- il y a 11 minutes
Lundi 28 septembre 2026, retrouvez Florian Graby (président et fondateur, Hoctave) et Agnès Le Meil (Déléguée Générale, Infranum) dans SMART TECH, une émission présentée par Delphine Sabattier.
Catégorie
🗞
NewsTranscription
00:03C'est un peu une alerte cyber. On s'arrête aujourd'hui sur l'application d'un nouveau règlement européen,
00:09le Cyber Resilience Act.
00:10Enfin, il n'est pas vraiment nouveau, mais sa mise en application, en tout cas sur une partie, est assez
00:15récente puisqu'elle remonte au 11 septembre.
00:17On va voir comment ce Cyber Resilience Act renforce la sécurité des objets connectés avec deux experts aujourd'hui en
00:25plateau.
00:26Agnès Lemay, bonjour. Vous êtes directrice générale d'Infranum, la fédération qui fait référence aujourd'hui parmi les acteurs de
00:34l'aménagement numérique des territoires.
00:36C'est ça, c'est tout à fait ça.
00:38Et Florian Graby est également avec nous, président fondateur d'Octave. Bonjour Florian, bienvenue.
00:43Bonjour Alphine, merci.
00:44Éditeur français de logiciels spécialisés dans la conformité des produits numériques.
00:48Alors ça tombe bien, vous avez la nouvelle conformité à mettre en œuvre, en tout cas à surveiller pour vos
00:53clients, celle du CRA, le Cyber Resilience Act.
00:57Expliquez-nous ce qui s'applique véritablement aujourd'hui et à qui ça s'applique, qui veut démarrer ?
01:03Allez, allons-y. Bonjour Delphine.
01:05Effectivement, le Cyber Resilience Act, vous venez de le dire, est un règlement qui entre progressivement en application jusqu'en
01:12décembre 2027.
01:13Depuis le 11 septembre 2026, les entreprises ont une obligation de déclaration des vulnérabilités qui auraient été activement exploitées sur
01:23les produits numériques qu'elles commercialisent.
01:26Effectivement, c'est un changement de paradigme.
01:28Produits matériels et logiciels.
01:29Exactement, matériels, logiciels, tout ce qui est produits connectés, équipements industriels qui comprennent des produits numériques.
01:37Toutes les entreprises sont concernées ?
01:38Toutes les entreprises, effectivement, qui commercialisent des produits numériques.
01:42Avec quelques exceptions.
01:43Avec quelques exceptions, effectivement, sectorielles dans le secteur de la santé, de l'aéronautique notamment.
01:50Mais effectivement, ça s'applique globalement pour toutes les entreprises.
01:53Et sur open source aussi, on a une exception.
01:54Tout à fait, exactement.
01:56Voilà, bon alors ça c'est fait.
01:57Maintenant, sur cette question de l'application qui est donc, ça y est, vraiment entrée en vigueur,
02:03qui doit obligatoirement demander, enfin pardon, qui doit engager les entreprises à déclarer les vulnérabilités sous 24 heures.
02:15Est-ce que ça vous semble applicable ?
02:1824 heures, c'est un délai qu'on peut trouver long quand on est face à une vulnérabilité très sensible.
02:23Ça peut sembler court pour réagir parfois aussi.
02:26Alors, il faut savoir se préparer.
02:28Effectivement, les 24 heures se gagnent dans la préparation en amont.
02:33Si le jour où une vulnérabilité est détectée, on se pose la question, bon ben, quel produit, quel composant, quelle
02:40version, la situation va être difficile.
02:42Donc, ce qu'on invite chaque entreprise à faire, c'est en mesure de cartographier, dans un premier temps, l
02:48'ensemble des produits numériques qui vont commercialiser.
02:51Là, vous allez déjà sur les recommandations, mais déjà, ça vous semble réaliste ?
02:55Oui.
02:55Oui.
02:56Agnès.
02:56Je suis étonnée.
02:58Je pense que c'est réaliste.
02:59En revanche, ça arrive un peu vite.
03:02La Commission européenne a publié des orientations en fin juillet.
03:06Oui.
03:06Et les acteurs ne s'attendaient pas à un timing aussi court entre la mise en œuvre opérationnelle et la
03:11date.
03:12En fait, je vais être honnête, on avait un...
03:14Alors, moi, j'ai vraiment appris cet objet connecté, ce qu'on appelle territoire connecté et durable, IoT pour les
03:18villes.
03:18Oui.
03:19On avait un événement il n'y a pas si longtemps, en somme numérique à Amiens, on a posé la
03:23question.
03:24Et il y a eu une espèce de flou.
03:26Oui, la date du 11 septembre n'était pas perçue aussi rapidement.
03:29On s'attendait d'abord à avoir les recommandations de la Commission européenne pour ensuite savoir comment on allait le
03:34décliner.
03:35Donc là, je vous avouerai que, voilà, de mes membres, ça travaille.
03:38Et évidemment que les normes sujets, c'est ensuite fin d'année prochaine, fin 2027, où là, c'est la
03:44mise en œuvre, le dur du sujet, non pas que ce ne soit pas dur, mais on va dire la
03:48cybersécurité, cyber by design, les obligations, on va dire, sur tous les produits.
03:54Quel impact ça a aujourd'hui ? Vous parlez de l'IoT, tous les objets connectés dans les territoires.
03:59Vous pouvez nous préciser, est-ce que ça va changer, l'application de ces règlements ?
04:05Alors, oui, alors ce qui était intéressant, voilà, je trouve que ce domaine est intéressant parce qu'il est un
04:12peu spécifique.
04:12Donc c'est vrai que je ne suis pas une experte de la cybersécurité.
04:15Pour autant, j'ai beaucoup de membres qui montent des projets et on se posait la question que le CRA,
04:20on en entendait parler,
04:21mais que bien évidemment, on espérait qu'il y ait bien des règles de base qui soient déjà diffusées,
04:26étant donné que les objets connectés sont dans la rue, ça y est, ils sont en marche.
04:29On parle de quel type d'objet connectif ?
04:31Alors, ça peut être pour de l'éclairage intelligent.
04:33En fait, c'est assez transparent souvent pour les citoyens.
04:36Par exemple, avoir de la télé relève de l'eau, donc sa consommation à distance automatiquement.
04:40L'énergie des bâtiments repérée, qu'on a laissé la température élevée dans un bâtiment la nuit, ce genre de
04:45choses.
04:46Ça permet d'activer à distance, de repérer des anomalies et la grande thématique, c'est optimiser.
04:51Optimiser l'eau, optimiser l'énergie, repérer les fuites, optimiser l'éclairage, les déchets, je voyais, le magazine d'entrée.
04:57Il y a beaucoup de choses.
04:59Donc, protéger les données collectées par ces objets, ça semble important et ça semble une évidence.
05:06C'est extrêmement important.
05:08Donc, fort heureusement, beaucoup d'acteurs n'ont pas attendu le CRA pour mettre en place de la cybersécurité.
05:14C'est ce que je voulais vous entendre dire.
05:15Ce qui est évident aussi, malheureusement, c'est qu'il y a quand même une hétérogénéité.
05:19Je voulais juste donner un chiffre pour sortir.
05:21Je n'ai pas de chiffre sur l'IoT, mais par contre, en général, on a un baromètre entreprise qui
05:25explique que seulement 50% des entreprises ont mis en place une politique cybersécurité.
05:30Donc, ça donne un état des lieux.
05:31Donc, oui, il y a une hétérogénéité parmi les fabricants et parmi les collectivités qu'il oublie souvent, ou en
05:36tout cas qu'il évoque peu dans les cahiers des charges.
05:38Donc, il y a urgence.
05:39Par contre, oui, il y a des choses.
05:41Et l'IoT...
05:42Je veux dire que ça, c'est presque un...
05:43Enfin, là, pour le coup, c'est un atout que vous me donnez.
05:46Enfin, c'est un argument positif en faveur de la réglementation.
05:49On se dit, bon, au moins, ça va pousser tous ces acteurs à se mettre en conformité avec des règles
05:54de sécurité.
05:55Et à nouveau, il ne s'agit pas de sanctionner à partir du 11 septembre, de dire aux entreprises d
06:01'en imposer un nouveau fardeau réglementaire.
06:03Il s'agit de les accompagner dans la cybersécurité de leurs produits.
06:10Et à nouveau, le...
06:10Elle est compliquée à mettre en oeuvre, cette conformité avec le CERA ?
06:14Elle nécessite, effectivement, une certaine préparation.
06:16Effectivement, la première étape, je vous le dis, c'est de savoir, bon, quels sont les produits...
06:20Alors, allons-y. Recommandations.
06:21La première étape, effectivement, c'est savoir cartographier ces produits numériques.
06:25Être en mesure aussi de dire, sur l'ensemble des produits qu'on va commercialiser, quels sont les composants associés.
06:30Et, effectivement, il y a une échéance, on vient de l'évoquer le 11 septembre, sur, on a 24 heures
06:36pour déclarer une vulnérabilité activement exploitée.
06:40Il faut savoir, ben, qui dans l'entreprise va être en mesure de prendre cette décision, de notifier concrètement ce
06:46qu'on va mettre dans le rapport.
06:47Étant précisé que ce délai de 24 heures, il ne s'agit pas de transmettre un rapport complexe, et soit
06:53le branle-bas de combat.
06:53Il s'agit de transmettre une première alerte pour dire, attention, on a identifié, effectivement, sur un de nos composants,
07:00un des composants qu'on utilise, une vulnérabilité qui a été activement exploitée.
07:04Et c'est cette première alerte qui va servir, effectivement, et qui va être le démarrage, effectivement, d'un processus
07:11plus complet de l'analyse de cette vulnérabilité.
07:14Je voulais qu'on précise aussi le sujet de « activement ».
07:16Oui.
07:17Il faut déclare une vulnérabilité qui est activement exploitée. Est-ce que c'est défini plus précisément ?
07:22Tout à fait. Effectivement, si on fait un petit parallèle, une petite analogie, vous avez, effectivement, à l'entrée de
07:29ce plateau, une serrure.
07:30Il peut y avoir une vulnérabilité dans une serrure.
07:33Cette information, elle va arriver sous différents formats, notamment les CVE, les Common Vulnerability Exposure, qui vont vous informer, Delphine,
07:40attention, il y a un pépin dans cette serrure.
07:42« Activement exploiter », c'est-à-dire, en fait, on s'est rendu compte qu'un cambrioleur a utilisé
07:48cette faille pour rentrer sur le plateau et pour compromettre, effectivement, la sécurité du plateau.
07:53C'est là qu'il faut la déclarer, effectivement, cette vulnérabilité.
07:56Très clair. Est-ce qu'aujourd'hui, on va rester sur le sujet de tous ces objets connectés qui couvrent
08:03le territoire, est-ce qu'aujourd'hui, il y a déjà des pratiques mises en œuvre qui permettent de garantir
08:09la protection de ces matériels et des données qu'ils collectent ?
08:13Oui, il y a des pratiques, il y a beaucoup de bonnes pratiques et beaucoup d'initiatives. Donc, c'est
08:17sûr que le CRA va permettre d'homogénéiser, mais il y a beaucoup, beaucoup de choses.
08:20On a mené une enquête, une vingtaine d'entretiens, donc c'était avec l'AVICA, et c'est dans le
08:24cadre du comité stratégique de filière infrastructure numérique.
08:26On se posait la question, est-ce qu'on oublie quelque chose ? Tous ces objets, est-ce qu'on
08:29passe à côté ? Est-ce qu'il y a un trou dans la raquette ?
08:31Et on voulait savoir qu'est-ce que ça change par rapport à un projet classique. Et donc, oui, on
08:35a des capteurs, on a un réseau de transmission, on a une plateforme de données qui, potentiellement, est sur un
08:40data center dont on ne sait pas forcément où il est.
08:42Ensuite, on va accrocher plein de systèmes d'information. Il y a beaucoup de choses, il y a beaucoup d
08:46'intermédiaires. Donc, la première étape, c'est qui est responsable de quoi ?
08:49Et ça, je ne suis même pas sûre que le CRA puisse le définir, c'est une vraie complexité.
08:54C'est une vraie complexité. Et ensuite, on a été surpris, agréablement surpris. Alors moi, j'aime bien dire que
08:59dans les entretiens comme en conférence, on entend les bons élèves.
09:02Donc, forcément, j'ai eu des bons exemples, mais en chose un peu originale. J'ai vu des intégrateurs, des
09:06opérateurs, même des éditeurs de plateformes référencer des objets connectés.
09:10C'est dans leur intérêt, en fait. Parce que s'ils veulent, s'il y a une crise et que
09:14leur plateforme n'est pas, on va dire, une suspicion de mauvaise réputation, ils ont intérêt à ce que ça
09:19marche.
09:19Donc, en fait, ils anticipent. Il y en a beaucoup, les bons élèves anticipent, pour le dire clairement.
09:24En autre exemple, le sujet de la responsabilité, le sujet des données. Ça, c'est intéressant. Pour repérer des données
09:30anormales, en fait, il ne suffit pas d'être expert numérique.
09:34Il faut aller voir les métiers pour comprendre si ça, c'est normal ou ça. Et en fait, il y
09:37a un travail avec les métiers.
09:38Ça, c'est intéressant de savoir que c'est métier numérique. Je voulais peut-être citer quelques collectivités qui nous
09:42ont autorisés à les citer, parce que dans le document, je ne suis vraiment pas expert,
09:45mais des points saillants. Moi, j'ai bien aimé Montpellier. Ça fait longtemps qu'ils font de la cybersécurité. Ils
09:50vont jusqu'à faire des hackathons
09:51et ils demandent aux étudiants d'aller tester leur système interne, objet connecté, pour voir si ça tient à des
09:56attaques.
09:57Ils prennent un risque. Jusque-là, ça a tenu. Mais voilà.
09:59Très bien. Bonne démarche.
10:01Et puis, peut-être... Alors, c'était Montpellier et Rennes-Métropole, intéressant aussi.
10:05Eux, ils ont une grosse stratégie numérique responsable. Et là, la cyber est intégrée dans les process.
10:09C'est-à-dire qu'il y a des copies réguliers, il y a des indicateurs et ils vérifient le
10:12bon déroulement de tout ça.
10:14Donc voilà, ça peut aller assez loin.
10:16Florian, est-ce que vous êtes d'accord avec moi pour dire qu'il était quand même temps de faire
10:19un peu le ménage
10:20sur les pratiques de sécurité informatique autour des objets connectés ?
10:24Bien sûr. Je pense que la démarre...
10:27On part de loin quand même, non ?
10:28Oui. On part de très loin et la démarche, elle est très saine.
10:32Il ne s'agit pas d'imposer un nouveau fardeau.
10:35Il s'agit d'être en mesure d'avoir une visibilité claire sur les composants numériques.
10:40Et c'est sain aussi pour les consommateurs, les usagers.
10:44Ça veut effectivement que les entreprises ont un cadre et qu'aujourd'hui, une vulnérabilité qui serait activement exploitée,
10:51l'information doit être déclarée, doit être remontée pour prévenir, in fine, le consommateur.
10:56C'est une démarche qui est effectivement...
10:58Oui. Parce qu'Agnès nous donne des exemples de bons élèves.
11:01Donc ça, c'est chouette.
11:02Mais il y a quand même pas mal de mauvais élèves, ou en tout cas de fournisseurs qui ne s
11:07'étaient pas préoccupés de cette question.
11:09Ça va coûter cher, la mise en conformité avec le Cyber Resilience Act ?
11:14Il ne s'agit pas d'imposer l'organisation d'un grand groupe à toutes les entreprises.
11:20À nouveau, la première étape, c'est d'être en mesure de savoir quels sont les produits numériques que nous
11:26utilisons, quels sont leurs composants.
11:28Donc cette étape, elle passe effectivement par une première cartographie.
11:31Les outils sont déjà là.
11:33Il s'agit de structurer cette information pour être en mesure de réagir en cas de crise.
11:38Effectivement, on a un délai qui est serré. Si le jour où une vulnérabilité activement exploitée intervient, on se pose
11:44la question
11:45« Qui fait quoi dans l'entreprise ? Quel produit ? Quel composant ? »
11:48Il faut avoir son process déjà prêt.
11:49Exactement. C'est une structuration, mais c'est quelque chose de logique.
11:53C'est une démarche qui est claire, qui est parfaitement expliquée par le règlement,
11:57et qui ne vise pas à nouveau à alourdir des process, mais plutôt à structurer et apporter une bonne démarche
12:04de gouvernance en cas de situation critique.
12:06Pas complètement. Est-ce que ça coûte cher tout ça, mais...
12:09Eh bien, il y a des outils justement pour aider les entreprises à gérer ces processus.
12:17Non, il ne s'agit pas effectivement, ce n'est pas un projet qui va prendre des mois et des
12:20années,
12:21mais il s'agit d'avoir une visibilité...
12:24Il faut quand même y consacrer un budget.
12:25Tout à fait, effectivement.
12:27Merci beaucoup à tous les deux pour vos éclairages et vos partages d'expérience.
12:32Merci Agnès Lemay, donc je rappelle que vous êtes la directrice générale d'Infranum,
12:36et Florian Grabi, le président fondateur d'Octave.
12:39Allez, c'était Smartech.
12:40Merci à tous de nous suivre régulièrement sur la chaîne Bismarck.
12:43Smartech revient dès demain.