Coulisses tech
Le règlement européen sur la cyberrésilience (Cyber Resilience Act, CRA) transforme la cybersécurité : de simple atout, elle devient une obligation légale pour chaque appareil connecté vendu en Europe. Et les traceurs d'actifs sont directement concernés. Voici ce que le CRA exige réellement, pourquoi il pèse surtout sur le matériel IoT à longue durée de vie et peu visible, et comment les pratiques secure by design déjà utilisées dans le suivi d'actifs répondent à ces obligations.
TABLE OF CONTENT
- Les règles évoluent vite. Chaque appareil connecté vendu dans l'UE, traceurs compris, doit être secure by design, disposer d'un processus de gestion des vulnérabilités et signaler les incidents graves dans les 24 heures suivant leur découverte. Les obligations de signalement démarrent le 11 septembre 2026, l'application complète le 11 décembre 2027, avec des amendes pouvant atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires mondial. - Les traceurs d'actifs sont une cible manuelle. Déployés pendant des années, faciles à oublier, connectés en permanence : exactement le profil que le CRA vise. Fabricants comme utilisateurs doivent pouvoir prouver que leur matériel tient la route. - « Secure by design » veut dire du concret, pas des slogans. Chiffrement, identités uniques par appareil, hébergement et matériel dans l'UE, contrôles d'accès stricts et tests d'intrusion annuels — les mêmes éléments qui accélèrent les audits le jour où ils arrivent.
La cybersécurité du matériel connecté, c’était longtemps une slide en fin de présentation : une fonctionnalité qu’on mentionnait si un prospect posait la question, rarement la raison pour laquelle un contrat était signé. Le règlement européen sur la cyberrésilience (CRA) change cela. C’est le premier texte européen horizontal à imposer des exigences de cybersécurité sur tout le cycle de vie des « produits comportant des éléments numériques », et il s’applique à peu près à tout ce qui a une puce, une connexion et un client en Europe : des capteurs industriels aux compteurs intelligents, en passant par les traceurs installés sur des conteneurs réutilisables.
Comme le formulait Talking IoT, le CRA ouvre une nouvelle ère pour les fabricants d’appareils : la sécurité n’est plus optionnelle, elle doit être démontrée. Chez Sensolus, nous concevons des traceurs qui restent des années sur le terrain, connectés au cloud pendant toute cette période — ce basculement, nous le connaissons bien. Notre VP Engineering, Steven Van Hoof, a détaillé notre approche dans son livre blanc « Sleep Like a Baby Thanks to IoT: Security at Every Level ». Ligne par ligne, le règlement demande des choses que nous considérons déjà comme des pratiques standard chez Sensolus.
Une fois le jargon juridique écarté, le CRA repose sur une idée simple : les fabricants doivent maintenir la sécurité d’un produit connecté pendant toute sa durée de service, du jour de son expédition jusqu’à sa mise hors service. Concrètement, cela signifie :
Le règlement est entré en vigueur le 10 décembre 2024, et le reste s’applique progressivement sur trois ans :
Le non-respect expose à des amendes allant jusqu’à 15 millions d’euros ou 2,5 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu — juste en dessous du plafond du RGPD, fixé à 20 millions d’euros ou 4 %.
Les produits classés « importants » par le CRA font l’objet d’un contrôle renforcé : la classe I (gestionnaires de mots de passe, VPN, systèmes d’exploitation à usage général) autorise l’auto-évaluation si des normes harmonisées sont appliquées, la classe II (pare-feu, systèmes de détection d’intrusion) exige toujours une évaluation par tierce partie, et les produits « critiques » (passerelles de compteurs intelligents, éléments sécurisés) nécessitent directement une certification. La plupart des appareils connectés, traceurs inclus, restent hors de ces catégories et suivent la voie par défaut de l’auto-évaluation. Mais les obligations de fond — conception sécurisée, gestion des vulnérabilités, signalement des incidents — s’appliquent quelle que soit la catégorie du produit. Aucun niveau n’admet le « on corrigera plus tard » comme réponse.
Les traceurs d’actifs illustrent parfaitement ce qui préoccupe le CRA : conçus pour rester des années sur le terrain sans surveillance, faciles à oublier une fois installés, et connectés en permanence à une plateforme cloud contenant de vraies données opérationnelles. Cette combinaison — déploiement long, faible visibilité, connectivité constante — correspond exactement au profil que le CRA cherche à couvrir.
Le règlement touche deux publics à la fois. Les fabricants d’appareils, dont les traceurs et les firmwares sont précisément les « produits comportant des éléments numériques » décrits par le texte. Et les entreprises qui achètent et déploient ces traceurs (logistique, industrie, aéronautique), à qui leurs propres auditeurs demanderont de plus en plus de prouver que leur matériel connecté est conforme. Les équipes achats qui demandaient hier « est-ce que ça fonctionne ? » commencent à demander « pouvez-vous me montrer votre processus de gestion des vulnérabilités ? ». Un fournisseur incapable de répondre devient un risque dès la mise en service.
C’est ici que le livre blanc de Steven mérite une lecture complète : ses trois principes recoupent étroitement ce que le CRA cherche à standardiser.
Le CRA oblige les fabricants à maintenir la sécurité d’un produit aussi longtemps qu’il est raisonnablement susceptible de rester en service. Les nouvelles fonctionnalités ajoutées des années plus tard doivent donc répondre au même standard que ce qui a été livré le premier jour. C’est le test que les fonctionnalités d’IA commencent à poser dans tout l’IoT. Sensolus utilise déjà l’IA pour signaler des anomalies — un actif immobile bien plus longtemps que la normale, ou un autre sorti de sa zone — et pour affiner la précision de localisation, toujours dans les limites des droits d’accès existants de l’utilisateur : chaque action est journalisée et soumise aux mêmes contrôles SSO, MFA et RBAC que ceux qui encadrent un utilisateur humain. Comme le résume Steven : « d’abord la qualité des données et la confidentialité, ensuite l’IA. Sinon, on ne fait que se tromper plus vite. » Une bonne synthèse de ce que le CRA cherche à inscrire par défaut dans chaque produit connecté.
Il est tentant de voir le CRA comme une taxe de conformité : un audit de plus, un document de plus avant de signer. La lecture plus utile, celle que retient Steven en conclusion de son livre blanc, c’est qu’une sécurité bien faite est invisible au quotidien et évidente dans le résultat : tranquillité d’esprit, prévisibilité, et une due diligence plus rapide parce que les réponses étaient déjà vraies avant que quiconque ne pose la question.
C’est là que réside la véritable opportunité pour les entreprises qui gèrent des actifs connectés partout en Europe. Les fournisseurs qui ont déjà mis en place un chiffrement de bout en bout, un hébergement dans l’UE, une gouvernance stricte des accès et une véritable routine de gestion des vulnérabilités n’auront pas à improviser quand les obligations de signalement démarreront : ils transmettront simplement une documentation que les auditeurs de leurs clients réclament déjà. Pour tous les autres acteurs de la chaîne d’approvisionnement, c’est précisément la question à poser à ses fournisseurs dès maintenant, bien avant que le compte à rebours ne commence.
Si Steven a intitulé son livre blanc « Sleep Like a Baby Thanks to IoT », ce n’est pas un hasard : quand la conception sécurisée, l’hébergement dans l’UE et une vraie routine de réponse aux incidents sont déjà en place, le CRA n’a plus rien d’inquiétant.
Nous sommes des experts: posez-nous toutes vos questions, de la batterie du traceur aux rapports d'inventaire, en passant par les trajets des biens.
Demandez votre démo
Les pièces de rechange défectueuses à la livraison représentent 4 % du chiffre d’affaires. Découvrez comment la visibilité sur la chaîne d’approvisionnement permet de réduire les taux de pièces défectueuses à la livraison de 30 à 50 % et de préserver vos marges.
Lire l’article →
Découvrez comment Sensolus garantit la protection de vos actifs suivis grâce à une architecture sécurisée par conception et une surveillance continue.
Télécharger le livre blanc →
Le nouveau règlement européen sur les emballages et les déchets d’emballages impose une traçabilité complète pour les emballages de transport réutilisables. Voici pourquoi le suivi actif via l’IoT constitue la solution la plus efficace pour se conformer à cette réglementation.
Lire l’article →
© 2026 Sensolus - All rights reserved