Skip to main content
Bâtir l’avenir numérique de l’Europe

Législation sur la cyberrésilience – Évaluation de la conformité

La plupart des produits, tels que les appareils ménagers, les jeux informatiques ou les applications mobiles, feront l'objet d'une auto-évaluation par le fabricant.

Toutefois, pour certains produits jugés importants du point de vue de la cybersécurité, tels que les logiciels antivirus, les gestionnaires de démarrage ou les systèmes de gestion de réseau, les fabricants devront soit appliquer des normes harmonisées, soit faire l’objet d’une évaluation par un organisme tiers appelé organisme notifié (organisme d’évaluation de la conformité notifié au titre de l’ARC). Dans certains cas, les produits, tels que les éléments sécurisés, les pare-feu ou les hyperviseurs, sont soumis à des évaluations de conformité obligatoires par des tiers. 

Quelles sont les règles principales?

Organismes d'évaluation de la conformité

Les organismes d'évaluation de la conformité sont, en termes généraux, des entreprises privées qui aident les fabricants à démontrer la conformité en vertu de l'ARC. Avant de pouvoir opérer, ils doivent être évalués, désignés, notifiés et contrôlés par l’État membre dans lequel ils sont établis. Les organismes intéressés peuvent contacter l'autorité notifiante compétente qui les informera de la procédure applicable. Une fois qu'un organisme d'évaluation de la conformité est devenu un organisme notifié, il sera publié sur le site web NANDO de la Commission européenne. 

Catégories de produits & procédures d'évaluation de la conformité

En règle générale, le fabricant conserve une certaine souplesse quant au choix de la procédure (autoévaluation ou évaluation par un tiers) par laquelle il démontre la conformité avec l’ARC, sauf pour certaines catégories de produits (produits importants et critiques énumérés respectivement à l’annexe III et à l’annexe IV de l’ARC) pour lesquelles une évaluation de la conformité plus stricte est requise:

  • Catégorie de produits par défaut (par exemple, puces mémoire, applications mobiles, haut-parleurs intelligents, jeux informatiques): l'auto-évaluation est autorisée quelle que soit la spécification technique utilisée par le fabricant pour démontrer la conformité.
  • Produits importants (par exemple, systèmes d'exploitation, antivirus, routeurs, pare-feu): Dans certains cas, la participation d’un organisme notifié est obligatoire, en particulier lorsque le fabricant n’a pas appliqué de normes harmonisées à l’appui de l’ARC.
  • Produits critiques (par exemple, cartes à puce, éléments sécurisés, passerelles pour compteurs intelligents): Le recours à un organisme notifié est en tout état de cause obligatoire.  

La Commission européenne a précisé les descriptions techniques de la catégorie de produits au moyen du règlement d’exécution (UE) 2025/2392.

Les procédures d’évaluation de la conformité sont définies dans l’ARC (voir annexe VIII) et des orientations supplémentaires peuvent soutenir la mise en œuvre. À l’avenir, les produits certifiés dans le cadre d’un schéma de certification de cybersécurité de l’UE pourraient ne pas nécessiter la participation d’un organisme notifié. Les conditions exactes doivent être précisées par la Commission au moyen d’un acte délégué.

Les États membres jouent un rôle important dans la gestion des organismes d'évaluation de la conformité (OEC). Ils peuvent choisir d’évaluer la compétence des OEC en coopération avec les organismes nationaux d’accréditation.  

L’ENISA a publié un document sur les exigences en matière de compétences techniques applicables aux organismes notifiés des agences de notation de crédit, disponible à l’adresse suivante: 

Illustrative infographic of conformity assessment

Organismes de coopération compétents

Documents de référence et liens

Le site web de NANDO énumère les organismes notifiés en vertu de la législation de l’Union européenne, y compris (une fois disponible) pour l’ARC.

Exigences de l'ENISA en matière de compétences techniques applicables aux organismes notifiés des agences de notation de crédit.

Contenu associé

Vue d’ensemble

Présentation du règlement sur la cyberrésilience: le nouveau plan de l’UE visant à garantir que tous les produits numériques sont à l’abri des cybermenaces. Cet important recueil de règles exige que les appareils et les logiciels soient conçus, mis à jour et entretenus pour protéger les utilisateurs dans notre monde de plus en plus numérique. Vivez un avenir plus sûr et plus connecté où votre sécurité passe avant tout.