[Important Sécurité Avis] Faux sites web Qfinder Pro détectés. En savoir plus >

Qu'est-ce que le Cyber Resilience Act (CRA) de l'UE ? Exigences et échéances pour les appareils NAS et de réseau, et approche de QNAP

Latest Articles 2026-09-30 clock 9 mins read

Qu'est-ce que le Cyber Resilience Act (CRA) de l'UE ? Exigences et échéances pour les appareils NAS et de réseau, et approche de QNAP

Qu'est-ce que le Cyber Resilience Act (CRA) de l'UE ? Exigences et échéances pour les appareils NAS et de réseau, et approche de QNAP
Ce contenu est traduit automatiquement. Veuillez consulter la Clause de non-responsabilité relative à la traduction automatique.
Switch to English

Point clé : QNAP a terminé la première phase de conformité au CRA de l’UE

QNAP a achevé la première phase de son programme de conformité à l’EU Cyber Resilience Act (CRA) le 11 septembre 2026 — le jour même où l’obligation du CRA de signaler les vulnérabilités activement exploitées et les incidents graves est entrée en vigueur.

  • Signalement des incidents : La plateforme de signalement de sécurité QNAP est désormais en ligne. QNAP lance son processus de réponse réglementaire dans les 24 heures suivant la réception d’un signalement.
  • Développement sécurisé : QNAP suit une politique de cycle de vie de développement logiciel sécurisé (SSDLC) accessible publiquement et a réussi la vérification du processus IEC 62443-4-1.
  • Gestion des vulnérabilités : QNAP PSIRT coordonne la gestion des vulnérabilités et s’engage à vérifier les vulnérabilités signalées en externe et à attribuer des identifiants CVE en une semaine.
  • Transparence de la chaîne d’approvisionnement : QNAP maintient des SBOMs aux formats CycloneDX et SPDX et les recoupe avec les bases de données CVE et le catalogue CISA Known Exploited Vulnerabilities (KEV).
  • Couverture : L’ensemble du portefeuille de produits QNAP, y compris le stockage ZFS pour entreprises, les NAS professionnels, les NAS Edge AI et tous les produits réseau (routeurs et switches).

Qu’est-ce que l’EU Cyber Resilience Act (CRA) ?

L’EU Cyber Resilience Act (CRA), Règlement (UE) 2024/2847, exige que chaque produit avec des éléments numériques (PwDE) vendu dans l’UE réponde à des exigences obligatoires de cybersécurité tout au long de son cycle de vie. La conformité au CRA est une condition préalable au marquage CE, et les produits sans marquage CE ne peuvent pas être mis sur le marché de l’UE.

Trois objectifs du CRA

  • Renforcer la résilience globale du marché numérique de l’UE.
  • Donner aux utilisateurs une meilleure visibilité sur la sécurité des produits qu’ils achètent.
  • Réduire le nombre de vulnérabilités dans les produits numériques après leur mise sur le marché.

Quels produits sont couverts par le CRA ?

Le CRA couvre tout matériel ou logiciel pouvant se connecter, directement ou indirectement, à un appareil ou à un réseau — y compris ses solutions de traitement de données à distance. Les NAS, routeurs, switches, systèmes d’exploitation et applications sont tous concernés. Les dispositifs médicaux, véhicules motorisés, aviation civile et équipements marins sont exclus car ils sont déjà régis par des réglementations équivalentes.

Obligations principales pour tous les fabricants sous le CRA

  • Réaliser une évaluation des risques cybersécurité dès la conception, en appliquant les principes Secure by Design et Secure by Default.
  • Mettre en place un processus de gestion des vulnérabilités conforme au CRA.
  • Fournir des mises à jour de sécurité pendant toute la période de support, jusqu’à la fin du support du produit.
  • Préparer la documentation technique, compléter une évaluation de conformité et apposer le marquage CE (applicable à partir du 11 décembre 2027).
  • Fournir des instructions claires pour une utilisation sécurisée, la date de fin de support et un point de contact pour le signalement des vulnérabilités.
  • Signaler les vulnérabilités activement exploitées et les incidents graves aux autorités compétentes.

Quand le CRA entre-t-il en vigueur ? Trois dates clés

Le CRA est introduit progressivement : le signalement des vulnérabilités activement exploitées est devenu obligatoire le 11 septembre 2026, et la conformité totale est requise pour tous les produits mis sur le marché de l’UE à partir du 11 décembre 2027.

Date Étape clé Statut QNAP
10 décembre 2024 CRA entre en vigueur ; début de la période de transition Lancement du programme de conformité CRA
11 septembre 2026 Obligations de signalement pour les vulnérabilités activement exploitées et les incidents graves Première phase terminée ; plateforme de signalement de sécurité en ligne
11 décembre 2027 Date limite de conformité totale, incluant l’évaluation de conformité avant mise sur le marché et le marquage CE En cours, conformément aux directives de l’UE et aux normes harmonisées

Source : Commission européenne – Cyber Resilience Act

En quoi le CRA diffère-t-il de NIS2, et pourquoi les considérer ensemble ?

Le CRA régule les produits ; NIS2 régule les organisations. Leur point commun est une stratégie unifiée basée sur les risques pour sécuriser la chaîne d’approvisionnement numérique. Pour qu’une organisation soit conforme à NIS2, l’équipement qu’elle achète doit lui-même être conforme au CRA.

image

Comment le CRA et NIS2 s’articulent pour une stratégie unifiée des produits aux organisations

EU CRA Directive EU NIS2
Focus Cybersécurité des produits avec éléments numériques Sécurité des systèmes d’information et de réseau chez les entités essentielles et importantes
À qui s’applique-t-il Fabricants, importateurs et distributeurs Organisations dans l’énergie, le transport, les télécoms, la santé, les services publics et autres secteurs
Résultat attendu Matériel et logiciels sécurisés avec composants transparents Gouvernance de la cybersécurité organisationnelle et protection des infrastructures critiques
Pertinence pour QNAP QNAP doit se conformer directement en tant que fabricant Les clients QNAP doivent évaluer la sécurité des fournisseurs ; QNAP fournit des preuves vérifiables

L’article 21(2)(d) de NIS2 exige que les organisations évaluent les risques de sécurité de leurs fournisseurs et prestataires directs. L’article 21(2)(e) exige la sécurité lors de l’acquisition, du développement et de la maintenance des systèmes, y compris la gestion et la divulgation des vulnérabilités. La vérification IEC 62443-4-1 de QNAP, son processus public de divulgation des vulnérabilités et l’achèvement de la première phase de conformité CRA peuvent servir de preuve tierce lors de l’évaluation des fournisseurs par les clients.

En savoir plus : Choisissez les solutions QNAP pour atteindre la sécurité réseau EU NIS2 et la gestion des risques de la chaîne d’approvisionnement

Comment QNAP répond-il aux exigences du CRA ? Quatre piliers

QNAP répond aux exigences essentielles du CRA en matière de cybersécurité à travers quatre piliers : un processus de développement sécurisé vérifié selon les normes internationales, un signalement des incidents en 24 heures, une gestion proactive des vulnérabilités et une chaîne d’approvisionnement logicielle transparente. Ces mécanismes étaient en place avant l’entrée en vigueur du CRA — il ne s’agit pas d’une solution de dernière minute pour une seule réglementation.

Pilier 1 : Un cycle de développement sécurisé vérifié selon IEC 62443-4-1

IEC 62443-4-1 est la norme de la Commission électrotechnique internationale (IEC) pour les cycles de développement sécurisé des produits. Elle définit huit pratiques de développement sécurisé et évalue leur mise en œuvre par une organisation selon quatre niveaux de maturité. QNAP a réussi la vérification du processus IEC 62443-4-1 par DEKRA en septembre 2026. Comme la vérification couvre l’ensemble du processus de développement, elle s’applique à chaque produit QNAP actuel et futur.

  • L’évaluation des risques et la modélisation des menaces commencent dès la phase de définition des exigences.
  • Les conceptions doivent passer une revue de sécurité couvrant la protection des données, l’authentification, le contrôle d’accès et le chiffrement.
  • Le développement inclut des tests de sécurité applicative automatisés statiques (SAST) et dynamiques (DAST), complétés par des tests de pénétration.

Pilier 2 : Signalement des incidents en 24 heures aligné sur le CRA

La plateforme de signalement de sécurité QNAP sert de point de contact unique pour le signalement CRA. Les clients, utilisateurs finaux et chercheurs en sécurité du monde entier peuvent l’utiliser pour signaler des vulnérabilités activement exploitées ou des incidents de sécurité graves. Dans les 24 heures suivant la réception d’un signalement, QNAP lance son processus réglementaire, évalue le risque et publie des mises à jour de sécurité.

Pilier 3 : Gestion des vulnérabilités menée par le PSIRT

L’équipe QNAP Product Security Incident Response Team (PSIRT) fonctionne comme un comité, avec des membres issus de la R&D, de la sécurité de l’information, du juridique et du service client. QNAP suit les nouvelles vulnérabilités via ses avis de sécurité publics et son programme de récompense sécurité. Pour les vulnérabilités signalées par des chercheurs externes, le PSIRT s’engage à compléter la vérification et à attribuer un identifiant CVE en une semaine.

Pilier 4 : Une chaîne d’approvisionnement logicielle transparente avec SBOMs

Le CRA exige que les fabricants créent une Software Bill of Materials (SBOM) et la fournissent aux autorités sur demande. QNAP maintient des SBOMs pour ses logiciels NAS et applications aux formats CycloneDX et SPDX, standards de l’industrie. Son processus de développement inclut l’analyse de composition logicielle (SCA) et recoupe les composants avec les bases de données CVE et le catalogue KEV de la CISA américaine, intégrant les composants tiers et open source dans la gestion des risques.

Transparence utilisateur : Périodes de support clairement indiquées

Le CRA exige que les fabricants divulguent l’utilisation prévue de chaque produit, la date de fin de support et le contact pour le signalement des vulnérabilités. Les utilisateurs peuvent vérifier la période de support de chaque modèle sur la page statut de support produit QNAP et renforcer leurs paramètres grâce au guide de sécurité NAS.

Quels produits QNAP sont couverts par la conformité CRA ?

Les mécanismes de sécurité et de signalement CRA de QNAP couvrent l’ensemble de son portefeuille de produits et sont soutenus par plusieurs certifications internationales indépendantes.

Catégorie de produit Gammes de produits représentatives
Stockage entreprise Stockage ZFS, NAS à double contrôleur, NAS tout-flash
NAS professionnel et multimédia NAS QTS / QuTS hero pour entreprises, NAS pour créateurs et particuliers
Calcul AI Solutions NAS Edge AI
Réseaux Routeurs, switches

L’investissement de QNAP dans la cybersécurité est une capacité organisationnelle systématique et à long terme qui englobe le développement produit, les services cloud et les opérations. Pour plus de détails sur les certifications, consultez le QNAP Trust Center.

FAQ

Les NAS QNAP sont-ils conformes au CRA de l’UE ?

QNAP a terminé la première phase de son programme de conformité CRA le 11 septembre 2026, répondant aux exigences de signalement des incidents sur l’ensemble de son portefeuille, y compris les NAS et produits réseau. QNAP vise la conformité totale d’ici le 11 décembre 2027, conformément aux directives de l’UE et aux normes harmonisées.

Un NAS est-il un « produit avec éléments numériques » selon le CRA ?

Oui. Un NAS est un matériel connecté au réseau qui exécute un système d’exploitation et des applications, il répond donc à la définition du CRA d’un produit avec éléments numériques. Les routeurs et switches sont également concernés.

Comment signaler une vulnérabilité ou un incident de sécurité dans un produit QNAP ?

Signalez les « vulnérabilités activement exploitées » ou les « incidents de sécurité graves » via la plateforme de signalement de sécurité QNAP ; le PSIRT QNAP lance son processus de réponse dans les 24 heures. Soumettez les vulnérabilités générales via le canal de signalement sur la page des avis de sécurité ou le programme de récompense sécurité.

Quel est le lien entre IEC 62443-4-1 et le CRA ?

IEC 62443-4-1 définit les exigences pour un cycle de développement sécurisé des produits, et ses principes fondamentaux sont étroitement alignés avec l’exigence du CRA de sécurité sur tout le cycle de vie du produit. La vérification IEC 62443-4-1 montre qu’un fabricant dispose des processus nécessaires pour mettre en œuvre les exigences essentielles du CRA en matière de cybersécurité.

Qu’est-ce qu’un SBOM, et le CRA exige-t-il qu’il soit public ?

Un SBOM (Software Bill of Materials) liste chaque composant logiciel et bibliothèque d’un produit — pensez-y comme une étiquette d’ingrédients pour le logiciel. Le CRA exige que les fabricants créent un SBOM pour faciliter la gestion des vulnérabilités, mais n’exige pas actuellement sa publication ; le SBOM complet doit être fourni aux autorités sur demande.

Quelle est la différence entre le CRA et NIS2 ?

Le CRA régit la sécurité des produits numériques et s’applique aux fabricants. NIS2 régit la cybersécurité organisationnelle chez les prestataires de services essentiels dans des secteurs comme l’énergie, le transport et les télécoms. L’achat de produits conformes au CRA pose les bases pour répondre aux exigences de la chaîne d’approvisionnement NIS2.

Mon appareil QNAP continuera-t-il à recevoir des mises à jour de sécurité ?

Vérifiez la période de support de votre modèle sur la page statut de support produit QNAP. Les produits dans leur période de support continuent de recevoir des mises à jour de sécurité. Nous recommandons d’activer les mises à jour automatiques et de consulter régulièrement les avis de sécurité.

Les entreprises hors UE doivent-elles se conformer au CRA ?

Oui. Tout produit vendu sur le marché de l’UE doit être conforme au CRA, quel que soit le pays d’origine du fabricant. Les intégrateurs systèmes et fabricants d’appareils peuvent réduire leur propre charge de conformité post-marché en choisissant des fournisseurs ayant des pratiques SDL, PSIRT et SBOM établies.

AI Disclosure: Some images and text in this article were created or refined with the assistance of Artificial Intelligence (AI) and reviewed by human editors.

Elsa

Elsa

QNAP Marketing Manager

Est-ce que cet article a été utile ?

Merci pour votre commentaire.

Pour obtenir de l'aide supplémentaire, posez votre question aux autres utilisateurs et aux experts QNAP dans la communauté. Accéder à la communauté QNAP

Veuillez nous indiquer comment améliorer cet article :

Si vous souhaitez fournir un commentaire supplémentaire, veuillez l’inclure ci-dessous.

Table of Contents

Choisissez une spécification

      En voir davantage Moins
      Ce site est disponible dans d'autres pays/régions :
      Discutez avec nous ! Discutez avec nous !
      back to top