La Commission européenne vient de publier des lignes directrices pratiques pour accompagner la mise en œuvre du Cyber Resilience Act (CRA). Pour Darren Guccione, CEO et co-fondateur de Keeper Security, ces clarifications révèlent surtout l’ampleur réelle des obligations : la conformité ne s’arrêterait pas au code produit en interne, mais s’étendrait à chaque composant, chaque dépendance, chaque fournisseur intégré dans la chaîne.
Une feuille de route plus claire, mais plus exigeante
Selon Darren Guccione, les nouvelles lignes directrices offrent aux fabricants et éditeurs de logiciels une feuille de route plus claire, notamment sur le traitement réservé aux logiciels open source, les cas où une mise à jour logicielle est considérée comme une modification substantielle, et la manière dont les périodes de support doivent être définies.
Mais ces précisions mettraient aussi en évidence un aspect que les organisations concernées par le CRA ont pu jusqu’à présent éviter d’aborder de front : l’obligation de diligence raisonnable vis-à-vis de chaque composant tiers et open source, de la dépendance au traitement des données à distance et des services cloud intégrés à un produit connecté. C’est là, selon Keeper Security, que réside le véritable défi de conformité.
Une responsabilité qui dépasse le code propre
En vertu de la loi, la responsabilité d’un fabricant ne se limiterait pas au code qu’il a écrit : elle s’étendrait aux composants qu’il intègre, aux fournisseurs d’infrastructure sur lesquels il s’appuie, ainsi qu’aux identités des machines et aux identifiants qui permettent le transfert de données entre tous ces éléments.
Pour Keeper Security, les entreprises qui se préparent à ce calendrier doivent considérer la visibilité sur les identités non humaines et les secrets — clés API, jetons, comptes de service reliant un produit à ses dépendances — comme une infrastructure de conformité essentielle plutôt que comme une simple nuance technique. C’est en centralisant la gouvernance des secrets à travers les pipelines de développement et d’intégration qu’un fabricant pourrait réellement démontrer la diligence raisonnable désormais attendue par les lignes directrices.
« Attendre 2027 pour mettre en place cette visibilité expose considérablement l’échéance de déclaration fixée à septembre », prévient Darren Guccione.