EU Cybersecurity Act

Certification

EU Cybersecurity Act — certification ENISA, alignée sur votre roadmap produit.

Le cadre européen de certification cybersécurité — pour les produits, services et processus TIC. EUCC, EUCS, et le régime de marquage CE piloté par le CRA qui s'applique au 11 décembre 2027.

Vue d'ensemble

Un cadre de certification qui devient obligatoire par briques.

L'EU Cybersecurity Act — Règlement (UE) 2019/881 — comporte deux parties distinctes. La partie I (articles 1–11) confère à l'ENISA, l'Agence européenne pour la cybersécurité, un mandat permanent, des ressources accrues et une autorité sur la politique et la certification cybersécurité de l'UE. La partie II (articles 46–68) établit le cadre européen de certification cybersécurité : un système structuré de certification des produits, services et processus TIC par rapport à des standards européens communs.

La certification au titre de l'EU CSA est volontaire. Ce qui change le calcul, c'est le Cyber Resilience Act — un règlement distinct, (UE) 2024/2847 — qui, à partir du 11 décembre 2027, fait de la cybersécurité une condition du marquage CE pour les produits comportant des éléments numériques. Un schéma européen de certification de niveau d'assurance au moins « substantiel » est l'une des voies pour démontrer cette conformité, et la seule pour certaines classes de produits. Un cadre volontaire devient discrètement le chemin de conformité de moindre résistance.

À qui le CSA UE s'applique

À quiconque construit ou vend des produits, services ou processus TIC dans l'UE — et de plus en plus à quiconque fournit des clients couverts par NIS2.

  • Fournisseurs et fabricants TIC

    Modules de sécurité matériels, équipements réseau, cartes à puce, systèmes d'exploitation, systèmes embarqués. Une fois le régime produit du CRA applicable (11 décembre 2027), le marquage CE est conditionné à la conformité cybersécurité.

  • Fournisseurs de services cloud

    IaaS, PaaS, SaaS — le futur schéma EUCS couvre disponibilité, confidentialité, intégrité et portabilité aux trois niveaux d'assurance.

  • Éditeurs de logiciels et SaaS

    De plus en plus exigé comme signal d'achat, particulièrement pour les acheteurs publics et les clients grands comptes couverts par NIS2.

  • Fournisseurs des infrastructures critiques

    Composants de réseau 5G et autres technologies critiques — schéma EU5G en développement.

  • Fournisseurs des entités couvertes par NIS2

    Les organisations couvertes par NIS2 évaluant leur chaîne d'approvisionnement TIC exigent de plus en plus la certification fournisseur sous schémas UE comme preuve de sécurité appropriée.

Trois niveaux d'assurance

Quel niveau de rigueur d'évaluation.

  1. 01Élémentaire

    Revue documentaire et auto-évaluation

    Pas d'évaluation tierce requise. Typique pour l'IoT grand public, les logiciels standard, les services IT à faible criticité.

  2. 02Substantiel

    Tests par CAB indépendant face à des scénarios d'attaque

    Tests par un Conformity Assessment Body (CAB) indépendant. Typique pour les logiciels professionnels, services cloud, équipements réseau d'entreprise.

  3. 03Élevé

    Autorité nationale ou organisme accrédité, méthodologie stricte

    Évaluation la plus rigoureuse. Typique pour les infrastructures critiques, systèmes gouvernementaux, équipements réseau de haute sécurité.

  4. 04EUCC

    Schéma EU Common Criteria — ACTIF depuis janvier 2024

    Remplace les schémas nationaux Common Criteria (incluant le CSPN français). Niveaux substantiel et élevé pour les produits TIC. Basé sur ISO/IEC 15408.

  5. 05EUCS

    Schéma EU Cloud Services — EN DÉVELOPPEMENT

    Pour IaaS, PaaS, SaaS. Couvrira disponibilité, confidentialité, intégrité et portabilité aux trois niveaux d'assurance.

  6. 06EU5G

    Certification EU 5G — EN DÉVELOPPEMENT

    Schéma de certification pour les composants et technologies de réseau 5G. Focus infrastructures critiques.

Conséquences (commerciales)

Pas d'amendes légales. L'accès au marché est le levier.

Le Cybersecurity Act lui-même ne prévoit pas d'amendes directes pour absence de certification — mais les conséquences de ne pas avoir la certification s'accumulent à travers trois mécanismes.

Premièrement, les achats publics : les institutions européennes et les gouvernements des États membres exigent de plus en plus la certification EUCC ou EUCS dans leurs appels d'offres. Deuxièmement, les exigences de chaîne d'approvisionnement NIS2 : les entités couvertes par NIS2 exigent la certification de leurs fournisseurs comme preuve de sécurité. Troisièmement, le Cyber Resilience Act : à partir du 11 décembre 2027, le marquage CE pour les produits comportant des éléments numériques est conditionné à une conformité cybersécurité, et ses propres amendes atteignent 15 M€ ou 2,5 % du chiffre d'affaires mondial. Pas de conformité, pas de marquage CE, pas d'accès au marché européen.

  • Marquage CE CRA

    11 déc. 2027

    marquage CE conditionné à la conformité cybersécurité pour les produits numériques.

  • Achats publics

    Tendance

    les appels d'offres UE et nationaux exigent de plus en plus la certification EUCC ou EUCS.

  • Perte d'accès au marché

    UE entière

    pas de certification, pas d'éligibilité aux achats concernés et aux produits dans le périmètre du CRA.

Notre approche

Choix du schéma, analyse d'écarts, feuille de route de certification.

Ce que nous livrons

  • Évaluation d'applicabilité du schéma — EUCC vs EUCS vs EU5G, et à quel niveau d'assurance
  • Évaluation de préparation au CRA — ce qui change pour vos produits, et quand, au titre du règlement (UE) 2024/2847
  • Analyse d'écarts identifiant les preuves, la documentation et les contrôles techniques nécessaires
  • Réutilisation d'ISO 27001 — la plupart des schémas acceptent les preuves SMSI ; nous concevons les mises en œuvre avec la certification en tête
  • Dossier documentaire pour soumission au CAB (niveau substantiel) ou à l'autorité nationale (niveau élevé)
  • Conseil dans le choix du CAB / autorité
  • Revue de pré-évaluation
  • Maintien continu pour les produits certifiés — surveillance, recertification, mises à jour des preuves

Calendrier type

Dépend du schéma, du niveau d'assurance et de la maturité du produit.

  1. Quelques semaines

    Niveau élémentaire — produit bien documenté

    Auto-évaluation plus dossier documentaire. Voie la plus rapide ; adapté aux produits grand public et faible criticité.

  2. 6–12 mois

    Niveau substantiel (EUCC) — piloté par CAB

    Pour les produits déjà alignés sur Common Criteria et ISO 27001. Tests CAB face à des scénarios d'attaque définis.

  3. 12–24 mois

    Niveau élevé — autorité nationale ou organisme accrédité

    Voie la plus stricte — pour infrastructures critiques et produits de haute sécurité.

FAQ

Questions fréquentes.

L'EU Cybersecurity Act s'applique-t-il aux éditeurs de logiciels et fournisseurs SaaS ?
De plus en plus, oui — par trois voies. (1) Achats publics où les appels d'offres UE/nationaux exigent la certification. (2) Pression de la chaîne d'approvisionnement NIS2 venant des clients couverts. (3) À partir du 11 décembre 2027, marquage CE piloté par le CRA pour les produits logiciels qui entrent dans le périmètre — l'obligation de notification du CRA étant, elle, déjà en vigueur depuis le 11 septembre 2026. Même aujourd'hui, le schéma EUCS (en développement) cible spécifiquement le cloud et le SaaS.
Qu'est-ce qu'EUCC et remplace-t-il les certifications nationales ?
EUCC est le schéma EU Common Criteria, adopté en janvier 2024 — basé sur ISO/IEC 15408. Il couvre les modules de sécurité matériels, systèmes d'exploitation, équipements réseau, cartes à puce et similaires aux niveaux substantiel et élevé. EUCC remplace les anciens schémas nationaux Common Criteria à travers les États membres, incluant le CSPN français, le schéma BSI allemand, le schéma OCSI italien et le schéma NSCIB néerlandais. Les détenteurs de certifications CC nationales transitent vers EUCC selon des arrangements définis.
Qu'est-ce que le Cyber Resilience Act et quelle est la relation ?
Le Cyber Resilience Act — Règlement (UE) 2024/2847 — est un règlement distinct, et non un amendement à l'EU CSA, mais les deux textes sont conçus pour s'emboîter. Il fixe des exigences essentielles de cybersécurité pour les produits comportant des éléments numériques et, à partir du 11 décembre 2027, conditionne le marquage CE à une évaluation de conformité cybersécurité ; son obligation de notification (article 14) s'applique depuis le 11 septembre 2026. Un schéma européen de certification adopté au titre de l'EU CSA, de niveau d'assurance au moins « substantiel », est l'une des voies de conformité admises — et pour les produits de la classe II de l'annexe III et de l'annexe IV, l'alternative est un organisme notifié. Le CRA ne remplace pas l'EU CSA ; il transforme la certification CSA en instrument d'accès au marché pour un ensemble de produits beaucoup plus large.
Comment la certification cybersécurité européenne aide-t-elle à la conformité NIS2 ?
Les entités couvertes par NIS2 sont tenues d'évaluer et de gérer le risque chaîne d'approvisionnement TIC sous l'article 21(2)(d). Elles utilisent la certification EU CSA comme preuve de sécurité appropriée. Si vos clients sont couverts par NIS2, attendez-vous à une pression croissante pour détenir une certification applicable — même avant que les achats ne la rendent formelle.
Combien de temps prend la certification et quel est le coût ?
Le temps et le coût dépendent fortement du schéma (EUCC vs EUCS), du niveau d'assurance (élémentaire/substantiel/élevé), et de la maturité sécurité actuelle du produit. Les certifications de niveau élémentaire peuvent se compléter en semaines pour un produit bien documenté. EUCC niveau substantiel dure typiquement 6 à 12 mois via un CAB. La certification de niveau élevé peut prendre 12 à 24 mois. Le prix est communiqué dans la proposition après l'appel de cadrage.
Une ISO 27001 existante aide-t-elle à la certification Cybersecurity Act ?
Oui — significativement. Les produits EUCC doivent s'aligner avec Common Criteria et ISO 27001. EUCS attend ISO 27001 (et idéalement ISO 27701) comme socle de gouvernance. Les organisations avec une certification ISO 27001 existante ont déjà fait l'essentiel du travail de documentation, d'évaluation des risques et de politiques que les schémas UE exigent — réduisant souvent l'effort de certification de 40 à 50 %.