Sécurité du produit (annexe I, partie I)

L’exigence chapeau

Les produits comportant des éléments numériques sont conçus, développés et fabriqués de manière à garantir un niveau de cybersécurité approprié au regard des risques.

Tout le reste en découle. « Approprié au regard des risques » signifie que la référence n’est pas un catalogue universel de mesures, mais votre analyse de risques documentée.

Les exigences, une par une

Absence de vulnérabilité exploitable connue

Le produit est mis à disposition sans vulnérabilité exploitable connue. Cela suppose un contrôle bloquant en fin de chaîne de construction, alimenté par le SBOM et par les sources de vulnérabilités — voir Intégration CI/CD.

Configuration sécurisée par défaut

Le produit est livré dans une configuration sécurisée par défaut, avec la possibilité de le réinitialiser à son état d’origine. Concrètement : pas de mot de passe par défaut partagé, pas de service exposé sans nécessité, pas de compte de maintenance actif.

Correction par des mises à jour de sécurité

Les vulnérabilités peuvent être corrigées par des mises à jour de sécurité, y compris, lorsque c’est approprié, par des mises à jour automatiques activées par défaut, assorties d’un mécanisme de refus clair, d’une information sur les mises à jour disponibles et de la possibilité de les différer.

Protection contre les accès non autorisés

Protection par des mécanismes de contrôle appropriés — authentification, gestion des identités et des accès — et signalement des accès non autorisés.

Confidentialité

Protection de la confidentialité des données stockées, transmises ou traitées, par chiffrement au repos et en transit au moyen de mécanismes de l’état de l’art.

Intégrité

Protection de l’intégrité des données, commandes, programmes et configurations contre toute manipulation ou modification non autorisée, et signalement des corruptions.

Minimisation des données

Ne traiter que les données adéquates, pertinentes et limitées à ce qui est nécessaire au regard de la destination du produit. Exigence miroir du RGPD, mais ici indépendante du caractère personnel des données.

Disponibilité des fonctions essentielles

Protection de la disponibilité des fonctions essentielles et de base, y compris la résilience et l’atténuation des attaques par déni de service.

Non-nuisance aux autres systèmes

Minimisation de l’impact négatif du produit sur la disponibilité des services fournis par d’autres dispositifs ou réseaux — un produit ne doit pas devenir un relais d’attaque.

Limitation des surfaces d’attaque

Limitation des surfaces d’attaque, interfaces externes comprises : services désactivés, ports fermés, fonctions de débogage retirées des versions de production.

Réduction de l’impact des incidents

Utilisation de techniques et mécanismes appropriés d’atténuation de l’exploitation : cloisonnement, moindre privilège, durcissement du binaire, protections mémoire.

Journalisation et surveillance

Fourniture d’informations liées à la sécurité par l’enregistrement et la surveillance des activités internes pertinentes, y compris les accès aux données, services et fonctions et leurs modifications, avec possibilité de désactivation par l’utilisateur.

Effacement et portabilité sécurisés

Possibilité pour les utilisateurs de supprimer de façon sûre et permanente toutes les données et tous les paramètres, et, lorsque ces données peuvent être transférées vers d’autres produits ou systèmes, de le faire de manière sécurisée.

Ce qui rend ces exigences vérifiables

Aucune de ces exigences n’est vérifiable telle quelle. Chacune doit être traduite en critère de test :

Exigence Critère de test typique
Pas de vulnérabilité exploitable connue Analyse de composition logicielle bloquante, seuil défini, VEX pour les exceptions
Configuration sécurisée par défaut Référentiel de durcissement, test d’installation depuis l’état d’usine
Chiffrement Inventaire des flux et des stockages, vérification des suites cryptographiques
Intégrité Vérification de signature au démarrage et à la mise à jour, test de retour arrière
Surface d’attaque Cartographie des ports et interfaces, écart avec la spécification
Journalisation Vérification de la présence des événements attendus, test de désactivation
Effacement Test de réinitialisation, vérification de non-récupérabilité

Cette table est le point d’entrée de la matrice de traçabilité décrite dans Exigences essentielles.

Référentiels mobilisables

En attendant les normes harmonisées, plusieurs référentiels couvrent une large part de ces exigences et fournissent des preuves réutilisables : IEC 62443-4-1 (processus de développement sécurisé) et 62443-4-2 (exigences techniques des composants), NIST SP 800-218 (Secure Software Development Framework), ETSI EN 303 645 (objets connectés grand public), EN 18031-1/-2/-3 (équipements radio), ISO/IEC 27001.

Attention : appliquer ces référentiels ne confère aucune présomption de conformité au sens du règlement tant qu’ils ne sont pas des normes harmonisées citées au Journal officiel. Ils facilitent la démonstration, ils ne la remplacent pas.