif final.

Impact pratique sur le secteur industriel

Dans l'industrie, la non-conformité n'est pas seulement un risque juridique, mais aussi une menace directe pour la continuité des activités et la sécurité. Ce qui suit explique ce que signifient les articles de la norme EN 18031 pour des installations industrielles typiques et les dispositifs qui y sont utilisés.

Protection des réseaux (Art. 3.3d) : Prenons par exemple un HMI ou une passerelle connectée à Internet via Ethernet. Le dispositif ne doit pas constituer un point faible dans le réseau de l'entreprise par lequel un pirate pourrait obtenir un accès non autorisé aux données de l'entreprise. Cela nécessite des fonctionnalités telles que le secure boot pour vérifier l'authenticité du firmware, la validation de l'intégrité du firmware au démarrage et lors des mises à jour, et l'utilisation de protocoles sécurisés pour empêcher tout accès non autorisé.

Protection des données et de la vie privée (Art. 3.3e) : Tout dispositif traitant des données opérationnelles ou personnelles doit employer un chiffrement de bout en bout (par ex. TLS, AES) pour les données en transit et au repos, ainsi que des mécanismes robustes d'authentification des utilisateurs et des appareils. Le principe de « privacy by default », impliquant une collecte minimale des données, doit également être appliqué.

Prévention de la fraude (Art. 3.3f) : Ceci est essentiel pour empêcher les manipulations. Pour les machines industrielles, cela signifie utiliser un firmware et des mises à jour signés numériquement, mettre en œuvre des mécanismes de résistance à la manipulation comme la protection par fusible, et activer la protection contre le rollback pour éviter la réinstallation de versions vulnérables du logiciel.

Les entreprises qui mettent en œuvre ces directives à temps réduisent les infractions au droit en vigueur et les lourdes pénalités contractuelles, tout en créant la confiance des consommateurs grâce à des produits sûrs. Elles se dotent également d'un avantage concurrentiel sur les fabricants qui n'appliquent pas ou n'appliquent que partiellement ces directives.

Accélérer la conformité RED

Les entreprises industrielles doivent être conscientes que répondre à ces exigences techniques complètes est une tâche complexe et gourmande en ressources, qui peut retarder la mise sur le marché. Le non-respect peut entraîner la perte du marquage CE, le retrait du marché et des amendes importantes.

SECO relève ces défis liés aux exigences CRA en proposant des plateformes matérielles et logicielles conçues pour la conformité, intégrant des fonctionnalités de sécurité natives des fabricants de puces et des technologies de protection avancées comme la validation du firmware, la surveillance en temps réel et la génération automatisée de la nomenclature logicielle (SBOM). L'entreprise s'appuie également sur de solides partenariats permettant aux entreprises industrielles de satisfaire aux exigences strictes de la directive RED. Ci-dessous, nous vous présentons certaines des fonctionnalités que SECO utilise pour garantir la conformité aux exigences de sécurité.

Base avec Clea OS : Clea OS de SECO fournit les fonctionnalités essentielles pour la conformité RED. C'est un système d'exploitation indépendant du matériel, basé sur Yocto Linux, qui facilite la satisfaction des exigences de cybersécurité de l'EN 18031-1 en gérant des fonctions critiques comme le secure boot et la validation du firmware. Clea OS intègre nativement les technologies de sécurité des fabricants de puces, offrant ainsi une expérience produit entièrement sécurisée et conforme avec un minimum de configuration côté client.

Protection critique à l'exécution avec Exein : SECO a choisi Exein comme partenaire stratégique pour fournir une protection avancée contre les intrusions à l'exécution. Bien que la conformité RED soit essentielle, la défense active est tout aussi cruciale. La technologie embarquée d'Exein propose une analyse en temps réel de l'exécution du processeur, une détection automatisée des vulnérabilités et une protection en mémoire. Cela signifie qu'elle peut détecter et stopper les attaques en cours en surveillant les écarts par rapport au comportement attendu au niveau système. Cela va au-delà d'une simple vérification statique de la conformité pour offrir une sécurité active et robuste aux dispositifs déployés.

Certification simplifiée : SECO fournit aux clients une assistance technique et la documentation nécessaire pour toutes les parties de la norme EN 18031, réduisant considérablement la complexité et les efforts requis des équipes internes pour obtenir la certification finale du produit.

Conclusion

L'échéance RED d'août 2025 transforme le paysage réglementaire. Bien que cela représente un défi, c'est aussi une opportunité de développer des produits fondamentalement plus sûrs. S'associer avec SECO permet aux entreprises de déléguer la complexité de la conformité et, grâce à la technologie Exein, de déployer des dispositifs dotés d'une protection active à l'exécution qui va bien au-delà des exigences minimales.

Contactez dès aujourd'hui un expert SECO pour pérenniser vos produits et garantir leur accès continu au marché européen.