Machines
Règlement machines et cybersécurité : ce qui s’applique à partir du 20 janvier 2027
Le règlement européen sur les machines, règlement (UE) 2023/1230, applicable à partir du 20 janvier 2027, fait de la cybersécurité une exigence de sécurité : les machines doivent être protégées contre la corruption (annexe III, section 1.1.9) et leurs systèmes de commande doivent résister aux tentatives malveillantes raisonnablement prévisibles (section 1.2.1). Les fabricants doivent protéger les logiciels et les données essentiels pour la sécurité, identifier les logiciels de sécurité installés et conserver la preuve des interventions et des modifications.
Offre Free, sans carte bancaire.
Quand le règlement sur les machines s’applique-t-il ?
Le règlement (UE) 2023/1230 a été adopté le 14 juin 2023 et remplace la directive Machines 2006/42/CE. En tant que règlement, il s’applique directement dans chaque État membre, sans transposition nationale. Il s’applique à partir du 20 janvier 2027 : le texte initial publié au Journal officiel indiquait le 14 janvier 2027, et un rectificatif publié le 4 juillet 2023 a corrigé cette date ainsi que d’autres. La directive est abrogée à la même date, et les produits mis sur le marché conformément à celle-ci avant le 20 janvier 2027 peuvent continuer à être mis à disposition.
Le considérant 25 en explique la logique : les mesures contre les tiers malveillants se limitent à protéger la sécurité du produit, et d’autres textes de l’UE en matière de cybersécurité, comme le règlement sur la cyberrésilience (Cyber Resilience Act), peuvent s’appliquer en parallèle. Le règlement (UE) 2026/1744, dit « omnibus numérique sur l’IA », a depuis modifié le texte : la Commission doit ajouter à l’annexe III, par voie d’actes délégués applicables d’ici le 2 août 2028, des exigences pour les systèmes d’IA à haut risque qui sont des composants de sécurité de machines, ou qui sont eux-mêmes des machines.
Qu’exige l’annexe III, section 1.1.9, sur la protection contre la corruption ?
La section 1.1.9 vise les logiciels, les données et les connexions dont dépend la sécurité de la machine. En termes d’ingénierie, elle appelle un inventaire des logiciels pertinents pour la sécurité que la machine peut communiquer elle-même, une protection de l’intégrité de ces logiciels et de leur configuration, des interfaces protégées et des enregistrements qui rendent toute altération détectable. En résumé, la section exige ce qui suit :
- Le raccordement d’un autre dispositif, directement ou par l’intermédiaire d’un dispositif distant qui communique avec la machine, ne crée pas de situation dangereuse.
- Un composant matériel qui transmet des signaux ou des données pertinents pour le raccordement ou l’accès à un logiciel essentiel pour la sécurité est protégé de manière adéquate contre la corruption accidentelle ou intentionnelle, et la machine recueille la preuve des interventions légitimes ou illégitimes dans ce composant.
- Les logiciels et les données essentiels pour la conformité aux exigences essentielles de santé et de sécurité sont identifiés comme tels et protégés de manière adéquate contre la corruption accidentelle ou intentionnelle.
- La machine identifie les logiciels installés sur elle dont elle a besoin pour fonctionner en toute sécurité, et peut fournir cette information à tout moment sous une forme aisément accessible.
- La machine recueille la preuve des interventions légitimes ou illégitimes dans ses logiciels, ainsi que des modifications de ces logiciels ou de leur configuration.
Qu’exige la section 1.2.1 des systèmes de commande ?
La section 1.2.1 exige que les systèmes de commande évitent toute situation dangereuse et, entre autres, résistent aux contraintes d’exploitation prévues et aux influences extérieures volontaires et involontaires, y compris les tentatives malveillantes raisonnablement prévisibles de tiers conduisant à créer une situation dangereuse. Les défaillances du matériel ou de la logique et les erreurs affectant la logique de commande ne doivent pas non plus entraîner de situation dangereuse.
Deux obligations d’enregistrement en découlent. Un journal de suivi des données générées dans le cadre d’une intervention, et des versions des logiciels de sécurité téléchargés après la mise sur le marché ou la mise en service de la machine, doit être activé pendant cinq ans après chaque téléchargement, et servir uniquement à démontrer la conformité sur demande motivée d’une autorité nationale. Pour les systèmes de commande au comportement auto-évolutif, les données relatives au processus décisionnel en matière de sécurité doivent être enregistrées et conservées pendant un an, et la machine ne doit pas agir au-delà de son espace défini de travail et de mouvement.
Quel est le lien entre le règlement sur les machines et le Cyber Resilience Act ?
Une machine ou un robot connecté peut être à la fois une machine au sens du règlement (UE) 2023/1230 et un produit comportant des éléments numériques au sens du CRA, règlement (UE) 2024/2847. Le considérant 53 du CRA indique que ces fabricants devraient se conformer aux deux, et que le respect des exigences essentielles de cybersécurité du CRA pourrait faciliter le respect des sections 1.1.9 et 1.2.1. Cette synergie n’est pas automatique : le fabricant doit la démontrer, par exemple en appliquant des normes harmonisées ou d’autres spécifications techniques à la suite d’une évaluation des risques couvrant ces risques, et doit suivre les procédures d’évaluation de la conformité des deux règlements.
Le règlement sur les machines offre sa propre présomption pour ces deux sections. En vertu de son article 20, paragraphe 9, les machines certifiées, ou couvertes par une déclaration de conformité, au titre d’un schéma européen de certification de cybersécurité adopté conformément au règlement sur la cybersécurité, règlement (UE) 2019/881, et référencé au Journal officiel, sont présumées conformes aux sections 1.1.9 et 1.2.1 dans la mesure où le certificat les couvre.
| Règlement sur les machines (UE) 2023/1230 | Cyber Resilience Act (UE) 2024/2847 | |
|---|---|---|
| Finalité des dispositions cyber | Sécurité : la corruption ou les tentatives malveillantes ne doivent pas créer de dangers | Cybersécurité du produit et de ses données pendant la période d’assistance |
| Applicable à partir du | 20 janvier 2027 | 11 décembre 2027 ; notification au titre de l’article 14 depuis le 11 septembre 2026 |
| Traces logicielles | Identifier les logiciels de sécurité de la machine ; journaliser les interventions et les versions des logiciels de sécurité | SBOM couvrant au moins les dépendances de niveau supérieur ; vulnérabilités documentées |
Que doivent préparer dès maintenant les fabricants de robots et de machines ?
Les machines dont les systèmes intégrés utilisent l’apprentissage automatique pour assurer des fonctions de sécurité méritent un examen précoce : elles figurent à l’annexe I, partie A, ce qui exclut le seul contrôle interne de la production et impose l’examen UE de type, l’assurance complète de la qualité ou la vérification à l’unité. Les normes harmonisées ne confèrent une présomption de conformité qu’une fois leurs références publiées au Journal officiel : vérifiez leur statut avant de vous appuyer sur un projet de norme.
La date d’application étant fixée à janvier 2027, le travail le plus lent est un travail de conception : décider de ce qui constitue un logiciel essentiel pour la sécurité, de la manière dont il est protégé et de la façon dont la machine prouve ce qu’elle exécute. Les modifications des chargeurs d’amorçage, du stockage et des mécanismes de mise à jour se comptent en cycles de version, pas en semaines. Une liste de préparation pratique :
- Cartographiez les fonctions de sécurité et les logiciels, firmwares, configurations et données dont elles dépendent ; marquez-les comme essentiels pour la sécurité.
- Tenez un inventaire logiciel par modèle et par version de machine, et permettez à la machine de communiquer à la demande ses logiciels pertinents pour la sécurité.
- Protégez l’intégrité : logiciels signés, démarrage vérifié lorsque c’est possible, et contrôle d’accès aux paramètres de sécurité.
- Journalisez les interventions et les modifications de logiciels ou de configuration de manière à rendre toute altération détectable, avec un stockage prévu pour le journal de suivi de cinq ans.
- Passez en revue chaque interface, y compris bus de terrain, USB, liaisons sans fil et accès de maintenance à distance, pour identifier comment un dispositif connecté pourrait créer un danger.
- Réutilisez votre inventaire et votre gestion des vulnérabilités CRA lorsqu’ils conviennent, et documentez la manière dont les exigences de chaque règlement sont satisfaites.
Disponible aujourd’hui dans KROMSE
KROMSE ne propose pas aujourd’hui de parcours dédié au règlement sur les machines, mais il produit l’inventaire logiciel et les preuves de vulnérabilités sur lesquels repose le travail sur les sections 1.1.9 et 1.2.1.
- Analyse des dépendances et analyse du code source pour 11 langages, dont C et C++, pour les logiciels qui tournent sur vos machines.
- Analyse d’images firmware Linux jusqu’à 512 Mo : extraction, inventaire des paquets, rapprochement avec les vulnérabilités et contrôles du système de fichiers racine.
- SBOM CycloneDX JSON et SPDX JSON pour chaque analyse, et import de SBOM pour les composants livrés par vos fournisseurs.
- Un dossier de preuves CRA (JSON ou PDF), un export VEX et un export signé du journal d’audit qui consignent les constats et les décisions.
- Le firmware de contrôleur bare-metal et RTOS n’est pas encore pris en charge.
Prochainement
Sur la feuille de route, pas encore disponible. Les dates sont des objectifs, pas des promesses ; cette page change le jour où une fonctionnalité est mise en service.
- À venir · T1 2027Preuves pour le règlement Machines. KROMSE rassemblera les preuves relatives aux exigences liées à la cybersécurité du règlement (UE) 2023/1230 sur les machines, à côté de votre dossier CRA.
- À venir · T4 2026Évaluation de la conformité CRA. Un parcours guidé mettra vos preuves en correspondance avec les exigences de l’annexe I, pour qu’une personne les examine et complète l’évaluation.
- À venir · T4 2026 (décembre)Sécurité de la robotique. KROMSE ajoutera les avis de sécurité ROS 2, l’identification des composants dans les firmwares PX4 et ArduPilot, et des données de vulnérabilités propres aux robots.
Questions fréquentes
Quand le règlement européen sur les machines s’applique-t-il ?
Le règlement (UE) 2023/1230 s’applique à partir du 20 janvier 2027, date corrigée par un rectificatif du 4 juillet 2023, et la directive Machines 2006/42/CE est abrogée à cette même date. Les produits mis sur le marché conformément à la directive avant le 20 janvier 2027 peuvent continuer à être mis à disposition.
Le règlement sur les machines exige-t-il un SBOM ?
Pas en ces termes. L’annexe III, section 1.1.9, exige que la machine identifie les logiciels installés sur elle dont elle a besoin pour fonctionner en toute sécurité, et qu’elle puisse fournir cette information à tout moment sous une forme aisément accessible. Un SBOM est un moyen pratique de tenir cet inventaire, et le règlement sur la cyberrésilience exige par ailleurs un SBOM couvrant au moins les dépendances de niveau supérieur des produits comportant des éléments numériques.
Respecter le CRA suffit-il pour les exigences de cybersécurité du règlement sur les machines ?
Pas automatiquement. Le considérant 53 du CRA indique que le respect des exigences essentielles de cybersécurité du CRA pourrait faciliter le respect des sections 1.1.9 et 1.2.1 du règlement sur les machines, mais le fabricant doit le démontrer et suivre les deux procédures d’évaluation de la conformité. Le règlement sur les machines accorde une présomption de conformité pour ces sections au moyen d’une certification européenne de cybersécurité au titre du règlement sur la cybersécurité, dans la mesure où le certificat les couvre.
Les robots relèvent-ils du règlement sur les machines ?
Un robot doté d’un système d’entraînement et de pièces mobiles liées entre elles et réunies en vue d’une application définie répond généralement à la définition de machine du règlement, sauf exclusion applicable. Les machines dont les systèmes intégrés utilisent l’apprentissage automatique pour assurer des fonctions de sécurité figurent à l’annexe I, partie A, et nécessitent l’examen UE de type, l’assurance complète de la qualité ou la vérification à l’unité. Les moyens de transport par air sont exclus.
KROMSE prend-il en charge le règlement sur les machines ?
Pas sous la forme d’un parcours dédié. KROMSE n’a pas de module consacré au règlement sur les machines aujourd’hui, ne délivre pas de déclarations de conformité et ne prend pas en charge le marquage CE. Il analyse des logiciels, des SBOM et des firmwares Linux, exporte des SBOM et conserve des enregistrements de preuves que vous pouvez utiliser dans votre propre documentation technique. Des preuves pour le règlement sur les machines, à côté de votre dossier CRA, figurent dans la feuille de route.
Guides associés
Sources
- Règlement (UE) 2023/1230 (règlement sur les machines), EUR-Lex
- Rectificatif au règlement (UE) 2023/1230, JO L 169 du 4.7.2023, EUR-Lex
- Commission européenne : machines (page en anglais)
- Règlement (UE) 2024/2847 (règlement sur la cyberrésilience), EUR-Lex
- Commission européenne : FAQ sur la mise en œuvre du règlement sur la cyberrésilience (articulation avec le règlement sur les machines)
- Règlement (UE) 2019/881 (règlement sur la cybersécurité), EUR-Lex
- Règlement (UE) 2026/1744 (omnibus numérique sur l’IA), EUR-Lex