HS 24 : (2/2) Le CRA (Cyber Resilience Act) avec Marc-Antoine LEDIEU
55m 49s
La transcription détaille les exigences du Règlement européen sur la cybersécurité (CRR). Elle présente d'abord les 13 exigences essentielles de cybersécurité, qui imposent aux produits de respecter des principes fondamentaux comme la mise sur le marché sans vulnérabilités connues, une configuration sécurisée par défaut, le chiffrement des données, et la protection de l'intégrité et de la disponibilité. Ensuite, elle aborde les 8 exigences de gestion des vulnérabilités, qui obligent à documenter les composants, corriger les failles, effectuer des tests de sécurité réguliers, et communiquer clairement sur les correctifs. Le discours souligne le caractère logique mais ambitieux de ces règles, tout en pointant les défis de leur application concrète, notamment la définition de termes comme "rapide" ou "efficace". Il évoque également l'incertitude sur l'autorité de contrôle compétente en France (ANSSI ou DGCCRF) et décrit brièvement les procédures d'évaluation de conformité, qui vont de l'auto-certification (module A) à des schémas impliquant des tiers (modules B+C ou H). Enfin, il est fait mention de l'attente future concernant les schémas de certification européens spécifiques.
[Musique] Maintenant on peut passer sur une partie délicieuse qui s'appelle 13 exigences essentielles de cyber-sécurité. Parce que c'est quand même le gros du truc. Il y a les 13 exigences cyber, je vais faire un très joli pic tôt, moi non mais je vais mettre très bien sur en ligne pour ma grand-mère. Et donc ça c'est une très exigence cyber, c'est bleue. Et ensuite il y a les exigences vu une irabilité qui sont rouges. Ça fait bleu, rouge, comme ça. J'arrive moi-même à me souvenir à peu près de ce que je dis. Et là, à un moment, il n'y a pas photo, il faut aller lire du catalogue. Donc en fait, ça ne s'implifie pas, ça ne s'invente pas. Voilà, donc très exigences cyber. Alors je vais les lister, soement. Première, mis sur le marché. Il est obligatoire de mettre sur le marché des produits conformes, agréer ses marquages avec assistance. Ça ne j'en parle même pas. Donc mis sur le marché sans vulnérabilité exploitable connue. Exigence numéro une. Et c'est une révolution. On se demande pourquoi est-ce qu'on l'écrit. On se demande comment ça se passait avant. Je ne assiste pas. De mis sur le marché obligatoire avec une configuration de sécurité par défaut. Alors ça c'est intéressant. C'est quand même un gros problème, condensie vers sécurité. Et souvent, on trigamait les seufres, on est installé par défaut avec des paramétrage qui ne sont pas secure. Admin admin. Ah oui, ça va, ça va, ça va, ça va même, même vu à l'époque dans le cloud ou par défaut. Il y a encore pas si on t'entend que ça. Quand on crée une vème sur le cloud, par défaut, elle avait une agrécipe publique. Si on avait rien demandé, mais j'avais voilà la pratique. Exactement, c'est la pratique. C'est plus vite, mais c'est pas forcément dans le sens d'un cyber-sécurité. Voilà donc, exigence 2. Exigence 3. Les vues de l'érabilité éventuelle peuvent être corrugées par des mises agents de sécurité. Parce qu'il y avait des firmes oerres. On dit "Ah bah non, maintenant que le firm oer est installé, on peut plus. " "Ah bah non, il y a une vue de l'embasé d'hommage, mais on peut plus rien pour vous." On apprécie. Il y a une protection contre les access non-autorisés avec signalement de détection de. Bah mal, hein. Et donc, je fais là aussi sur les très exigences. Bon, il faut les faire. Ou alors écrire pourquoi on ne le fait pas. T'es-à-dire que c'est le catalogue. Alors ensuite, c'est toujours pas rien. Ça va être de la sécurité par le risque. Donc, chacun assume sa responsabilité. Donc, il faut faire. Mais si on ne fait pas, mais si on en justifie, bah l'autorité de contrôle peut dire "OK, vous en avez justifié", mais c'est vrai ou c'est pas vrai? Parce que l'autorité de contrôle après via les vérifications. Bref, ok. Ah, c'est sinon, c'est trop facile. "Oh bah non, moi c'est déjà fait." Bon, super. Donc, les access non-autorisés. 4. Chiffrer les données au repos ou en transit. C'est un grand classique. Bah, ça mérite d'être écrit, quand même. Voilà, donc c'est voilà. Et encore, on a échappé la fameuse article qu'on part trouver d'un Dora. On parle de chiffrement en donné. Enfin, à 13 transit, mais aussi. En cours d'utilisation. En cours d'utilisation, moi j'ai. C'est le nage. J'ai le reste encore un peu perplexe sur la manière de pouvoir chiffrer des données encore d'exécution. Parce qu'à mise à part avec le chiffrement homomorphique, qui est très beau sur le papier, ça marche sur le papier. Il n'y a pas encore vu trop souvent tournés, ce truc-là. Donc, ouais, j'attends de voir comment on va pouvoir traiter cet espéla. Alors, il y a ta grand-mère qui vient de me passer à un petit baissage. J'allais le voudrait du chiffrement homomorphique post-cantique. C'est des fois que ça marche. Je n'assiste pas, je lui réponds même pas. Je ne sais pas que c'est compris tous les mots. Je l'ai vu. J'ai vu une plaquette commerciale avec du chiffrement homomorphique post-cantique. D'accord. Il est en bébé comme quoi tout à fait. J'attends de voir les perfs, mais bon. Oui, oui, grave. Alors, on était au 5. 6. Protéger l'intégrité des données, des commandes, des programmes et de la configuration, contre toute manipulation ou modification non autorisée. Ok. Je l'ai refait ou. Non, c'est bon. Non, c'est rare. On voit le concept grosso modo. On ne peut pas éterrer le programme. De manière simple, on va dire ça comme ça. Voilà. On pourra toujours faire de l'exécution de code arbitra, mais faudrait éviter que ce soit trop trivial. Je le vois un peu comme ça. Bon. En sept, on a un concept qui nous vient en direct du RGPD. Donc, je pense que c'était au di-tercev tout le mal que je pense de ce truc-là. D'un de l'importance que ça apprend tout cas. Minimisation des données obligatoires. Et ça, c'est quand même pas débile. C'est qu'on va arrêter de prendre d'où. Est-ce que tu as besoin de géologaliser en permanence un truc à ma chambre? Et la jurisprudence en France sur les voitures de location qui étaient géologalisés tous les 100 mètres. En moment, on dit "oucoute, il y a une gentille, mais c'est peut-être un peu excessive". Bref. Principe numéro 7. Principe numéro 8. Protégez la disponibilité des fonctions essentielles et des fonctions de base. Voilà. Donc il va falloir réfléchir. Qu'est-ce que c'est qu'une fonction essentielle et une fonction de base. J'insiste pas. Attends, j'en ai un et un. Donc, on a été à 8. 9. Reduire les effets négatifs générés par les produits sur la disponibilité des services ou réseaux tiers. Ouf. Ça ne veut dire pas avoir des faits de banques à problème, mais. Les réduire. Les réduire. Les réduire. Alors, je sais pas. Bon. On va dire que ça avait un problème et qu'on va les réduire. Très bien. 10. 10 sur 13. Les produits sont conçus développés et fabriqués en limitant la surface d'attaque. Ça encore, c'est plutôt de bon sens. Ça fait de sens. Ça me va assez bien. 11. Et plus problématique. Il va falloir trouver un moyen de limiter l'exploitation de faille. Alors là, c'est marqué. Faye. C'est pas marqué, vune. C'est marqué, faille. On ne sait pas. Bon, bon, la vie soit juste un peu pris le pied dans le tapis. Mais, la vie, ça doit vouloir dire, vune. Vune est utilisée cette sang qui a pris cette fois dans le CA. Donc à mon avis, la vie, c'est juste, ils sont un peu pris le pied dans le tapis. Mais, la limiter l'exploitation potentielle de faille. Si on a un peu segmenté les choses, je ne sais pas à moi. Après, c'est plus à toi de nous dire que. Moi, j'ai demandé à ma grand-mère et ne sais pas moi, je ne sais pas là. Effectivement, ça peut par design qu'on peut éviter d'avoir ce genre de problème. Mais, encore une fois, la limiter, ça permet pas d'empêcher vraiment les choses. Donc, on va voir, on va voir. Du risque, hein. Du risque, du risque. 12. Alors là, moi, j'ai adoré. Enregistré, surveiller les activités intermin. - Par exemple, monitoring. - Oui, monitoring, fichélog, pour tout le monde. Et il paraît que s'il y a des alertes qui se levent, pas qui sont levés. Il paraît qu'il fallait des voix. Moi, je ne sais pas pourquoi je dis ça. Et très sur 13, bon, facile. Donnais aux utilisateurs. La possibilité de supprimer les données et les paramètres qu'ils ont introduit dans le machin. J'en ai un reset. Un facteur et un reset. - Oui, je ne sais pas. J'ai pas très bien compris l'utilité de ça, mais. Voilà. Moi, ce que je te propose, c'est que déjà au niveau des 13 exigences cyber, on s'arrête après du détail. Il y en a de partout, un super. Maintenant, nous allons passer agréablement aux 8 exigences de gestion des jus de dérabilité. Là, il y en a de quitté, pareil, recatalogues, quoi. Donc, exigence une. Re-senser et documenter les vunes et rabbilités et les composants des produits au moins les dépendances de niveau supérieur. Et ça, en fait, cet exigence-là, on va la retrouver dans la nomenclature des logiciels embarqués. Et en fait, il y a des concepts qu'on retrouve comme ça. Alors, tu vois dans tes exigences-là, et après, dans la documentation, il s'est dit là aussi, pis dans les instructions, c'est aussi dit là, et les trucs se renvoient les uns aux autres. Bon, donc c'est numéro 1, recensez et documenter les vunes et les composants des produits de niveau supérieur. Voilà. Pour garder l'idée. au sens phare. Deuxièmement, le deuxième exigence de dérabilité. Corrégiez les vunes de dérabilité notamment par demi-sageant de sécurité. Ah, c'est important de le prévoir, quand même. Des fois que les fabricants, distributeurs, importateurs qui oublient, ou qui oubent dites, dans un temps, c'est pas. On ne sait pas pourquoi. Pas de nom, mais je ne le donne pas de nom. Dans des côtés, s'il communique pas sur les vulainités, il n'y a pas besoin d'écorégés, c'est plus simple. Mais c'est ce qui par a même que c'est pour ça qu'on a eu en France la LPM 2023, ou à un moment on a dit que dans quand tout le monde le sait, la soif vous divulguer, soit c'est moi-là aussi, qui va le faire mettant votre nom et ça va clignoter et ça va pas bien se passer. Juste ça, le fameux Namin Chême, je divulgue en ton nom et pour ton compte. C'est que l'Anci et que en France, et je n'ai pas entendu beaucoup d'applications de ce truc, mais le simple fait de l'avoir dans son escarcère, l'enmenace, ça par a vraiment, ça fonctionne très bien. Bref, revenant à nos 8 exigences essentielles d'une arabité. Il y a que des exigences essentielles, donc ça donne aussi comme les secteurs hautement critiques, les autres secteurs critiques. Voilà, on met la barre très haut et on fait peur. Donc, trois. Test et examin de sécurité efficace régulier. Bah, peut-être des pètes d'aise, moi je pense ça.
tout de suite. Ah ouais mais oui effectivement les pentest, le problème c'est sur le côté régulier parce qu'on a pas faire des pentest toutes les 5 minutes. J'ai vraiment fait des pentest quand on aura une version majeure entre guillemets d'un soft qui va sortir. Voilà mais on sait très bien que les versions majeures s'érapient rapidement elle change et elle problème aussi du logiciel en tant que tel qui ne ne va peut-être pas bouger mais ils sont environnement d'exécution qui lui va bouger et donc du coup il y a un autre problème aussi avec ça donc peut-être qu'on va parler aussi de programme de bug bounty par exemple. Il va donner un petit peu plus de continuité sur la partie test, c'est possible effectivement ça va être un investe sué. Mais donc c'est test et examen de sécurité efficace. Parce que si ils sont pas efficaces on peut les faire régulièrement, on s'en fout. Donc on doit se faire voilà. C'est écrit comme ça mais c'est dans l'esprit, c'est ça qui est un truc. On passe au 4, 4 sur 8. Comuniqués sur les vulnérabilités corrige, descriptions conséquences gravité et information claires et accessible et dans les utilisateurs à y remédier. Là c'est utilisé, on voit bien de côté bit aussi. Bitoubby évidemment mais là encore dès qu'il y a le beau utiliséateur c'est instinctivement on pense à ce côté bit aussi donc ça veut dire tout le monde. 4, 5. Alors ça je développerai pas parce que ça c'est vraiment un métier réinable aussi à d'orer en parler. Mettre en place et appliquer une politique de divulgation coordonnée des vulnérabilités. Ça ça fait partie des impératifs qu'on va retrouver dans la documentation technique dont pareil je vous ferai juste le petit catalogue. Là maintenant c'est aller pour tout le monde politique de divulgation coordonnée. Il faut arrêter de se voiler la face. Juste une petite question par rapport à ce point là. Parce que là on parle de politique de divulgation coordonnée donc à priori c'est à être le producteur du soft qui va communiquer auprès de ses tiers, entre y mai, d'une variabilité qu'il a découvert mais est-ce que le réglement de la réglementation parle aussi de l'inverte à dire mettre une politique en place pour que de gentil à cœur, on va dire c'est comme ça, puisqu'communiquer auprès de l'entreprise ou du producteur, suite à la découverte d'une viér vie. Alors dans le CRR de mes mois ça n'est pas prévu mais c'est prévu dans niz 2 où il est dit que toute personne peut même de manière anonyme informer son autorité de contrôle d'une viérabilité blablabla. Donc à priori ce serait déjà réglé via niz 2 quand ça va être transposé pour de vrai mais c'est prévu en dur dans niz 2 donc ça va nécessairement finir dans les législations nationales. Et à mon avis c'est là où on pourra dire bah tiens j'ai acheté ça, j'ai découvert ça, et moi je te remonte moins particulier, moins entreprise d'ailleurs, moi j'ai des clients qui remontent des vunes pas des clients professionnels, des entreprises qui remontent des vunes critiques en général à l'Anci, général c'est pas en dessous de neuf, souvent d'ailleurs c'est que une neuf, neuf, neuf, dix ou là on se fend soit du formulaire de déclaration en ligne d'Anci soit d'un coup de téléphone aux représentants sectoriels, géographiques ou là il y a toujours quelqu'un qui connaît quelqu'un et le message pas s'en dit mais voilà, mais à priori dans le Sera il n'y a rien de plus. Donc il n'y a pas besoin entre eux. Alors enfin de contrez ça, mais canisme existe déjà. Alors ensuite, voilà donc là c'était donc la politique des divinités au cardin 5 sur 8. 6 sur 8. Facilité le partage d'information sur les vunes, les rabbis d'été potentielle ainsi que des composants tiers. Favourisés, facilité. Alors, ouais, c'est un peu être double-tranchant parce que c'est toujours compliqué de parler des divinités parce que si on commence à parler des divinités, quelle est la limite entre parler d'une vérité comme on s'est expliqué, comment l'expleter, et qu'il y a un peu, quoi, ce qui peut avoir un intérêt, c'est pour retester que ça fonctionne correctement. Enfin, ouais, c'est un peu touchu. Amman à vie, il y a au moins, au moins une demi-page là-dessus dans le Sera, voire de considérer en complet. C'est juste l'overview parce que là, après, voilà. Donc là, on était à 6 sur 7 sur 8. Mechanisme de distribution sécurisée des mises à jour. Ah, ça, c'est quand même pas bel quand même. Ouais, ça c'est quand même un peu le minimum français. Mais oui, enfin, ressensé d'occumenter les dépendances de niveau supérieure qu'il fait, ok? Dans le process, ça paraît parfaitement légitime, logique, je ne sais pas, mais légitime. Bon, bah, il faut lescrire pour qu'on puisse espérer que ce soit fait. Donc, 7 sur 8, et 8 sur 8. Alors, ça doit être un résumé de ma main parce qu'il n'y a pas de guillet, mais c'est ça. Diffuser dans les plus bref d'élets. Égratuitement, les correctifs ou mises à jour de sécurité avec les informations pertinentes. Gratuitement, dans les plus bref d'élets. Voilà, ok. Ça, ce sont les 8 donc exigences essentielles vulnérabilités. Et en fait, bah, c'est un peu l'état de l'art. On a envie de dire d'un truc qui est un minimum sécurisé. Ouais, je pense qu'effectivement, tout ce que t'as cité et quand même assez logique finalement, il n'y a pas vraiment de. Bah, il y a rien qui me choce dans la liste, effectivement, la prolintique réside dans la mise en oeuvre. Et surtout, sur des mots qui ne sont pas forcément très déterministes en cyber-sécurité, genre par exemple rapide, c'est-à-dire quoi rapide. Oui, dans les plus bref d'élets. Mais que vous avez de l'élets, c'est sûr. Fascinité, toujours compliqué. Bon, les vulnes, alors, je retrouverai les slides pour la signification des vulnes. Si tu es au pareil, c'est 24 heures, 72 heures. Et 14 jours. C'est plus 30 jours pour le rapport final. Sauf si le truc est toujours en cours, quelqu'un, bon, enfin, on retrouve toujours les mêmes repères. Donc, là, pareil, sauf que aujourd'hui, le tournité de contrôle qui va être chargé de distribuer les sanctions piquenières ou le repas les produits, aujourd'hui, on ne sait pas. Et là, on a une option. Soit c'est la TGCCRF, en France, direction générale, impression, concurrence, consommation, frôde. Voilà. Parce qu'ils ont l'habitude d'aller constater la non-conformité des produits dans les supermarchés, dans les magasins, OK, mais en termes de cyber, j'ai pas entendu dire que c'était des cadeurs. Bon, donc il va faire les formés. Puis de l'autre côté, si on dit, c'est de la cyber, c'est l'Anci. Et l'Anci, ils vont pas aller au supermarché pour aller récupérer les brossadants connectés, pour aller regarder si la notice est bien ou pas. C'est pas leur mission. Ou alors, ils vont faire fois 14 en termes d'effectifs, de ressources humaines, de ressources tout court. Donc, on ne sait pas. C'est la grande aimée. Donc, nous attendons d'avoir, alors, est-ce que ça va être une task force entre guillemets, une autorité ad hoc, on pourrait l'appeler? L'autorité CRR, avec du détachement, par exemple, l'Anci, du détachement des GCCRF, du détachement autorité de la concurrence, je sais pas. La pollance et le flou absolue et complé en France, ont n'en série. Mais ça, c'était la partie facile du CRR. Et la partie qui est vraiment atroce, c'est que, une fois qu'on sait tout ça, qu'est-ce qu'on doit faire pour de vrai? Et bien, il y a, entre quatre et six procédures différentes qui s'appliquent en fonction des procédures d'évaluation de conformité. Donc, parce qu'une fois qu'on a tout bien fait, donc on fait une attestation sur le neur, on crie je le juur, on crache pas par terre parce que c'est pas propre, d'accord? Et puis on met un marquage CE sur un logiciel, c'est bien connu, bon, enfin, mais ça reste un truc produit. Et là, on a donc des procédures d'évaluation de la conformité du respect du CRR. Et là, il y a un principe général qui est, pour tout le monde, rédaction d'une documentation technique en 8 points. Ça, c'est le truc obligatoire. Et dans la documentation technique, il y a notamment les instructions utilisateurs, dans nos verrons qui ont 7 points. Bref. Et donc ça, c'est vraiment, c'est la procédure de droit commun. Donc, pour tout le monde, c'est, en réalité, une auto-évaluation d'occumenter, de conformité. Donc, je fais mon dossier CER avec tout ce qu'il faut mettre dedans. Et je vérifie que j'ai bien fait les très exigences machins et des 8 exigences bidues. Voilà. Mais à cette procédure d'auto-évaluation, bon, tout le monde sait que l'auto-évaluation, c'est bien, mais ça, c'est limite. Et bien l'Union européenne dans sa grande sagesse et sa complexité quand même, nous a prévu un régime d'exception qui est un régime d'auto-évaluation contrôlé par un tiers. Bien sûr, qu'ils concerne que les produits importants class 1 ou class 2, j'aurais voulu l'inventer, j'y serait même pas arrivé. Ou les produits critiques. Là, il y en a que 3. Là, tu as un régime pour, donc, c'est logiciel. Donc, on va voir la liste parce que c'est tout à fait saisissant. C'est logiciel, eux, ça va quand même être contrôlé par un tiers parce qu'il y a force de dire que mon produit toujours conforme, on ne va pas pouvoir contrôler tout le temps et tout le monde. Donc, on va rentrer juste pour vous ayez quand même aussi le jargon technique. Donc, la procédure d'auto-certification entre guillets, ça appelle le module A. A, la lettre A. Ensuite, nous avons le module B qui,
sa dition de module C. Donc le module Bc avait qu'un contrôleur agréé et un système de fabrication auto-contrôlé. Donc on est soit module A, soit module B plus module C, qui forment un tout mais ça fait 2 modules. Et sinon ensuite nous avons le module H. Donc ça fait A, Bc, H, bah Bc, c'est extraordinaire, ce n'est pas qu'à pour des sens, c'est bien du fait. Alors là il y a un système de qualité contrôlé. Je ne sais pas très bien ce que ça veut dire, ça je veux dire. Et des fois qu'on s'en vit, il y a 4e système qui s'appelle les schémas de certification cyber-sécurité Ue. Et là on apprit, après le CER, on apprit modification par un règlement de brusselle qui est allé modifier un règlement de brusselle de 2019, qui est le grand règlement chapeau sur les grandes définitions, l'Élysat et les procédures de certification. Et donc nous attendons en trembleant de savoir ce que seront des schémas de certification Ue en clair, ce seront des checklist quasi obligatoires et extrêmement denses que si tu n'as pas fait tout ça, ben si tu as produit, on exige qu'il y a un schémas de certification Ue que tu dois appliquer, tu as produit, il est rejeté, il n'est pas conforme, il ne peut pas être commercialisé. Mais peut-être que tu as la chance d'être dans la procédure module B avec contrôleur agré, c'est ceux qui doivent être désideux au module Jure de 1926 et qui additionna à ça un processus de fabrication auto-controllé. Donc ça c'est module B plus de module C. Je ne reprends pas du module H, hein? Non, en plus, ils ont perdu en train, par exemple. Oui, voilà, donc c'est juste pour donner une idée, en fait la partie, juste pour deux secondes, c'est la partie contrôleur agré. Donc il y aura donc l'auto-évaluation réalisée qu'à communs. Pour tout le monde, tout des très exigences les 8, la double machine de truc. Ok? Donc ça va être audité par un contrôleur agré qui va faire un examen de la documentation technique, d'un examen des preuves à la puits de la décoation des solutions retenues, je cite, ce n'est même pas ça. Et trois des examens des chantillons critiques. D'accord. En fait de l'autre, ça me fait penser un peu à Swift, parce que Swift a un peu un mécanisme similaire en fonction de l'usage que vous faites de Swift. Si vous êtes en trigumé, ça amputisateur du Swift, ou alors si vous revendez en trigumé du Swift, si vous êtes Swift bureau par exemple, les contraintes ne sont pas les mêmes et vous avez l'auto-certification puisque gros au dos, c'est un audit que vous faites vous de votre côté, éventuellement supervisé par un tiers et avec différents degrés de contrôle jusqu'à voir des inspecteurs qui viennent chez vous pour vérifier si tout est effectivement conforme. Ça chante quand a été les inspecteurs de Swift ne viennent jamais et il délève ça forcément à des contrôleurs locaux qui vont faire le boulot. Donc j'ai l'impression que c'est un peu le même mécanisme qui est mis en œuvre pour essayer de que tout le monde est un minimum de documentation et se mette un peu en conformité avec des contraintes plus ou moins changeantes en fonction du contexte. Tout ça est ambien sûr ce qui a aujourd'hui de connu dans le CR. Il faut bien intégrer que le CR évoluera entièrement à la main de l'UE sans repasser par la 15 parlement directive, réglement. Non, ce sera que du. Alors nous avons découvert grâce à Dora, les règlements d'exécution, les Rex et les règlements délégués, les Red. Alors là dans le CR, il y en a un prévu toutes les trois pages. Si vous prenez 5 a trois pages, tout est à la main, les listes, le détail et les évolutions, tout est à la main de Bruxelles. La main de Bruxelles de la Commission de Bruxelles, donc des fonctionnaires de Bruxelles qui pourront faire évoluer tout ça de manière quasi autodome. Donc ça va pas mal négocier avec les co-systems, on sait comment ça se passe quand même aujourd'hui dans la commission, on a. Je ne sais pas Bruxelles d'autocratie, mais c'est juste qu'à un moment si on veut que ça marche avec 27 états membres, il faut bien qu'il y ait quelqu'un qui fasse de job et qui prenne cette responsabilité. Et après tout le monde peut attaquer, ça sont les décisions de Bruxelles en justice, on est dans des états de droit. Mais c'est donc c'est pour dire que tout ça n'est pas figé. D'ailleurs, il y a déjà un premier règlement délégué ou d'exécution qui est en cours de rédaction pour appel public à commentaire sur les produits importants ou les produits critiques. Nous y venons dans un instant ou dans l'épisode 8 de ce podcast qui s'avère détailler. Un petit détour juste pour lister ce qui va y avoir dans la documentation technique obligatoire. Donc le tronc commun, pour tout le monde, lequel peut être audité quand on est procédure module B plus C ou module H ou probablement les schémates certifications. Qu'est-ce qu'on va mettre dans la documentation technique? Donc il y a 8 points obligatoires. Donc, description générale du produit, logisiel connecté, dont les instructions pour l'utilisateur, description de la conception du développement de la fabrication et des processus de gestion des vulnérabilités. Donc je le redis là aussi, en la documentation technique, elle sera interne à l'entreprise non publique, sauf si l'entreprise décide de la rendre publique. Je pense qu'on est tranquille pour un moment là-dessus. Et c'est par contre, c'est fou l'access de la part des autorités de contrôle. Donc en fait, ils arrivent comme aujourd'hui de logis d'étraînement pour les entreprises pour l'acquis de la clinerie, ils commencent par demander de logis. Voilà, c'est comme ça. Et là, ce sera pareil. Donc, description de la conception du développement de la fabrication et des processus de gestion des vulnérabilités. 2 sur 8. 3 sur 8. Évaluation des risques cyber. Voilà, c'est là où on voit que comme d'oie, comme n'ils ont fait du risque, la politique de cyber-sécurité passe par une évaluation des risques de manière ultra classique, produit par produit, service par service. Avec un point important quand même, ce que peut-être se faire raison dans la proche, effectivement, on parle plus de risques d'abord. Mais t'es quand même cité, le contrôle des processus de développement. Et ça, c'est quelque chose de c'est important parce que par les des risques, c'est une chose. Mais comment les mitiger, comment s'assurer que le process n'en crée pas des nouveaux, comment contrôler ce qu'on fait sur le fond, ce qui s'impatient à la clé des cyber-sécurités. C'est pas le tout d'être super bon pour que j'ai corriger des vulnérabilités, mais c'est peut-être encore mieux de part créer. Donc, du coup, il faut avoir quand même un petit peu de contrôle de ces processus de développement entre autres. Ça se permet, c'est qu'il est finalement software, c'est qu'il y a un développement de lifecycle. SSDLC, mais c'est cité dans NIS2, développement sécurisé, d'endroit probablement j'ai un peu oublié parce que, mais en fait, on va en arriver à ça. Parce que ici, on a un produit qui est conçu dès le départ pour être une passeware. Le produit est conçu en dépit du bon sens et on passe son tour à patcher. Ok, je peux t'envoyer des mises agents de sécurité. Enfin, moi, j'utilise s'ilial quand même s'ilial, c'est il mises agents de sécurité tous les trois jours. Bon, on prend l'habitude de le faire. On va en vider à m'amener, c'est quand même curieux, quoi. Je ne veux pas essayer à la mojutisme beaucoup, mais bon. Revenons à nos poils obligatoire de la documentation technique, qui nous passènent déjà tous. Donc, trois évaluation de risque cyber. Quatre, information sur la période d'assistance du produit. Alors, là, c'est simple. En clair, c'est minimum 5 ans en voire en général, minimum 10 ans. Donc, ça veut dire viabilité du produit logiciel. Pensez sur au moins 5 voire 10 ans, de base. La période la plus longue des deux est en retenue, enfin, comme toujours, dans les trucs de lieu. Donc, à un moment, il la faut là. C'est pas tiens, je t'ai développé trois trucs. Poum, je m'arrête, merci à avoir voir. J'ai déjà logissé dans tout nos annonces que le cycle va s'arrêter au bout d'un moment. Bon, peut-être faire des migrations. J'ai pensé à un été américain assez connu qui commence par la W, mais je ne sais pas. Bref. Bon, le 5, c'est la liste des normes harmonisées appliquées ou présentant des solutions adoptées, c'est trucueux, certifications, par contre, par contre, 6 sur 8, rapport des essais effectués, formètes les rapports d'un document de station technique. Ça a marché. En fait, c'est faut tout documenter. Après, on dit qu'on fait pas, on fait du risque, on fait très bien, mais on documente et on arrête les trucs bidons. Bref. Le 7, copie de la déclération CE de conformité. C'est une attestation qu'on se fait à soi-même, un peu de chose près. 8, donc dans la documentation technique, la nomenclature des logiciels, la fameuse nomenclature des logiciels. Alors, la nomenclature des logiciels. Donc, il y a une définition légale pour ça. Art. 39 de doigt, c'est un document officiel. Contre les détails et les relations avec la chaîne d'approvisionnement des différents composants logiciels utilisés dans la fabrication d'un produisaire. Bah, jusqu'à là, ça ne surprend pas trop. Alors, ça veut dire, nomenclature obligatoire des logiciels embarqués. Avec des détails dans les considérants de partout, blablabla, j'en passe tellement, il y en a un acte d'exécution prévu par la commission de Bruxelles et un deuxième pour les produits importants. Qu'est-ce qu'on peut dire? Voilà, qu'est-ce qu'il dit encore? En fait, il y en a de partout. Il y a la documentation utilisateur. Pareil, il faut prévoir des trucs. Mais je pense que là,
maintenant le dernier truc qui est vraiment utile à retenir du Sera sans que même il s'endorme complètement, c'est la liste des produits importants et la liste des produits critiques parce que c'est là où on comprend que y a le tronc commun entre guillemets et puis et puis bah y a les produits, y a les produits importants à critique. Alors, donc ne me demandez pas pourquoi il y a la classe 1 et la classe 2 dans les produits importants. Dans la classe 1, donc c'est les produits importants class 1, donc c'est l'année que ce 3 class 1, 19 produits importants et tu vas voir, bon on va les parcourir, ma chambre, il y a la qu'on comprend bien, c'est soit matériel parce que c'est tourné matériel soit c'est logiciel, par exemple, 1 sur 19, système de gestion d'identité et système de gestion des accès privilégiers dont l'écteur de tentification et de contrôle d'accès électeur biométrique. Donc là on voit matériel logiciel. Donc ça c'est le 1, le 2, les navigateurs autonaux mais intégrés. Donc ça c'est du pire logiciel. 3, légestionnaire de beauté passe, c'est du logiciel. Donc en fait on comprend encore mieux toute la philosophie du Sera quand on attaque la liste et qu'on voit qu'il y a des trucs, c'est du logiciel pur et dur, 4 sur 19 logiciels qui recherchent supprime ou mettent en quarantaine des logiciels balveillants. Juste une question qui me vient à être et surtout pour les gestionnaires de matepasse. T'as dit en introduction que c'était de logiciel qui était connecté, que dans les définitions même du champ d'application du Sera il fallait que dans le fonctionnement du logiciel il y a une connexion qui soit sélectionnée avec l'extérieur pour qu'on considère que ce soit un logiciel connecté. Là on parle d'un logiciel de gestion de matepasse. On peut parfaitement avoir un logiciel de gestion de matepasse, il ne soit pas connecté. Oui c'est vrai mais il est produit important. D'accord, en fait quand c'est une espèce, on ne va pas dire dans tour loup mais un peu une liste arabitraire quand même de soft qui sont semblés. C'est moi qui dit logiciel connecté avec ou sans matériel mais en fait c'est pour ça qu'il faut aller attendre le 5 produit avec logiciel avec la fonction de VPN. C'est pareil le VPN il va servir à faire la connexion en lui-même le VPN est-ce qu'il est connecté? Pour moi si c'est un client VPN ou if, il faut avoir un qui soit connecté pour remplir le service mais la fonction VPN, il dise bien avec la fonction de VPN. Donc il y a plein de trucs qui sont connectés, sauf quelques trucs qui sont critiques pour le fonctionnement de l'ensemble en fait. Je pense que c'est ça. Le fond de la philosophie mais je rappelle la division c'est des produits comportants des éléments numériques. C'est ça des dégèts. La base de la définition et quand on va voir dans les annexes, on dit que ça va, vachement là en fait c'est toute la partie, en fait c'est de l'infrastructure là aussi. Mais ça c'est les composants critiques d'un conduitiver sécurité qui peuvent être important, pas encore critique parce qu'il y a les critiques. La liste, donc là on en est à VPN, on en est à 4,5 pardon sur 19 et il y a les critiques à 1. Système de gestion de la qualité. Je sais pas ce que ça veut dire. Système de gestion des informations et des éléments de sécurité, ento parenthèses, si elle m'a. Voilà. Très bien. 8 gestionnaires de démarrage. 9. Infrastructure à clé public et logiciel d'émissions de certificat numériques. Ok. Tous les grands classiques de compétences. - Voilà. - Système de gestionnaires. - Absolument. - Interface réseau physique et virtuelle. - Ok. - Dissez-les-les-les. - Dissez sur 19. Système d'exploitation. 11. - Voilà. Donc un OS. Voilà. Tu as un OS tu mets dans du matériel. Ton matériel est connecté puis ton OS. Déjà lui, lui, il est produit important. Donc il va être soumis à la totale plus le contrôle du tiers procédure module B plus C ou module H ou le SMA de certification. Voilà. Donc c'est pour ça que c'est les listes, c'est vraiment ça. Donc Système d'exploitation. Ensuite nous avons routeur, modem, destiné à la connexion à l'internet et commutateur. Là on est à 12 sur 19. Très sur 19. Micro-processor doté de fonctionnité liée à la sécurité. - Voilà. Et on a l'almoïse sécurité qui revient. - C'est tout à fait ce que tu disais. Micro-contreleur doté de fonctionnalité liée à la sécurité. Il paraît qu'un processeur y a des micro-contreleurs. Voilà. Je n'ai pas bien compris, mais je suis d'accord. Ensuite nous avons alors en 15 sur 19, nous avons les ASIC et les FPGA. Donc je le fais en version telle que c'est écrit des circuits intégrés spécifiques à l'application ASIC et réseaux de portes programmables FPGA doté de fonctionnalité liée à la sécurité. Enfin, de compte dégueuille quelque chose. Mathia, il y a le génici, elle est de près loin à liée à la sécurité. - C'est à tomber dedans. - Donc ça va être tu fais ton bazar et en plus tu te fais contrôler par un tiers. C'est sur 19. Insistant virtuel polyvalent pour maison intelligente. On se demande qui s'avise. Ensuite nous avons, les trois derniers, c'est assez rapide. Produit domestique intelligente, doté de fonction de sécurité notamment, séruire, caméras de sécurité, système de surveillance pour bébé et système d'alarmes. Je cite. Ça c'est 17. 18. Jouez connecté. Et 19. Produit portable personnel destiné à être mis sur un corps humain à défunt de surveillance de la santé. Et ou produite portable, personnel destiné à être utilisé par et pour des enfants avec des exceptions sur des directifs qui existent déjà et des règlements de 2017 et de machin et trucs. Voilà. Ça, c'est des produits important class 1. Et ce qui est bien, quand on s'intéresse au séra, c'est que pour les produits important class 1, ce qu'il faut faire, donc c'est le module A, donc c'est contrôle interne, tout à fait procédure d'eau certification machin, plus module B, contrôlée par entière, donc plus module C, fabrication auto-contrôlée. Car la procédure n'est pas la même pour la liste des produits important class 2. Et il y en a que 4, mais les 4 mérites d'être cités. Nous avons d'abord, donc là on est, donc, heureusement que j'ai décidé d'installer d'un sinon je n'y arriverai pas parce que c'est inferde. Donc là, nous sommes donc dans la classe 2, des produits importants, il y a 4, premier sur les 4. Hypervisor et système d'exécution de conteneur, prenant en charge l'exécution virtualisée de système d'exploitation et d'environnement similaires. Ça, c'est les OXX et puis, tout ce qui est hyper nétès entre autres, donc on est genre tout ce qui fait tourner l'infrastructure du d'entreprise, hypervisor, 2 sur 4, par feu, système de détection et de prévention des intrusions. Et alors là, on a 3 ou 4, 23 et 4, c'est micro-processor résistant en manipulation. Au départ, dans la première version, c'est parquet inviolable. C'est Tempur Resistant en anglais. Alors inviolable, ils ont arrêté parce que rien est inviolable. Voilà, donc c'est devenu résistant en manipulation. Donc c'est micro-processor et on apparaît pour micro-contreleur. Que on trouve dans la classe 1, micro-processor micro-contreleur, mais les micro-processor et les micro-contreleurs en de même sont des produits importantes class 2. Et donc quand on est produit important class 2, alors là, c'est l'enfer parce qu'on a le choix. Donc, enfin, c'est l'enfer quand on a le choix. Donc on fait soit, option 1. C'est pour ça que c'est en des styles des mémo, c'est ce même aussi. Alors, on est bien sur les produits important class 2. Donc les 4 produits important class 2. Soit on fait contrôle interne plus module B avec contrôleur agré, plus module C, fabrication auto-controletes. Soit on fait contrôle interne toujours. Le cacomain, la doc, le magin. Et on fait un système de qualité à prouver, selon le module H, ou alors, troisième option. Et bien, on fait son contrôle interne et on va appliquer un schéma de certification ruée, mais uniquement à partir du niveau substantial. Car tous les schémas de certification ruée qui existent depuis AIDAS, c'est toujours niveau simple, niveau substantièles et niveau qualifié et étatique. Et niveau substancel, c'est niveau entre guillemets entreprise. C'est là où les allemands poussent beaucoup toujours quantiats de ces discussions aux européennes pour qu'il y ait un truc qui soit adoptable par le business sérieux, le B2B et machin. Et le niveau, ça, c'est les allemands générales qui poussent beaucoup à ça. Et nous, les Français seront en sacroche beaucoup au niveau régalien, le niveau plus plus, le niveau 3, le niveau 1, le niveau 2, c'est un peu signé et niveau 3. C'est signé de manière très forte. Donc, substanciel qualifié. Voilà. Bon, voilà, il faudrait que ce soit au moins du suivre essentiel. Voilà. Là, nous étions. Je le répète, même il vient de partir. Elle a clé, c'est sûr. Elle est partie. Et pourtant, et pourtant. Alors, le meilleur arrive. Alors, bien sûr, la Commission adopte des actions d'exécution plus tard le 11 décembre.
de 25 sur les catégories, la description technique, des classes 1 et 2 figurants, la nexse 3 produit important. Et puis donc, ah oui, projet de Rex, c'est R.A. Publier le 6 février 2025. Donc voilà, ça arrive. Bien sûr, une fois qu'on dit à tout le monde, faites votre taux certification d'ocumenter ma chaine. Ça, ça va être, à moi, 70% des produits. Et puis on voit bien que dès que ça va être important ou critique, là, là, l'UE va s'agiter parce que c'est le cœur qui permet de faire fonctionner le reste comme tu l'as dit, c'est les fonctions de sécurité. Et maintenant, il nous reste un dernier truc à voir. Ce sont les produits critiques. Alors, en partant de partir, ma mère dit, mais qui sont donc les produits critiques? Ils sont trois. Alors, les produits critiques. Alors le premier est assez évasif, ça s'appelle les dispositifs matériels avec boîtiers de sécurité. Alors, voilà, ça manque un peu de détails. Donc c'est critique. Donc, on sent qu'on ne va pas rigoler, dès qu'on met le mot critique, on sent que ça rigole pas. Donc, ça, c'est premier. Alors le deuxième, il parait que c'est un truc qui nous vient d'Albagne. Alors, je cite. Certificat. Pas-s-rel pour compteur intelligent au sein des systèmes intelligents de mesures et autres dispositifs à des fins de sécurité avancés. Il comprit pour un traitement cryptographique sécurisé. On va acheter. Moi, je propose qu'on passe directement au 3 qui se comprend beaucoup mieux. Donc, trois produits critiques. Le 3, carte tapuces ou dispositifs similaires, il comprit des éléments sécurisés. Ok, je pense qu'on a été, il faut référence à tous les équipements qu'on utilise pour accélérer les chiffres vraiment par exemple. Puisqu'on va utiliser des boîtiers qui vont entreillir. Ils sont cablés pour gérer par exemple du chiffrement plus rapidement. Et ça va accélérer par exemple le HTPS entre autres. Ou alors, pour y rendre plus transparente, le chiffrement de certaines données, des choses comme ça ou dans certains cas. Je pense que ces sons, ce sont ces équipements là qui sont visés. Parce qu'effectivement, ces équipements qui sont très critiques dans le monde de la simère évidemment. Par contre, il y a quand même un absent. Alors, je ne sais pas si ces volontaires ont pas. Ce n'est pas directement lié à des composants de notre guillemets de cyber-sécurité, mais il parle beaucoup des processeurs, des micro-contreurs, mais il parle pas des GPU. Et pourtant, les GPU, c'est quelque chose qui devient de plus en plus important avec LIA. Et c'est étonnant que ça ne fasse pas partie des listes, ce qui n'est pas l'impression que ça soit réglementé du coup. Voilà. Alors, en fait, je vais botter en tout. D'abord, je n'en sais absolument rien évidemment, des limites avec capacité de mentir. La seule bonne nouvelle, donc je suis en train de voir qu'à l'article 8.1 du CERA, il est dit que la commission européenne, étabilité à adopter des actes délégués pour compléter le CERA afin de déterminer quel produit dont la fonctionnalité de base figure à l'ONEX4 produit critique, doivent être tenus d'obtenir un certificat de cyber-sécurité européen au minimum au niveau d'assurance substantielle. Alors, ça, c'est l'article 8.1 et l'article 8.2 nous précise en plus, la commission estabilité à adopter des actes délégués pour ajouter et retirer des catégories de produits critique, ce qui était déjà prévu pour les produits importants, pour les produits importants que la CERA est déjà prévu. Il comprends ce qu'il faut mettre dedans, la liste, en fait, voilà, c'est bienvenue dans le CERA. Qu'est-ce qu'on peut dire de plus? Eh bien, ma foi, pas grand chose, ce que je comprends, c'est que tous les fondissants de produits de sécurité ou de composants, de sécurité que ce soit des failles au lot de autres, mais les failles qui ont de s'y aiment, etc., vont devoir largement trigrimer mon très pète blanche, ce qui est pas plus mal en méchants du cyber-sécurité, ce serait quand même dommage d'avoir des failles justement sur les équipons qui sont censées nous protéger. Moddata, aussi une grande prise de conscience pour tous les fournisseurs européens de l'UICIAL puisqu'ils vont devoir clairement démontrer l'arcapacité à gérer les aspects de cyber-sécurité dans les produits qu'ils vont fournir. Tu cités les DLC, par exemple, effectivement, mais aussi tous les processus qui permettent de mettre en production des outils qui sont sécurisés. Et puis aussi le build of the material, le fait de pouvoir tracer depuis le fournisseur jusqu'au produit fini, l'entirter de la chaîne d'approvisionnement et pour identifier tous les composants. Effectivement, c'est quelque chose d'assez nouveau. En tout cas, dans certains cas, évidemment, ça a un certaines entreprises de maîtrise déjà, mais c'est quand même pas le commun des mortels, notre guillemets qui est capable de gérer ça, on va dire, à top de box. - Moi, ce que je suis entière pour conclusion, c'est que d'abord, il va falloir agir de l'air extrêmement professionnel et que les très petits éditeurs des convoi faire du mode SAS, ma chambre. - Moi, j'ai un mec qui dit "Oh, mais moi, mon logiciel était en-prem". Et puis maintenant, je les transformais en SAS, mais c'est mon logiciel en-prem. - Oui, oui, oui, oui. - Un logiciel en mode SAS, on peut partir d'une version en-prem, sûrement. Mais de toute façon, il est nécessairement adapté pour fonctionner en mode SAS. Si donc, la créte tous des doigts et on le ferait tout de suite, donc vous allez porter la question, et puis t'es qu'il va être en-prem et qu'il va être connecté quelqu'un par dans le réseau d'entreprise, boom, il va tomber aussi. Donc, ce qui veut dire quand même qu'il va y avoir mécaniquement dans un tel électrique je ne m'étrisse pas, parce que c'est bien dire que ça s'applique, oui, comme Doral, à le 15 janvier, 17 janvier. OK, on met des abac pour commencer à pousser tout le monde. C'est sûr que le temps tout le monde se met au carré, si on prend l'exemple de Doral, on sait que les nuituels, notamment surtout en France, je ne parlerai bien de ce que je connais, c'est autorité de contrôle au compris que c'était une catastrophe nationale, les nuituels qui n'y comprennent rien, qu'on ne part un radis ou qui ne veulent pas mettre un radis dedans et qui découvre que Doral va peut-être exister aujourd'hui. Bon, bref, là, ça va être pareil pour le sert. Donc, ça va quand même écluser un certain de déditeur qui vient des petits produits comme ça qui partait, blu, blu, blu, blu, et puis tout le système, on ne veut pas participer à moi au chinois avec leur caméra vidéo mais connecté. Enfin, on voit bien que les botnettes, ça allait jusque là, donc un moment, souvent, une barrière à l'entrée avec des normes techniques qui va falloir faire contrôler, OK? Dès que ça va être de la fonction de sécurité, on va imposer un contrôle par un pressateur, qui va falloir payer. Et je sais que là, les pressateurs sont en train de ce qui va être des contrôleurs entre guillemets. Il n'y a pas des organismes agrés, on sort un nom dans le Seraph, un moment, c'est un engage administratif qui est dur à suivre. Mais là, les laboratoires entre guillemets de contrôle sont en train de se mettre en ordre de bata, déjà. C'est comme ça qu'on arrive à avoir un peu des informations sur ce que dit les nisins, ce que pense les nisins, est ce que veut les nisins? Et d'ailleurs, on assiste aujourd'hui, que ce soit via nis-deux ou via le Seraph, on assiste à une montée en puissance phénoménale de les nisins, qui va te venir vraiment la cordinatrice, et puis on voit avec le problème des CVE aux États-Unis, ou tout. Donc, Trump a coupé les crédits, moins de 24 ans après, les crédits a terminé pour un an. D'ailleurs, on est en train de reparler de la fameuse EUVD, EU vune larabilité d'Atabase, qui va être organisée, qui est en train, d'ailleurs, les enversions bétales et accessibles en ligne. Et bien, peut-être qu'on va avoir aussi les vunes qui vont toucher les produits Seraph dans une seule et même base de données géantes. Voilà, et il est temps que l'UE se réveille, donc ça veut dire du budget pour l'EUVD, ça veut dire qu'à un moment, il va falloir faire des infrastructures de remonter data pour l'EUVD et de redescentes, parce que c'est bien que l'EUVD et l'Atabase, mais faut la partager avec les opérateurs concernés, le besoin d'en connaître, pas peut-être tipo à data. Donc là, il y a un travail de fond, on est parti pour objectifement, on est parti pour des années, jusqu'à ce que l'UE, ce façon systémale et qu'elle contrôle, ce qui arrive sur son territoire, je rappelle, ne mène de rien. Que le marché européen, on est 450 millions. Et nous, les 450 millions de européens, on a le plus haut niveau de vie rapporté par habitant. Les Américains, ils sont que 330 millions, ils parlent à même langues, ils ont un superté et toi très étendu, mais en termes de pouvoir consommateur, ils sont moins importants que nous, bon les Russes, on ne parle même pas par faire la hier, il s'avrait rien faire, s'il est triché aussi. Bref. Et puis alors, il y a des chinois, ils sont très très nombreux, on parle d'un milliard trois d'habitants, donc 700 millions aurait dépassé un niveau de vie entre guillés acceptables pour les sendes à européens. Mais on reste le plus gros marché aujourd'hui, le plus mature au monde, c'est l'Europe. Donc soit l'Europe sans part de ce problème des vunes, ce qu'on voit que les chinois, c'est quand même de notoriété publique depuis 15 ans, c'est espionnage à volonté, c'est cyber-espionnage. C'est exploitation des vunes, eux, c'était surtout pour faire des espionnages, ce cré industriel, patate-type-at-a, prépositionnement, bien sûr. Donc on voit bien que si lieu, et moi c'est un discours très militant, mon côté est âge, je ne m'en cache pas, si lieu ça gite pas un peu pour nous protéger nous, les consommateurs dont se réservoir d'une immense richesse en réalité, on va finir par se faire trouver et par mourir. Donc la réponse de lieu, c'est le module A et le module B et le module C et le module H et les schémètres de certification. Et comme on est des états de droit, il faut tout écrire. Et quand on fait des directives?
C'est pas assez détaillé. Tout le monde nous casse les pieds, c'est n'y se deux. Et puis dès que c'est extrêmement détaillé, c'est le CERA et là, tout le monde a envie de mourir. Mais comme on est 27 avec 17 langues et que c'est un peu technique, ça donne le CERA. Oui, mais on va faire en passer, on passait par l'âge, je pense. Bah, au bout de 50 ans, il était temps, quoi. J'ai l'industrie du médicament. Aujourd'hui, imaginons qu'on fabrique des médicaments et qu'on les teste pas avant. Mais on ne va pas en poisonner un continent entier. Ok, les avions qui tombent, il y a un très peu. On voit Boeing quand même des problèmes, là depuis quelques temps, maintenant réguliers cycliques. Bon, nous les européens, c'est marrant nos avions. Il y en a qui tombent. Enfin, il y en a quand même très très peu. Et je crois que le côté connecté des avions, il y a bien compris ça. Ça ferait n'importe parce que si on commence à connecter des avions, ça va être un vrai problème. Ou alors on se demande bien, il y a des câbles âges qui partent. Il y a un film qui était très intéressant. Pour ça, c'était Boite Noir avec le jeune qui joue un impression qui devient complètement parano à la fin. Et en fait, il y a toute une histoire justement de bricolage, d'un logiciel mal testé. Ok, on voit que c'est catastrophique. Puis, à la série, je suis en train de regarder en ce moment, qui est cyberattaque sur Netflix. Ça parle pas trop technique cyberattaque, mais on voit que tout d'un coup, les infrastructures qui dachent les unes après les autres. On voit qu'il faut peut-être s'en soucier. Donc, la partie infra, c'est Niz de Dora. Ok. Et puis la partie matérielle et logicielle, tu d'as dit très justement, logiciel de sécurité, soit logiciel connecté, soit logiciel de sécurité ou des éléments de sécurité. On va réglementer, on va surveiller. À minima, je rappelle comme l'exigence numéro une, dans les 13 exigences essentielles cyber, c'est que dedans, il n'y ait pas une vulnérabilité qui soit déjà massivement exploité. Non mais, c'est un peu la base. Mais voilà, alors il y a des trucs extrêmement techniques qui développent sécuriser les gens. Et puis, il y a des trucs tellement de base, on en est dit, mais comment est-ce qu'on en est à commencer par ça? Bon, bah, il fallait les créer, faut les créer. C'est écrit. Et voilà. Écoute Marc Antoine encore un très grand merci d'avoir participé à ce podcast. J'espère que les éditeurs auront apprécié tous ces informations. Et j'espère que pour ceux qui se sont concernés, ils ont un petit peu d'avance, en tout cas, sur ces sujets. Au combien important qu'ils séèrent? Et je pense qu'on est effectivement assez nombreux à tout se penser en s'en préoccupé, parce que mine de rien le temps avant, c'est et tu as très bien dit quand même tout un ensemble de choses à réaliser et l'anticipation et quelque chose de primordial. Voilà, je le mets de la fin, peut-être, Marc Antoine. Le bon de la fin, c'est que aujourd'hui, donc là, on est en train de découvrir le serrat. Et tout le monde se dit, mais qu'est-ce que je vais devoir faire et qu'est-ce que je vais devoir écrire? Et moi, sur mon aspect juriste, je me dis bon, là-dessus, il n'y a pas grand chose à faire. Et je vois déjà. Et ça, je suis. J'ai eu une demande déjà qui est arrivée. Je le guette aimais, elle est arrivée juste bien. C'est dans les contrats mis tous mis. Il y a vraiment toi tes éditeurs de solution de sécurité, Annex eune, trois, viergulehites, procédures âges, machin. Et bien, tu vas me mettre dans une Annex à moi. Tu vas me résumer. Tu vois, les 13 exigences et les 8 exigences, machin. Là, tu vas me les résumer. Tu as fait ta doc, et tout. Mais on va pas à Annex et la doc, au contraint. Donc on va faire un bel avenant. On va prendre les poés essentielles. Puis tu vas me dire ce que t'as pas fait. Et tu vas me dire ce que t'as fait. Et là, j'ai eu la première demande d'un avenant serrat spécial, bitoubis. J'en veux me fourrier ça. Et bien, tu vas m'écrire que ça, ça, ça. Et je ne veux pas être une road map. Parce qu'on est jamais au mois d'avril 2025. Je suis obligé de regarder mon agenda pour me souvenir de l'année. T'as le nom. Je n'arrête plus avec tout cet texte. Et il va y avoir une montée. La partie vraiment purement bitoubis. Parce que quand on est une banque ou une institution financière et qu'on va avoir des produits de sécurité, on va faire écrire à l'éditeur ou au prestatère que tu fais bien ça. Tu fais bien ça. Tu fais bien ça. Parce que ça va s'intégrer dans mon infrat. Donc moi, moi, entité, financière, je suis responsable vis-à-vis de mes clients et redevabre vis-à-vis des autorités de contrôle. Donc, il va y en avoir pour tout le monde. Ça va être un réglade. Voilà, le je barrette. - Parfait. Écoute. Voilà, c'était le mode là-fine. Bon courage à vous si vous devez traiter le CA. Mais avec un peu d'organisation, de méthode, tout se passera bien. Je mettrai bien sur toutes les slides de cette synthèse quand tu pubira ton épisode. Il y aura la synthèse vraiment qui sera en ligne. Et après, tout le détail, j'en suis déjà au moins à 10 épisodes très détaillés en BD avec les considérants et tout. N'hésitez pas. C'est un libre accès à l'Ésy. C'est très détaillé. Vraiment à l'Ésy. N'hésitez pas. Et puis, allez lire sur le site de l'Inaud-Robel. Le CA commence et toujours par les articles dérembillés par les considérants regardent le meilleur pour la fin. Très bien. Merci pour ton conseil. Et comme je le dis souvent pour que certains la CIDER sécurité est un enjeu de l'humor, ça fait plus ça avec ça. [Musique]
Podcast Summary
Key Points:
Présentation des 13 exigences essentielles de cybersécurité du CRR, incluant la mise sur le marché sécurisée, la configuration par défaut sécurisée, le chiffrement des données, et la protection contre les accès non autorisés.
Explication des 8 exigences essentielles de gestion des vulnérabilités, couvrant la documentation, les correctifs, les tests réguliers, et la communication transparente sur les failles.
Discussion sur les défis pratiques de mise en œuvre, l'incertitude concernant les autorités de contrôle, et les procédures d'évaluation de conformité (auto-évaluation ou avec tiers).
Summary:
La transcription détaille les exigences du Règlement européen sur la cybersécurité (CRR). Elle présente d'abord les 13 exigences essentielles de cybersécurité, qui imposent aux produits de respecter des principes fondamentaux comme la mise sur le marché sans vulnérabilités connues, une configuration sécurisée par défaut, le chiffrement des données, et la protection de l'intégrité et de la disponibilité. Ensuite, elle aborde les 8 exigences de gestion des vulnérabilités, qui obligent à documenter les composants, corriger les failles, effectuer des tests de sécurité réguliers, et communiquer clairement sur les correctifs.
Le discours souligne le caractère logique mais ambitieux de ces règles, tout en pointant les défis de leur application concrète, notamment la définition de termes comme "rapide" ou "efficace". Il évoque également l'incertitude sur l'autorité de contrôle compétente en France (ANSSI ou DGCCRF) et décrit brièvement les procédures d'évaluation de conformité, qui vont de l'auto-certification (module A) à des schémas impliquant des tiers (modules B+C ou H). Enfin, il est fait mention de l'attente future concernant les schémas de certification européens spécifiques.
FAQs
Les 13 exigences incluent la mise sur le marché sans vulnérabilités connues, une configuration sécurisée par défaut, la correction des vulnérabilités via des mises à jour, la protection contre les accès non autorisés, le chiffrement des données, la protection de l'intégrité, la minimisation des données, la disponibilité des fonctions essentielles, la réduction des impacts sur les tiers, la limitation de la surface d'attaque, la limitation de l'exploitation des failles, la surveillance des activités, et la possibilité pour les utilisateurs de supprimer leurs données.
Elle oblige à ce que les produits soient installés avec des paramètres sécurisés par défaut, évitant des configurations risquées comme des identifiants faibles (ex: admin/admin) ou des accès publics non nécessaires, afin de renforcer la sécurité dès le déploiement.
Le chiffrement des données au repos ou en transit est un classique essentiel pour protéger la confidentialité. Il est également évoqué pour les données en cours d'utilisation, bien que des techniques comme le chiffrement homomorphique restent peu répandues en pratique.
Elles incluent le recensement et la documentation des vulnérabilités et composants, la correction via des mises à jour, des tests de sécurité réguliers, la communication claire sur les vulnérabilités, une politique de divulgation coordonnée, le partage d'informations, des mécanismes de distribution sécurisée des mises à jour, et la diffusion rapide et gratuite des correctifs.
Elle décrit des procédures d'évaluation de conformité, incluant une auto-évaluation avec documentation technique (module A) et, pour les produits critiques, un contrôle par un tiers (modules B et C ou H), ainsi que des schémas de certification européens en développement.
Les autorités de contrôle vérifient la conformité et peuvent imposer des sanctions. En France, cela pourrait impliquer la DGCCRF ou l'ANSSI, mais la répartition des responsabilités reste floue, avec une possible collaboration entre entités.
Chat with AI
Loading...
Pro features
Go deeper with this episode
Unlock creator-grade tools that turn any transcript into show notes and subtitle files.