- il y a 28 minutes
Lundi 28 septembre 2026, retrouvez Agnès Le Meil (Déléguée Générale, Infranum) et Florian Graby (président et fondateur, Hoctave) dans SMART TECH, une émission présentée par Delphine Sabattier.
Catégorie
🗞
NewsTranscription
00:01Générique
00:08Bonjour à tous, allez ça y est, il y a un nouveau règlement européen qui s'applique, qui s'applique
00:12à qui ?
00:13Et bien c'est ce qu'on va voir, à beaucoup en tout cas, tous ceux qui proposent des produits
00:16et des services numériques
00:18doivent respecter un premier volet du Cyber Resilience Act.
00:21Pour en savoir plus, regardez l'émission.
00:25Générique
00:28C'est un peu une alerte cyber, on s'arrête aujourd'hui sur l'application d'un nouveau règlement européen,
00:33le Cyber Resilience Act.
00:34Enfin, il n'est pas vraiment nouveau, mais sa mise en application, en tout cas sur une partie, est assez
00:39récente puisqu'elle remonte au 11 septembre.
00:42On va voir comment ce Cyber Resilience Act renforce la sécurité des objets connectés, avec deux experts aujourd'hui en
00:50plateau.
00:50Agnès Lemay, bonjour, vous êtes directrice générale d'Infranum, la fédération qui fait référence aujourd'hui parmi les acteurs de
00:58l'aménagement numérique des territoires.
01:01C'est ça, c'est tout à fait ça.
01:02Et Florian Graby est également avec nous, président fondateur d'Octave.
01:07Bonjour Florian, bienvenue.
01:08Bonjour Delphine, merci.
01:09Éditeur français de logiciels spécialisé dans la conformité des produits numériques.
01:13Alors ça tombe bien, vous avez la nouvelle conformité à mettre en œuvre, en tout cas à surveiller pour vos
01:18clients, celle du CRA, le Cyber Resilience Act.
01:22Expliquez-nous ce qui s'applique véritablement aujourd'hui et à qui ça s'applique.
01:26Qui veut démarrer ?
01:27Allez, allons-y.
01:29Bonjour Delphine.
01:30Effectivement, le Cyber Resilience Act, vous venez de le dire, est un règlement qui entre progressivement en application jusqu'en
01:36décembre 2027.
01:38Depuis le 11 septembre 2026, les entreprises ont une obligation de déclaration des vulnérabilités qui auraient été activement exploitées sur
01:48les produits numériques qu'elles commercialisent.
01:50Effectivement, c'est un changement de paradigme.
01:52Produits matériels et logiciels.
01:54Exactement, matériels, logiciels, tout ce qui est produits connectés, équipements industriels qui comprennent des produits numériques.
02:01Toutes les entreprises sont concernées ?
02:03Toutes les entreprises, effectivement, qui commercialisent des produits numériques.
02:06Avec quelques exceptions.
02:08Avec quelques exceptions, effectivement, sectorielles dans le secteur de la santé, de l'aéronautique notamment.
02:15Mais effectivement, ça s'applique globalement pour toutes les entreprises.
02:17Et sur Open Source aussi, on a une exception.
02:19Tout à fait, exactement.
02:20Voilà, bon alors ça c'est fait.
02:22Maintenant, sur cette question de l'application qui est donc, ça y est, vraiment entrée en vigueur,
02:28qui doit obligatoirement demander, enfin pardon, qui doit engager les entreprises à déclarer les vulnérabilités sous 24 heures,
02:39est-ce que ça vous semble applicable ?
02:4224 heures, c'est un délai qu'on peut trouver long quand on est face à une vulnérabilité très sensible.
02:48Ça peut sembler court pour réagir parfois aussi.
02:51Alors, il faut savoir se préparer.
02:52Effectivement, les 24 heures se gagnent dans la préparation en amont.
02:57Si le jour où une vulnérabilité est détectée, on se pose la question, bon ben, quel produit, quel composant, quelle
03:05version,
03:05la situation va être difficile.
03:07Donc, ce qu'on invite chaque entreprise à faire, c'est en mesure de cartographier, dans un premier temps,
03:12l'ensemble des produits numériques qui vont commercialiser.
03:15Là, vous allez déjà sur les recommandations.
03:17Mais déjà, ça vous semble réaliste ?
03:19Oui.
03:20Oui.
03:20Agnès ?
03:21Moi, je suis étonnée.
03:22Je pense que c'est réaliste.
03:24En revanche, ça arrive un peu vite.
03:27La Commission européenne a publié des orientations en fin juillet.
03:30Oui.
03:30Et les acteurs ne s'attendaient pas à un timing aussi court entre la mise en œuvre opérationnelle et la
03:36date.
03:37Je vais être honnête, on avait un...
03:38Alors, moi, j'ai vraiment appris cet objet connecté, ce qu'on appelle territoire connecté et durable, IoT pour les
03:42villes.
03:43Oui.
03:43On avait un événement il n'y a pas si longtemps, en somme numérique à Amiens,
03:47on a posé la question et il y a eu une espèce de flou.
03:50Oui, la date du 11 septembre n'était pas perçue aussi rapidement.
03:53On s'attendait d'abord à avoir les recommandations de la Commission européenne
03:57pour ensuite savoir comment on allait le décliner.
03:59Donc là, je vous avouerai que, voilà, de mes membres, ça travaille.
04:03Évidemment que les normes sujets, c'est ensuite fin d'année prochaine, fin 2027,
04:07où là, c'est la mise en œuvre, le dur du sujet, non pas que ce ne soit pas dur,
04:11mais on va dire la cybersécurité, cyber by design, les obligations, on va dire, sur tous les produits.
04:19Quel impact ça a aujourd'hui ? Vous parlez de l'IoT, tous les objets connectés dans les territoires.
04:24Vous pouvez nous préciser, est-ce que ça va changer ?
04:27Alors, l'application de ces règlements ?
04:30Oui, alors, ce qui était intéressant, voilà, je trouve que ce domaine est intéressant
04:35parce qu'il est un peu spécifique.
04:37Donc, c'est vrai que je ne suis pas une experte de la cybersécurité.
04:39Pour autant, j'ai beaucoup de membres qui montent des projets
04:42et on se pose la question que le CRA, on en entendait parler,
04:46mais que bien évidemment, on espérait qu'il y ait bien des règles de base qui soient déjà diffusées,
04:50étant donné que les objets connectés, ils sont dans la rue, ça y est, ils sont en marche.
04:53On parle de quel type d'objet connecté ?
04:55Alors, ça peut être pour de l'éclairage intelligent.
04:57En fait, c'est assez transparent souvent pour les citoyens.
05:00Par exemple, avoir de la télé relève de l'eau, donc sa consommation à distance automatiquement.
05:05L'énergie des bâtiments repérée, qu'on a laissé la température élevée dans un bâtiment la nuit,
05:09ce genre de choses.
05:10Ça permet d'activer à distance, de repérer des anomalies et la grande thématique, c'est optimiser.
05:15Optimiser l'eau, optimiser l'énergie, repérer les fuites, optimiser l'éclairage, les déchets,
05:21je voyais, le magazine d'entrée, voilà, il y a beaucoup de choses.
05:23Donc, protéger les données collectées par ces objets, ça semble important et ça semble une évidence.
05:30Ça semble, et c'est extrêmement important.
05:32Donc, fort heureusement, fort heureusement, beaucoup d'acteurs n'ont pas attendu le CRA
05:36pour mettre en place de la cybersécurité.
05:38Oui, c'est ce que je voulais vous entendre dire.
05:40Ce qui est évident aussi, malheureusement, c'est qu'il y a quand même une hétérogénéité.
05:44Je voulais juste donner un chiffre pour sortir.
05:46Je n'ai pas de chiffre sur l'IoT, mais par contre, en général, on a un baromètre entreprise
05:49qui explique que seulement 50% des entreprises ont mis en place une politique cybersécurité.
05:54Donc, ça donne un état des lieux.
05:56Donc, oui, il y a une hétérogénéité parmi les fabricants et parmi les collectivités
05:59qu'il oublie souvent, ou en tout cas qu'il évoque peu dans les cahiers des charges.
06:02Donc, il y a urgence.
06:04Par contre, oui, il y a des choses.
06:05Et l'IoT...
06:06Je veux dire, ça, c'est presque un...
06:07Enfin, là, pour le coup, c'est un atout que vous me donnez.
06:11Enfin, c'est un argument positif en faveur de la réglementation.
06:13On se dit, bon, au moins, ça va pousser tous ces acteurs à se mettre en conformité
06:18avec des règles de sécurité.
06:19Et à nouveau, il ne s'agit pas de sanctionner à partir du 11 septembre
06:24et de dire aux entreprises d'en imposer un nouveau fardeau réglementaire.
06:28Il s'agit de les accompagner dans la cybersécurité de leurs produits.
06:34Et à nouveau, le...
06:35Elle est compliquée à mettre en oeuvre cette conformité avec le CERA ?
06:38Elle nécessite effectivement une certaine préparation.
06:41Effectivement, la première étape, je vous le dis, c'est de savoir, bon,
06:44quels sont les produits...
06:44Alors, allons-y, recommandations.
06:45La première étape, effectivement, c'est savoir cartographier ces produits numériques.
06:50Être en mesure aussi de dire, sur l'ensemble des produits qu'on va commercialiser,
06:54quels sont les composants associés.
06:55Et effectivement, il y a une échéance, on vient de l'évoquer le 11 septembre,
06:59sur on a 24 heures pour déclarer une vulnérabilité activement exploitée.
07:04Il faut savoir qui dans l'entreprise va être en mesure de prendre cette décision,
07:09de notifier concrètement ce qu'on va mettre dans le rapport.
07:11Étant précisé que ce délai de 24 heures, il ne s'agit pas de transmettre un rapport complexe
07:17et soit le branle-bas de combat.
07:18Il s'agit de transmettre une première alerte pour dire,
07:21attention, on a identifié effectivement sur un de nos composants,
07:24un des composants qu'on utilise, une vulnérabilité qui a été activement exploitée.
07:28Et c'est cette première alerte qui va servir, effectivement,
07:33et qui va être le démarrage, effectivement, d'un processus plus complet
07:36de l'analyse de cette vulnérabilité.
07:38Je voulais qu'on précise aussi le sujet de activement.
07:41Oui.
07:42Il faut déclare une vulnérabilité qui est activement exploitée.
07:45Est-ce que c'est défini plus précisément ?
07:47Tout à fait.
07:48Effectivement, si on fait un petit parallèle, une petite analogie,
07:52vous avez effectivement à l'entrée de ce plateau une serrure.
07:55Il peut y avoir une vulnérabilité dans une serrure.
07:57Cette information, elle va arriver sous différents formats,
08:01notamment les CVE, les Common Vulnerability Exposure,
08:03qui vont vous informer, Delphine, attention, il y a un pépin dans cette serrure.
08:08C'est-à-dire qu'on s'est rendu compte qu'un cambrioleur a utilisé cette faille
08:13pour rentrer sur le plateau et pour compromettre, effectivement, la sécurité du plateau.
08:18C'est là qu'il faut la déclarer, effectivement, cette vulnérabilité.
08:21D'accord. Très clair.
08:21Est-ce qu'aujourd'hui, on va rester sur le sujet de tous ces objets connectés
08:26qui couvrent le territoire,
08:28est-ce qu'aujourd'hui, il y a déjà des pratiques mises en œuvre
08:33qui permettent de garantir la protection de ces matériels
08:36et des données qu'ils collectent ?
08:38Oui, il y a des pratiques, il y a beaucoup de bonnes pratiques
08:40et beaucoup d'initiatives.
08:41Donc, c'est sûr que le CRA va permettre d'homogénéiser,
08:44mais il y a beaucoup, beaucoup de choses.
08:45On a mené une enquête, une vingtaine d'entretiens,
08:46donc c'était avec l'AVICA,
08:47et c'est dans le cadre du comité stratégique de filière infrastructure numérique.
08:51On se posait la question, est-ce qu'on oublie quelque chose ?
08:52Tous ces objets, est-ce qu'on passe à côté ?
08:54Il y a un trou dans la raquette.
08:55Et on voulait savoir qu'est-ce que ça change
08:57par rapport à un projet classique.
08:58Et donc, oui, on a des capteurs,
09:00on a un réseau de transmission,
09:01on a une plateforme de données
09:03qui potentiellement est sur un data center
09:05dont on ne sait pas forcément où il est.
09:06Ensuite, on va accrocher plein de systèmes d'information.
09:09Il y a beaucoup de choses, il y a beaucoup d'intermédiaires.
09:11Donc, la première étape, c'est qui est responsable de quoi ?
09:14Et ça, je ne suis même pas sûre que le CRA puisse le définir,
09:17c'est une vraie complexité.
09:18C'est une difficulté.
09:18C'est une vraie complexité.
09:20Et ensuite, on a été surpris, agréablement surpris,
09:22alors moi, j'aime bien dire que dans les entretiens
09:24comme en conférence, on entend les bons élèves.
09:26Donc, forcément, j'ai eu des bons exemples,
09:28mais en chose un peu originale.
09:29J'ai vu des intégrateurs, des opérateurs,
09:31même des éditeurs de plateformes
09:33référencer des objets connectés.
09:34C'est dans leur intérêt, en fait.
09:36Parce que s'ils veulent que s'il y ait une crise
09:38et que leur plateforme n'ait pas, on va dire,
09:41une suspicion de mauvaise réputation,
09:42ils ont intérêt à ce que ça marche.
09:44Donc, en fait, ils anticipent.
09:45Il y en a beaucoup, les bons élèves anticipent,
09:47pour le dire clairement.
09:48En autre exemple,
09:50le sujet de la responsabilité,
09:52c'est le sujet des données.
09:53Ça, c'est intéressant.
09:54Pour repérer des données anormales,
09:56en fait, il ne suffit pas d'être expert numérique,
09:58il faut aller voir les métiers
09:59pour comprendre si ça, c'est normal ou ça.
10:01Et en fait, il y a un travail avec les métiers.
10:02Ça, c'est intéressant de savoir
10:03que c'est métier numérique.
10:05Je voulais peut-être citer quelques collectivités
10:06qui nous ont autorisés à les citer,
10:08parce que dans le document,
10:09je ne suis vraiment pas experte,
10:09mais des points saillants.
10:11Moi, j'ai bien aimé Montpellier,
10:12ça fait longtemps qu'ils font de la cybersécurité.
10:14Ils vont jusqu'à faire des hackathons
10:15et ils demandent aux étudiants
10:16d'aller tester leur système interne
10:19à objets connectés
10:20pour voir si ça tient à des attaques.
10:21Ils prennent à risque,
10:22jusque-là, ça a tenu, mais voilà.
10:24Très bien.
10:24Bonne démarche.
10:25Et puis, peut-être...
10:26Alors, c'était Montpellier
10:27et Rennes-Métropole, intéressant aussi.
10:29Eux, ils ont une grosse stratégie
10:30numérique responsable.
10:31Et là, la cyber est intégrée
10:33dans les process.
10:34C'est-à-dire qu'il y a des copies réguliers,
10:35il y a des indicateurs
10:36et ils vérifient le bon déroulement de tout ça.
10:38Donc voilà, ça peut aller assez loin.
10:40Florian, est-ce que vous êtes d'accord avec moi
10:42pour dire qu'il était quand même temps
10:43de faire un peu le ménage
10:44sur les pratiques de sécurité informatique
10:47autour des objets connectés ?
10:48Bien sûr.
10:49Je pense que la démarche...
10:51On part de loin quand même, non ?
10:52Oui, on part de très loin
10:54et la démarche, elle est très saine.
10:56Il ne s'agit pas d'imposer un nouveau fardeau.
10:59Il s'agit d'être en mesure
11:01d'avoir une visibilité claire
11:03sur les composants numériques
11:05et c'est sain aussi
11:06pour les consommateurs, les usagers.
11:09Ça veut effectivement que les entreprises
11:10ont un cadre
11:11et qu'aujourd'hui,
11:12une vulnérabilité
11:13qui serait activement exploitée,
11:16l'information doit être déclarée,
11:18doit être remontée
11:19pour prévenir in fine le consommateur.
11:21C'est une démarche qui est effectivement...
11:22Oui, parce qu'Agnès nous donne
11:24des exemples de bons élèves.
11:25Donc ça, c'est chouette.
11:27Mais il y a quand même pas mal
11:28de mauvais élèves
11:29ou en tout cas de fournisseurs
11:31qui ne s'étaient pas préoccupés
11:32de cette question.
11:33Ça va coûter cher,
11:34la mise en conformité
11:35avec le Cyber Resilience Act ?
11:38Il ne s'agit pas d'imposer
11:40l'organisation d'un grand groupe
11:43à toutes les entreprises.
11:45À nouveau, la première étape,
11:47c'est d'être en mesure de savoir
11:48quels sont les produits numériques
11:50que nous utilisons,
11:51quels sont leurs composants.
11:52Donc, cette étape,
11:53elle passe effectivement
11:54par une première cartographie.
11:56Les outils sont déjà là.
11:57Il s'agit de structurer
11:59cette information
11:59pour être en mesure
12:01de réagir en cas de crise.
12:03Effectivement, on a un délai
12:04qui est serré.
12:05Si le jour où une vulnérabilité
12:07activement exploitée intervient,
12:08on se pose la question
12:09qui fait quoi dans l'entreprise,
12:11quel produit,
12:12quel composant.
12:13Exactement.
12:14C'est une structuration,
12:15mais c'est quelque chose de logique.
12:17C'est une démarche qui est claire,
12:19qui est parfaitement expliquée
12:21par le règlement
12:22et qui ne vise pas à nouveau
12:23à alourdir des process,
12:25mais plutôt à structurer
12:26et apporter une bonne démarche
12:28de gouvernance
12:29en cas de situation critique.
12:31Ça ne me dit pas complètement.
12:32Est-ce que ça coûte cher
12:33tout ça, mais...
12:34Eh bien, il y a des outils
12:35justement pour aider
12:37les entreprises
12:38à gérer ces processus.
12:41Non, il ne s'agit pas,
12:42effectivement,
12:43ce n'est pas un projet
12:43qui va prendre des mois
12:45et des années,
12:45mais il s'agit d'avoir
12:47une visibilité.
12:48Il faut quand même
12:48y consacrer un budget.
12:50Tout à fait, effectivement.
12:51Merci beaucoup à tous les deux
12:53pour vos éclairages
12:54et vos partages d'expérience.
12:56Merci Agnès Lemay.
12:58Je rappelle,
12:58vous êtes la directrice générale
12:59d'Infranum
13:00et Florian Graby,
13:01le président fondateur
13:03d'Octave.
13:04Allez, c'était Smartech.
13:05Merci à tous
13:05de nous suivre régulièrement
13:06sur la chaîne Bsmart.
13:08Smartech revient dès demain.
13:09Sous-titrage Société Radio-Canada
13:16Sous-titrage Société Radio-Canada
13:18Sous-titrage Société Radio-Canada
13:19Sous-titrage Société Radio-Canada
13:20Sous-titrage Société Radio-Canada