La plupart des produits, tels que les appareils ménagers, les jeux informatiques ou les applications mobiles, feront l'objet d'une auto-évaluation par le fabricant.
Toutefois, pour certains produits jugés importants du point de vue de la cybersécurité, tels que les logiciels antivirus, les gestionnaires de démarrage ou les systèmes de gestion de réseau, les fabricants devront soit appliquer des normes harmonisées, soit faire l’objet d’une évaluation par un organisme tiers appelé organisme notifié (organisme d’évaluation de la conformité notifié au titre de l’ARC). Dans certains cas, les produits, tels que les éléments sécurisés, les pare-feu ou les hyperviseurs, sont soumis à des évaluations de conformité obligatoires par des tiers.
Quelles sont les règles principales?
Organismes d'évaluation de la conformité
Les organismes d'évaluation de la conformité sont, en termes généraux, des entreprises privées qui aident les fabricants à démontrer la conformité en vertu de l'ARC. Avant de pouvoir opérer, ils doivent être évalués, désignés, notifiés et contrôlés par l’État membre dans lequel ils sont établis. Les organismes intéressés peuvent contacter l'autorité notifiante compétente qui les informera de la procédure applicable. Une fois qu'un organisme d'évaluation de la conformité est devenu un organisme notifié, il sera publié sur le site web NANDO de la Commission européenne.
Catégories de produits & procédures d'évaluation de la conformité
En règle générale, le fabricant conserve une certaine souplesse quant au choix de la procédure (autoévaluation ou évaluation par un tiers) par laquelle il démontre la conformité avec l’ARC, sauf pour certaines catégories de produits (produits importants et critiques énumérés respectivement à l’annexe III et à l’annexe IV de l’ARC) pour lesquelles une évaluation de la conformité plus stricte est requise:
- Catégorie de produits par défaut (par exemple, puces mémoire, applications mobiles, haut-parleurs intelligents, jeux informatiques): l'auto-évaluation est autorisée quelle que soit la spécification technique utilisée par le fabricant pour démontrer la conformité.
- Produits importants (par exemple, systèmes d'exploitation, antivirus, routeurs, pare-feu): Dans certains cas, la participation d’un organisme notifié est obligatoire, en particulier lorsque le fabricant n’a pas appliqué de normes harmonisées à l’appui de l’ARC.
- Produits critiques (par exemple, cartes à puce, éléments sécurisés, passerelles pour compteurs intelligents): Le recours à un organisme notifié est en tout état de cause obligatoire.
La Commission européenne a précisé les descriptions techniques de la catégorie de produits au moyen du règlement d’exécution (UE) 2025/2392.
Les procédures d’évaluation de la conformité sont définies dans l’ARC (voir annexe VIII) et des orientations supplémentaires peuvent soutenir la mise en œuvre. À l’avenir, les produits certifiés dans le cadre d’un schéma de certification de cybersécurité de l’UE pourraient ne pas nécessiter la participation d’un organisme notifié. Les conditions exactes doivent être précisées par la Commission au moyen d’un acte délégué.
Les États membres jouent un rôle important dans la gestion des organismes d'évaluation de la conformité (OEC). Ils peuvent choisir d’évaluer la compétence des OEC en coopération avec les organismes nationaux d’accréditation.
L’ENISA a publié un document sur les exigences en matière de compétences techniques applicables aux organismes notifiés des agences de notation de crédit, disponible à l’adresse suivante:

Organismes de coopération compétents
- Liste des autorités notifiantes (AN) désignées
- Groupe de travail des autorités notifiantes (restreint)
- La Coopération européenne pour l'accréditation (EA) est le réseau officiel des organismes nationaux d'accréditation (ONA) en Europe officiellement reconnu par la Commission européenne.
- Groupe de travail des organismes notifiés des agences de notation (lien disponible prochainement)
Documents de référence et liens
Le site web de NANDO énumère les organismes notifiés en vertu de la législation de l’Union européenne, y compris (une fois disponible) pour l’ARC.
Contenu associé
Vue d’ensemble