Source: OJ L 2024/2847, 20.11.2024Current language: FR
- Cyber resilience for products with digital elements
Basic legislative acts
- CRA regulation
Annexe IV PRODUITS CRITIQUES COMPORTANT DES ÉLÉMENTS NUMÉRIQUES
Dispositifs matériels avec boîtier de sécurité
«Passerelles pour compteur intelligent» au sein des systèmes intelligents de mesure tels que définis à l’article 2, point 23), de la directive (UE) 2019/944 du Parlement européen et du Conseil(1)Directive (UE) 2019/944 du Parlement européen et du Conseil du 5 juin 2019 concernant des règles communes pour le marché intérieur de l’électricité et modifiant la directive 2012/27/UE (JO L 158 du 14.6.2019, p. 125). et autres dispositifs à des fins de sécurité avancées, y compris pour un traitement cryptographique sécurisé
Cartes à puce ou dispositifs similaires, y compris éléments sécurisés
Relevant recitals
Considérant 46 Critical products
Les catégories de produits critiques comportant des éléments numériques énoncées dans le présent règlement ont une fonctionnalité liée à la cybersécurité et remplissent une fonction qui comporte un risque important d’effets néfastes quant à son intensité et à sa capacité à perturber, contrôler ou endommager un grand nombre d’autres produits avec éléments numériques par le biais d’une manipulation directe. En outre, ces catégories de produits comportant des éléments numériques sont considérées comme des dépendances critiques pour les entités essentielles visées à l’article 3, paragraphe 1, de la directive (UE) 2022/2555. Les catégories de produits critiques comportant des éléments numériques figurant en annexe du présent règlement, en raison de leur criticité, reposent déjà largement sur diverses formes de certification et relèvent également du schéma européen de certification de cybersécurité fondé sur des critères communs (EUCC) défini dans le règlement d’exécution (UE) 2024/482 de la Commission(20)Règlement d’exécution (UE) 2024/482 de la Commission du 31 janvier 2024 portant modalités d’application du règlement (UE) 2019/881 du Parlement européen et du Conseil en ce qui concerne l’adoption du schéma européen de certification de cybersécurité fondé sur des critères communs (EUCC) (JO L, 2024/482, 7.2.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj).. Par conséquent, afin d’assurer, dans l’Union, une protection adéquate commune sur le plan de la cybersécurité des produits critiques comportant des éléments numériques, il pourrait être approprié et proportionné de soumettre ces catégories de produits, par voie d’un acte délégué, à une certification européenne de cybersécurité obligatoire lorsqu’un schéma européen de certification de cybersécurité pertinent couvrant ces produits est déjà en place et qu’une évaluation des effets potentiels sur le marché de la certification obligatoire envisagée a été réalisée par la Commission. Cette évaluation devrait tenir compte à la fois de l’offre et de la demande, et y compris de l’existence d’une demande, de la part des États membres et des utilisateurs pour les produits comportant des éléments numériques concernés, qui soit suffisante pour exiger une certification européenne de cybersécurité, ainsi que les finalités pour lesquelles les produits comportant des éléments numériques sont destinés à être utilisés, y compris la dépendance critique à leur égard des entités essentielles visées à l’article 3, paragraphe 1, de la directive (UE) 2022/2555. L’évaluation devrait également analyser les effets potentiels de la certification obligatoire sur la disponibilité de ces produits sur le marché intérieur, ainsi que les capacités et l’état de préparation des États membres pour la mise en œuvre des schémas européens de certification de cybersécurité.
Considérant 48 Updates to categories of critical products
Afin d’assurer, dans l’Union, une protection adéquate commune sur le plan de la cybersécurité des produits comportant des éléments numériques qui ont les fonctionnalités essentielles d’une catégorie de produits critiques comportant des éléments numériques définie dans le présent règlement, il convient également de conférer à la Commission le pouvoir d’adopter des actes délégués pour modifier le présent règlement en y ajoutant ou en en retirant des catégories de produits critiques comportant des éléments numériques pour lesquels les fabricants pourraient être tenus d’obtenir un certificat européen de cybersécurité dans le cadre d’un schéma européen de certification de cybersécurité en application du règlement (UE) 2019/881 afin de démontrer leur conformité avec le présent règlement. Une nouvelle catégorie de produits critiques comportant des éléments numériques peut être ajoutée à ces catégories s’il existe une dépendance critique à leur égard d’entités essentielles visées à l’article 3, paragraphe 1, de la directive (UE) 2022/2555 ou, s’ils sont touchés par des incidents ou contiennent des vulnérabilités exploitées, si cela pourrait entraîner des perturbations pour les chaînes d’approvisionnement critiques. Lorsqu’elle évalue la nécessité d’ajouter ou de retirer des catégories de produits critiques comportant des éléments numériques par voie d’un acte délégué, la Commission devrait pouvoir tenir compte du fait que les États membres ont recensé, au niveau national, les produits comportant des éléments numériques qui jouent un rôle critique pour la résilience des entités essentielles visées à l’article 3, paragraphe 1, de la directive (UE) 2022/2555 et qui sont de plus en plus confrontés à des cyberattaques dans la chaîne d’approvisionnement, avec des effets perturbateurs potentiels graves. Il convient par ailleurs que la Commission puisse tenir compte des résultats des évaluations coordonnées au niveau de l’Union des risques pour la sécurité des chaînes d’approvisionnement critiques effectuées conformément à l’article 22 de la directive (UE) 2022/2555.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.