Services MDR

Nos services de détection et de réponse gérés assurent une surveillance continue grâce à une équipe qui neutralisera rapidement toute intrusion...

Réponse aux incidents

Bénéficiez de l'expertise de spécialistes en logiciels malveillants pour contenir rapidement les menaces et réduire votre vulnérabilité face à de futures attaques...

Reconnu par Gartner

Integrity360 a été désigné comme « fournisseur représentatif » par Gartner.

Les coûts humains cachés d'une cyberattaque

Les cyberattaques semblent souvent anonymes, mais derrière les gros titres évoquant les pertes financières et les détails techniques se cachent des histoires humaines bien réelles.

La réalité des ransomwares en 2025 : ce qu'il faut savoir

En 2025, nous assistons à une évolution dans le mode de fonctionnement des ransomwares, dans le choix de leurs cibles et dans les conséquences pour les victimes.

Votre guide pour 2026 : tendances et prévisions

Restez informé des dernières évolutions, avancées et menaces dans le domaine de la cybersécurité, et découvrez comment protéger au mieux votre organisation.

Qu'est-ce que la norme PCI ? Réponses à vos questions les plus fréquentes

Si votre entreprise traite des données de cartes bancaires, la conformité à la norme PCI DSS n'est pas facultative : elle est essentielle. Qu'il s'agisse de commerçants, de plateformes de commerce électronique, de prestataires de services ou d'établissements financiers, la sécurisation des données de cartes bancaires est essentielle pour gagner la confiance des clients et prévenir la fraude.

Integrity360 Emergency Incident Response button Vous êtes victime d'une attaque ?

Services liés à la loi sur la cyber-résilience

Règlement européen relatif à la cybersécurité des produits comportant des éléments numériques. Les obligations de déclaration s'appliquent depuis le 11 septembre 2026.

La loi sur la cyber-résilience (règlement (UE) 2024/2847) instaure des exigences obligatoires en matière de cybersécurité pour les produits comportant des éléments numériques mis sur le marché de l’UE. Elle s’applique au matériel et aux logiciels, ainsi qu’à certaines solutions de traitement de données à distance développées par le fabricant ou sous sa responsabilité, dont dépend un produit pour remplir ses fonctions. Les fabricants, les importateurs et les distributeurs sont tous soumis à des obligations.

Les obligations de notification sont entrées en vigueur le 11 septembre 2026 ; elles imposent aux fabricants de signaler les vulnérabilités activement exploitées et les incidents graves dans des délais définis. Ces obligations s’étendent aux produits déjà mis sur le marché de l’UE. Les autres exigences, qui portent sur la sécurité dès la conception, la gestion des vulnérabilités, la documentation technique, l’évaluation de la conformité et le marquage CE, s’appliquent à compter du 11 décembre 2027.

La CRA a également des conséquences opérationnelles pour les organisations qui ne fabriquent absolument rien. À partir de septembre 2026, les fabricants devront informer les utilisateurs concernés des vulnérabilités activement exploitées dans leurs produits. Ces organisations ne sont pas elles-mêmes soumises à la réglementation en tant que fabricants au titre de la CRA, mais elles commenceront à recevoir des notifications de sécurité de la part de tiers, souvent de parties avec lesquelles elles n’ont conclu aucun contrat, et devront disposer d’une procédure définie pour les traiter.
Les sanctions en cas de non-respect des exigences essentielles et des obligations fondamentales des fabricants s’élèvent à 15 millions d’euros ou à 2,5 % du chiffre d’affaires annuel mondial total, le montant le plus élevé étant retenu.

Les pièges dans lesquels tombent les organisations

Trois problèmes reviennent régulièrement, et aucun d'entre eux ne peut être résolu par la seule documentation.

Le périmètre est défini de manière informelle.

Peu d’organisations se qualifient elles-mêmes de « fabricants ». Le règlement n’exige pas qu’elles se définissent elles-mêmes. Il prend en compte ce qui est mis sur le marché de l’Union européenne et sous quel nom. Le matériel sous marque propre, les logiciels embarqués et fournis avec le matériel, les produits rebaptisés et les appareils connectés vendus sous le logo de l’entreprise peuvent faire entrer une organisation dans le champ d’application du règlement.

Personne n'est responsable de cette notification.

Les avis des fabricants sont généralement transmis à un chargé de compte, au service des achats ou vers une boîte mail partagée consultée pendant les heures de bureau. Ils sont rarement acheminés vers le système de triage des incidents de par leur nature même.

La notion de « conscience » n'est pas définie.

Les délais initiaux de déclaration prévus à l'article 14 courent à compter du moment où le fait est porté à la connaissance. La Commission européenne a publié des lignes directrices précisant à quel moment un fabricant est considéré comme ayant pris connaissance du fait. Aucune ligne directrice externe ne peut déterminer qui, au sein d'une organisation donnée, est habilité à en prendre connaissance au nom de celle-ci.

Exigences de la loi sur la cyber-résilience

  • Déterminer si les produits mis sur le marché relèvent du champ d'application et définir leur classification

  • Signaler les vulnérabilités activement exploitées et les incidents graves au CSIRT de coordination et à l’ENISA

  • Informer les utilisateurs concernés des vulnérabilités et des mesures correctives disponibles

  • Maintenir une politique coordonnée de divulgation des vulnérabilités et une adresse de contact dédiée aux signalements, faisant l'objet d'un suivi

  • Élaboration d'une nomenclature logicielle couvrant les dépendances de premier niveau

  • Sécurité intégrée dès la conception, configuration par défaut sécurisée et durée de support définie

  • Documentation technique, évaluation de la conformité et marquage CE

  • Mise à disposition de mises à jour de sécurité gratuites pendant toute la durée de la période de support

Pourquoi choisir Integrity360 dans le cadre de la loi sur la cyber-résilience ?

Une politique stipulant que les vulnérabilités doivent être signalées dans les 24 heures n'est pas la même chose que d'être en mesure de le faire. Les conseils et les capacités opérationnelles proviennent généralement de fournisseurs différents. Ce n'est pas le cas ici.

Cette obligation forme un cycle complet, et nous en couvrons l’intégralité.

Groupe 76
Détection.

Les délais de 24 et 72 heures prévus par l’article 14 commencent à courir dès la prise de connaissance de l’incident, laquelle peut provenir de plusieurs sources : la télémétrie des produits, un chercheur, un client ou une notification émanant d’un tiers. Une organisation ne disposant pas de ses propres moyens de détection dépend entièrement de quelqu’un d’autre pour donner l’alerte. Lorsque la télémétrie des produits entre dans le champ de la surveillance, nos centres d’opérations de sécurité (SOC) disponibles 24 h/24 et 7 j/7, ainsi que nos services de détection et de réponse gérés (MDR) et de gestion des événements et des informations de sécurité (SIEM) gérés, réduisent cette dépendance. Le travail de conseil définit l’obligation. C’est ce même groupe qui exploite la capacité qui alimente ce travail.

Groupe 76
Évaluation.

L'Agence française de sécurité des produits (CRA) réglemente les produits, c'est-à-dire les logiciels embarqués, les appareils connectés, l'IoT et l'OT. Grâce à Holiseum, notre pôle dédié à l'OT et à l'IoT, nous évaluons le produit lui-même plutôt que la documentation qui le décrit. Les décisions relatives à la classification, à la composition de la SBOM et au périmètre d'application sont prises par des ingénieurs capables d'ouvrir l'appareil.

Groupe 76
Rapport.

Préparation à l’article 14 : critères de sensibilisation définis par écrit, responsables de l’escalade désignés, y compris les suppléants en dehors des heures de bureau, CSIRT de coordination identifié, contenu de la notification préparé et piste de preuves établissant à quel moment vous en avez eu connaissance.

Groupe 76
Remédier.

Tests d'intrusion, tests de sécurité des applications, analyse des configurations et gestion des vulnérabilités. La CRA exige que les vulnérabilités soient traitées, et pas seulement signalées.

Groupe 76
Justifier.

Documentation technique, procédure d’évaluation de la conformité et éléments de preuve prêts pour l’audit, évalués au regard des normes harmonisées au fur et à mesure de leur publication.

Nos consultants travaillent quotidiennement sur les normes NIS2, DORA, ISO 27001 et PCI DSS. Les obligations en matière de CRA sont donc évaluées au regard des cadres réglementaires auxquels une organisation est déjà soumise, plutôt que de manière isolée, ce qui évite les doublons dans les programmes et les incohérences dans les rapports.

Nous sommes présents à Dublin, Londres, Bruxelles, Stockholm, Sofia, Ludwigsburg, Madrid, Rome et Vilnius. Le CSIRT chargé de la coordination dépend de l'établissement principal du fabricant au titre de la CRA, c'est-à-dire principalement du lieu où sont prises la plupart des décisions relatives à la cybersécurité de ses produits, ce qui est rarement évident pour un groupe multinational.

Notre position

Notre position concernant ce règlement est qu'il a pris de l'avance sur sa propre infrastructure. La plateforme unique de déclaration devait être opérationnelle à la même date que celle à laquelle l'obligation de déclaration a pris effet. Le cadre normatif harmonisé est encore en cours d’élaboration, et aucune norme harmonisée relative aux CRA n’a encore achevé le processus nécessaire pour bénéficier de la présomption de conformité. De plus, l’obligation de mettre en place un canal de signalement, grâce auquel les fabricants peuvent apprendre pour la première fois qu’un produit fait l’objet d’une exploitation malveillante, ne s’appliquera qu’à partir de décembre 2027.

Il s’agit désormais d’une règle plutôt que d’une exception. La directive NIS 2 a suivi ce schéma. La loi sur l’IA a suivi ce schéma. Les obligations sont mises en place par étapes et entrent en vigueur avant que l’écosystème qui les soutient ne soit en place, au motif que le fait d’attendre que les outils soient complets retarderait de plusieurs années la réduction des risques.

La conséquence pratique pour une fonction GRC est structurelle. Les programmes de conformité doivent de plus en plus souvent fonctionner dans l’intervalle entre l’entrée en vigueur d’une obligation et la maturation de l’écosystème qui l’entoure. Les conseils rédigés en partant du principe que la réglementation arrive déjà au point ne résisteront pas à la réalité d’un incident concret.

Nous développons la préparation à l’évaluation des risques (CRA) pour qu’elle soit mise en œuvre, et non pour qu’elle soit simplement classée.

Reconnu par Gartner

Nous sommes ravis d’annoncer qu’Integrity360 a été désigné comme « fournisseur représentatif » par Gartner dans six de ses guides de marché, notamment : les services de sécurité gérés, la détection et la réponse gérées, le guide de marché Gartner consacré aux services de surveillance de sécurité cogérés et les services SIEM gérés.

Gartner a inclus un large éventail de fournisseurs dans son guide de marché consacré aux services gérés afin d’assurer une couverture exhaustive d’un point de vue géographique, sectoriel et en termes de capacités. Les entreprises figurant dans ce guide de marché de Gartner se distinguent par la clarté de leur vision, qui propose une offre axée sur les résultats pour l’utilisateur final, se démarquant ainsi d’une offre purement technologique.

Gartner_logo.svg_-768x177

Consultez un expert

Découvrez comment nous pouvons aider votre organisation à se préparer à la loi sur la cyber-résilience : discutez avec un conseiller pour déterminer quelle solution pourrait vous convenir.

Groupe 519 Appelez-nous
Icône e-mail_x4-1 Envoyez-nous un e-mail

Accéder à des informations clés

Pourquoi la sécurité centrée sur les données est la clé de la mise en œuvre du modèle « zero-trust »
Integrity360 lance son service géré de sécurité des données Varonis
Pourquoi la surveillance de l'accès aux données devrait être votre priorité absolue

5 raisons pour lesquelles la protection de vos données est essentielle pour votre entreprise

FAQ sur l'ARC

Qu'est-ce que la loi sur la cyber-résilience ?

Le règlement de l'UE définissant les exigences en matière de cybersécurité applicables aux produits comportant des composants numériques commercialisés dans l'Union européenne. Il couvre l'ensemble du cycle de vie du produit, depuis la conception et le développement sécurisés jusqu'à la gestion des vulnérabilités et au support après la mise sur le marché du produit.

À qui s'applique la CRA ?

Les fabricants de produits comportant des éléments numériques mis sur le marché de l'Union européenne, ainsi que les importateurs et les distributeurs de ces produits. Il n'est pas nécessaire que les organisations se présentent comme des fabricants pour entrer dans le champ d'application. Le règlement prend en compte ce qui est mis sur le marché et sous quel nom ou quelle marque, ce qui peut inclure dans son champ d'application le matériel sous marque propre, les logiciels intégrés et fournis avec le matériel, les produits rebaptisés et les appareils connectés vendus sous le logo de l'entreprise.

À quelle date la CRA entrera-t-elle en vigueur ?

En vigueur depuis le 10 décembre 2024. Les obligations de déclaration prévues à l’article 14 s’appliquent à compter du 11 septembre 2026 et s’étendent aux produits déjà commercialisés. Les autres obligations s’appliquent à compter du 11 décembre 2027.

Quelles sont les principales obligations déclaratives auprès de l'ARC ?

Un fabricant qui prend connaissance d’une vulnérabilité activement exploitée ou d’un incident grave affectant la sécurité de son produit doit transmettre une alerte précoce dans les 24 heures, une notification plus complète dans les 72 heures, puis un rapport final. Les rapports transitent par la plateforme unique de signalement gérée par l’ENISA et sont adressés au CSIRT désigné comme coordinateur pour l’établissement principal du fabricant. Dans le cas d’une vulnérabilité activement exploitée, le rapport final doit être remis au plus tard 14 jours après la mise à disposition d’une mesure corrective ou d’atténuation. Dans le cas d’un incident grave, il doit être remis dans un délai d’un mois à compter de la notification initiale dans les 72 heures. Il ne s’agit pas d’une obligation de signaler chaque vulnérabilité.

La CRA s'applique-t-elle aux organisations qui ne fabriquent pas de produits ?

Sur le plan opérationnel, oui, bien que ces organisations ne soient pas elles-mêmes soumises à la réglementation en tant que fabricants au titre de la CRA. Les fabricants doivent informer les utilisateurs concernés des vulnérabilités activement exploitées et des incidents graves affectant leurs produits, ainsi que des mesures correctives disponibles. Si un fabricant ne le fait pas, le CSIRT national de coordination peut informer directement les utilisateurs. Les organisations devront désigner un destinataire pour ces notifications, définir un processus de triage des incidents et déterminer clairement si une notification donnée engage leurs propres obligations au titre de la directive NIS2 ou de la directive DORA.

Une notification émanant d'un fabricant déclenche-t-elle l'obligation de déclaration au titre de la directive NIS2 ou de la loi DORA ?

Pas automatiquement. Une alerte émanant d’un fabricant donne lieu à une évaluation plutôt qu’à une déclaration. La nécessité de déclarer l’incident dépend du fait que les services de l’organisation soient ou non affectés de manière significative, ainsi que des seuils fixés par chaque régime. Lorsque ces seuils sont atteints, l’organisation devra prouver à quel moment elle en a pris connaissance.

La CRA s'applique-t-elle aux organisations basées au Royaume-Uni ?

Dans de nombreux cas, oui. La CRA s'applique aux produits mis sur le marché de l'UE, quel que soit le lieu d'établissement du fabricant. Les organisations britanniques qui commercialisent des produits comportant des éléments numériques au sein de l'UE, ou qui fournissent des composants à des fabricants qui le font, doivent évaluer leurs obligations. Integrity360 aide les organisations britanniques à déterminer le champ d'application de la réglementation et à mettre en œuvre les contrôles nécessaires.

Comment Integrity360 peut-il vous aider à respecter les obligations réglementaires de l'Agence canadienne du revenu (ARC) ?

Un accompagnement complet couvrant l’évaluation de l’applicabilité et du champ d’application, la classification des produits, la préparation des déclarations au titre de l’article 14, la divulgation coordonnée des vulnérabilités, la gestion des notifications aux fournisseurs, les tests de sécurité des produits, la préparation de la documentation technique et de l’évaluation de la conformité, ainsi que l’intégration des obligations découlant de la CRA dans les programmes NIS2 et DORA existants.

Que doivent faire les entreprises dès maintenant pour s'y préparer ?

Déterminez si la réglementation s'applique, à quels produits et dans quelle catégorie. Identifiez le CSIRT national désigné comme coordinateur pour votre établissement principal. Définissez par écrit ce qui relève de la sensibilisation et qui est habilité à escalader les incidents en dehors des heures de bureau. Les organisations qui ne sont pas des fabricants doivent désigner la personne chargée de recevoir les notifications de sécurité émanant des fabricants et intégrer ce canal dans le processus de triage des incidents.

En quoi le service CRA d'Integrity360 se distingue-t-il ?

Deux capacités définissent notre approche. Premièrement, le même groupe qui fournit des conseils sur l’obligation gère également la capacité de détection et de réponse qui alimente ce processus, par le biais de nos centres d’opérations de sécurité (SOC) disponibles 24 h/24 et 7 j/7, ainsi que de nos services de détection et de réponse gérés (MDR). C’est la prise de connaissance qui déclenche le délai de signalement initial, et le travail de conseil ne peut à lui seul influencer ce délai. Deuxièmement, grâce à Holiseum, nous évaluons le produit lui-même, y compris les systèmes embarqués, IoT et OT, plutôt que la documentation qui le décrit. Les décisions relatives au périmètre et à la classification sont prises par des ingénieurs capables d’examiner le dispositif.