Normes
IEC 62443 : ce que couvre la série de normes et son lien avec le CRA
L’IEC 62443 est la série internationale de normes consacrée à la sécurité des systèmes d’automatisation et de commande industriels (IACS), qui s’adresse aux exploitants, aux intégrateurs et aux fabricants de composants. Ce n’est pas une norme harmonisée au titre du Cyber Resilience Act, mais la cartographie réalisée par l’UE elle-même a montré qu’elle couvre de nombreuses exigences du CRA pour les produits industriels.
Offre Free, sans carte bancaire.
Qu’est-ce que l’IEC 62443 ?
La série est publiée par le comité technique 65 de l’IEC et a été élaborée avec le comité ISA99 de l’International Society of Automation, d’où la notation fréquente ISA/IEC 62443 (on trouve aussi CEI 62443 dans les documents en français). Elle organise la sécurité autour de rôles : le propriétaire d’actifs qui exploite une installation, l’intégrateur qui construit le système et le fournisseur de produits qui fabrique les composants.
Pour les fabricants, deux parties comptent plus que les autres. Elles décrivent comment un produit doit être développé et quelles capacités de sécurité il doit offrir.
| Partie | Objet | Pour qui |
|---|---|---|
| IEC 62443-4-1:2018 | Exigences relatives au cycle de vie du développement sécurisé des produits | Fournisseurs de produits : le processus de développement |
| IEC 62443-4-2:2019 | Exigences de sécurité techniques applicables aux composants d’IACS | Fournisseurs de produits : les capacités des composants |
| IEC 62443-3-3:2013 | Exigences de sécurité du système et niveaux de sécurité | Intégrateurs et concepteurs de systèmes |
Comment la série est organisée
Les documents sont regroupés en quatre familles, pour que chaque rôle trouve les parties qui lui sont destinées. Les fabricants de produits commencent généralement par la famille des composants, puis lisent la famille système pour comprendre comment leur produit sera intégré.
- 1-x, généralités : concepts, terminologie et modèles utilisés dans toute la série.
- 2-x, politiques et procédures : programmes de sécurité pour les propriétaires d’actifs et exigences pour les prestataires de services.
- 3-x, système : appréciation des risques avec zones et conduits, et exigences de sécurité du système.
- 4-x, composant : cycle de vie de développement sécurisé et exigences techniques pour les composants.
Niveaux de sécurité et certification
L’IEC 62443 gradue la protection en niveaux de sécurité, de la protection contre une violation fortuite jusqu’à celle contre des attaques sophistiquées disposant de ressources étendues. Un composant peut être conçu pour un niveau de sécurité cible et évalué au regard de celui-ci.
La certification est proposée par des schémas comme le programme de cybersécurité industrielle de l’IECEE, qui couvre la 62443-4-1 depuis 2018 et la 62443-4-2 depuis 2019, et par ISASecure. La certification est volontaire et distincte du marquage CE prévu par le droit de l’Union.
Le lien entre l’IEC 62443 et le Cyber Resilience Act
Le CRA a force de loi ; l’IEC 62443 est une norme d’application volontaire. La présomption de conformité au CRA découle des normes harmonisées publiées au Journal officiel, et la demande de normalisation M/606 adressée par la Commission en février 2025 aux organismes européens de normalisation porte sur de nouvelles normes pour le CRA, sans faire référence à l’IEC 62443.
La série reste néanmoins une preuve utile. Une analyse conjointe du Centre commun de recherche (JRC) de la Commission européenne et de l’ENISA, publiée en avril 2024, a conclu que la famille EN IEC 62443 offre une assez bonne couverture des exigences du CRA mais qu’elle est spécifiquement consacrée aux systèmes de contrôle industriels, et qu’aucune norme ne couvre à elle seule l’ensemble de l’annexe I.
Où les deux se recoupent en pratique
Les équipes qui appliquent déjà la 62443-4-1 disposent d’une grande partie des processus qu’attendent les exigences du CRA en matière de gestion des vulnérabilités. Les écarts portent généralement sur les livrables que le CRA nomme explicitement et sur les délais de notification.
- Le cycle de vie de développement sécurisé (4-1) soutient les exigences du CRA en matière de sécurité dès la conception et de tests.
- La gestion des défauts et des vulnérabilités de la 4-1 correspond à la gestion des vulnérabilités de l’annexe I, partie II.
- Les capacités de sécurité des composants (4-2) soutiennent des exigences de l’annexe I, partie I, comme le contrôle d’accès et l’intégrité.
- Le CRA ajoute un SBOM (nomenclature des logiciels) dans un format lisible par machine, une période d’assistance, des mises à jour de sécurité gratuites et la notification au titre de l’article 14.
Que faire si vous appliquez déjà l’IEC 62443
Continuez, et rapprochez vos preuves existantes des exigences de l’annexe I du CRA plutôt que de lancer un second programme. Ajoutez les éléments que le CRA exige explicitement : un SBOM par version, une politique de divulgation coordonnée des vulnérabilités avec une adresse de contact, une période d’assistance et une procédure de notification au titre de l’article 14. Surveillez la publication des normes harmonisées, car elles définiront la voie la plus simple vers la conformité.
Disponible aujourd’hui dans KROMSE
KROMSE n’évalue ni ne certifie la conformité à l’IEC 62443 ; il fournit les preuves sur les vulnérabilités dont ces programmes ont besoin.
- Les vulnérabilités connues dans les logiciels et le firmware basé sur Linux d’un composant, avec les preuves et les limites de couverture.
- Des SBOM CycloneDX et SPDX pour chaque analyse.
- Des décisions consignées et un export signé du journal d’audit pour les registres de gestion des défauts et des vulnérabilités.
- Avec les offres payantes, des projets internes au titre de l’article 14 pour les délais de notification du CRA.
Prochainement
Sur la feuille de route, pas encore disponible. Les dates sont des objectifs, pas des promesses ; cette page change le jour où une fonctionnalité est mise en service.
- À venir · T4 2026Évaluation de la conformité CRA. Un parcours guidé mettra vos preuves en correspondance avec les exigences de l’annexe I, pour qu’une personne les examine et complète l’évaluation.
- À venir · T1 2027Preuves pour le règlement Machines. KROMSE rassemblera les preuves relatives aux exigences liées à la cybersécurité du règlement (UE) 2023/1230 sur les machines, à côté de votre dossier CRA.
- À venir · T1 2027Firmware bare-metal et RTOS. KROMSE identifiera les composants des firmwares dépourvus de système de fichiers Linux, comme les images bare-metal et RTOS basées sur FreeRTOS ou Zephyr.
Questions fréquentes
L’IEC 62443 est-elle obligatoire dans l’UE ?
Non. L’IEC 62443 est une norme internationale d’application volontaire. Le droit de l’Union, comme le Cyber Resilience Act, fixe des exigences contraignantes, et les normes européennes harmonisées publiées au Journal officiel confèrent une présomption de conformité. L’IEC 62443 peut néanmoins servir de preuve de bonnes pratiques.
La certification IEC 62443 vaut-elle conformité au CRA ?
Non. La certification atteste la conformité à la norme, pas au règlement. La cartographie du JRC et de l’ENISA a constaté une couverture bonne mais incomplète, et le CRA ajoute des obligations explicites comme un SBOM, une période d’assistance, des mises à jour de sécurité gratuites et la notification au titre de l’article 14.
Quelle partie de l’IEC 62443 s’applique aux fabricants de produits ?
Principalement l’IEC 62443-4-1, sur le cycle de vie du développement sécurisé des produits, et l’IEC 62443-4-2, sur les exigences de sécurité techniques des composants. Les intégrateurs de systèmes travaillent généralement avec l’IEC 62443-3-3 et les parties associées.
Que sont les niveaux de sécurité de l’IEC 62443 ?
Les niveaux de sécurité décrivent la robustesse attendue de la protection, du niveau 1, contre une violation fortuite ou accidentelle, au niveau 4, contre des attaques intentionnelles recourant à des moyens sophistiqués, avec des ressources étendues et une forte motivation. Les zones d’un système reçoivent des niveaux cibles, et les composants sont conçus pour les atteindre.
KROMSE certifie-t-il la conformité à l’IEC 62443 ?
Non. KROMSE ne certifie la conformité à aucune norme. Il détecte les vulnérabilités connues dans les logiciels et les firmwares basés sur Linux, produit des SBOM et consigne les décisions, ce qui peut soutenir un programme IEC 62443 ou CRA mené par votre organisation.