EU Cybersecurity Act — certification ENISA, alignée sur votre roadmap produit.
Le cadre européen de certification cybersécurité — pour les produits, services et processus TIC. EUCC, EUCS, et le régime de marquage CE piloté par le CRA qui s'applique au 11 décembre 2027.
Vue d'ensemble
Un cadre de certification qui devient obligatoire par briques.
L'EU Cybersecurity Act — Règlement (UE) 2019/881 — comporte deux parties distinctes. La partie I (articles 1–11) confère à l'ENISA, l'Agence européenne pour la cybersécurité, un mandat permanent, des ressources accrues et une autorité sur la politique et la certification cybersécurité de l'UE. La partie II (articles 46–68) établit le cadre européen de certification cybersécurité : un système structuré de certification des produits, services et processus TIC par rapport à des standards européens communs.
La certification au titre de l'EU CSA est volontaire. Ce qui change le calcul, c'est le Cyber Resilience Act — un règlement distinct, (UE) 2024/2847 — qui, à partir du 11 décembre 2027, fait de la cybersécurité une condition du marquage CE pour les produits comportant des éléments numériques. Un schéma européen de certification de niveau d'assurance au moins « substantiel » est l'une des voies pour démontrer cette conformité, et la seule pour certaines classes de produits. Un cadre volontaire devient discrètement le chemin de conformité de moindre résistance.
À qui le CSA UE s'applique
À quiconque construit ou vend des produits, services ou processus TIC dans l'UE — et de plus en plus à quiconque fournit des clients couverts par NIS2.
Fournisseurs et fabricants TIC
Modules de sécurité matériels, équipements réseau, cartes à puce, systèmes d'exploitation, systèmes embarqués. Une fois le régime produit du CRA applicable (11 décembre 2027), le marquage CE est conditionné à la conformité cybersécurité.
Fournisseurs de services cloud
IaaS, PaaS, SaaS — le futur schéma EUCS couvre disponibilité, confidentialité, intégrité et portabilité aux trois niveaux d'assurance.
Éditeurs de logiciels et SaaS
De plus en plus exigé comme signal d'achat, particulièrement pour les acheteurs publics et les clients grands comptes couverts par NIS2.
Fournisseurs des infrastructures critiques
Composants de réseau 5G et autres technologies critiques — schéma EU5G en développement.
Fournisseurs des entités couvertes par NIS2
Les organisations couvertes par NIS2 évaluant leur chaîne d'approvisionnement TIC exigent de plus en plus la certification fournisseur sous schémas UE comme preuve de sécurité appropriée.
Trois niveaux d'assurance
Quel niveau de rigueur d'évaluation.
- 01Élémentaire
Revue documentaire et auto-évaluation
Pas d'évaluation tierce requise. Typique pour l'IoT grand public, les logiciels standard, les services IT à faible criticité.
- 02Substantiel
Tests par CAB indépendant face à des scénarios d'attaque
Tests par un Conformity Assessment Body (CAB) indépendant. Typique pour les logiciels professionnels, services cloud, équipements réseau d'entreprise.
- 03Élevé
Autorité nationale ou organisme accrédité, méthodologie stricte
Évaluation la plus rigoureuse. Typique pour les infrastructures critiques, systèmes gouvernementaux, équipements réseau de haute sécurité.
- 04EUCC
Schéma EU Common Criteria — ACTIF depuis janvier 2024
Remplace les schémas nationaux Common Criteria (incluant le CSPN français). Niveaux substantiel et élevé pour les produits TIC. Basé sur ISO/IEC 15408.
- 05EUCS
Schéma EU Cloud Services — EN DÉVELOPPEMENT
Pour IaaS, PaaS, SaaS. Couvrira disponibilité, confidentialité, intégrité et portabilité aux trois niveaux d'assurance.
- 06EU5G
Certification EU 5G — EN DÉVELOPPEMENT
Schéma de certification pour les composants et technologies de réseau 5G. Focus infrastructures critiques.
Conséquences (commerciales)
Pas d'amendes légales. L'accès au marché est le levier.
Le Cybersecurity Act lui-même ne prévoit pas d'amendes directes pour absence de certification — mais les conséquences de ne pas avoir la certification s'accumulent à travers trois mécanismes.
Premièrement, les achats publics : les institutions européennes et les gouvernements des États membres exigent de plus en plus la certification EUCC ou EUCS dans leurs appels d'offres. Deuxièmement, les exigences de chaîne d'approvisionnement NIS2 : les entités couvertes par NIS2 exigent la certification de leurs fournisseurs comme preuve de sécurité. Troisièmement, le Cyber Resilience Act : à partir du 11 décembre 2027, le marquage CE pour les produits comportant des éléments numériques est conditionné à une conformité cybersécurité, et ses propres amendes atteignent 15 M€ ou 2,5 % du chiffre d'affaires mondial. Pas de conformité, pas de marquage CE, pas d'accès au marché européen.
Marquage CE CRA
11 déc. 2027
marquage CE conditionné à la conformité cybersécurité pour les produits numériques.
Achats publics
Tendance
les appels d'offres UE et nationaux exigent de plus en plus la certification EUCC ou EUCS.
Perte d'accès au marché
UE entière
pas de certification, pas d'éligibilité aux achats concernés et aux produits dans le périmètre du CRA.
Notre approche
Choix du schéma, analyse d'écarts, feuille de route de certification.
Ce que nous livrons
- Évaluation d'applicabilité du schéma — EUCC vs EUCS vs EU5G, et à quel niveau d'assurance
- Évaluation de préparation au CRA — ce qui change pour vos produits, et quand, au titre du règlement (UE) 2024/2847
- Analyse d'écarts identifiant les preuves, la documentation et les contrôles techniques nécessaires
- Réutilisation d'ISO 27001 — la plupart des schémas acceptent les preuves SMSI ; nous concevons les mises en œuvre avec la certification en tête
- Dossier documentaire pour soumission au CAB (niveau substantiel) ou à l'autorité nationale (niveau élevé)
- Conseil dans le choix du CAB / autorité
- Revue de pré-évaluation
- Maintien continu pour les produits certifiés — surveillance, recertification, mises à jour des preuves
Calendrier type
Dépend du schéma, du niveau d'assurance et de la maturité du produit.
Quelques semaines
Niveau élémentaire — produit bien documenté
Auto-évaluation plus dossier documentaire. Voie la plus rapide ; adapté aux produits grand public et faible criticité.
6–12 mois
Niveau substantiel (EUCC) — piloté par CAB
Pour les produits déjà alignés sur Common Criteria et ISO 27001. Tests CAB face à des scénarios d'attaque définis.
12–24 mois
Niveau élevé — autorité nationale ou organisme accrédité
Voie la plus stricte — pour infrastructures critiques et produits de haute sécurité.
FAQ