High-tech

Le Cyber Resilience Act impose aux fournisseurs de VPN une sécurité renforcée en Europe.

L’Institut européen des normes de télécommunications (ETSI) s’attaque à la sécurité des réseaux privés virtuels (VPN) en élaborant des normes communes qui deviendront obligatoires pour tous les VPN opérant en Europe. Cette initiative s’inscrit dans le cadre du Cyber Resilience Act (CRA), un ensemble de règlements destinés à renforcer la cybersécurité des produits et logiciels connectés sur le territoire européen.

Le CRA vise à établir un cadre normatif qui garantira une sécurité accrue pour les utilisateurs. Actuellement, les VPN sont souvent jugés sur la base de leurs propres déclarations ou d’évaluations indépendantes, mais avec l’introduction de la norme EN 304 620, les utilisateurs disposeront d’une référence commune pour évaluer la fiabilité des services. Cette norme, encore en phase de développement, pourrait évoluer avant sa mise en œuvre définitive.

Les nouvelles exigences toucheront divers aspects des VPN, notamment la gestion de l’authentification, la protection des données et la sécurisation des clés de chiffrement. Des entreprises majeures du secteur, telles que Google, Cisco, Airbus, NordVPN et Surfshark, ont été impliquées dans l’élaboration de ces normes.

Miguel Fornés, responsable de la sécurité de l’information chez Surfshark, compare ce processus à l’instauration de normes de sécurité pour les véhicules. Avant l’introduction de tests de collision et de réglementations sur la ceinture de sécurité, les conducteurs ne pouvaient que supposer que leurs voitures étaient sûres. Avec l’implémentation de normes officielles, chaque véhicule doit désormais s’y conformer.

Les nouvelles règles imposent, par exemple, que les VPN doivent installer automatiquement les mises à jour de sécurité lors de la première utilisation. De plus, ils devront veiller à ce que les mots de passe ne soient pas enregistrés dans les journaux système et informer les utilisateurs avant d’exporter des paramètres contenant des informations sensibles. Ces mesures visent à réduire le risque de fuites de données.

Pour les consommateurs, l’importance de la norme EN 304 620 réside dans le fait qu’elle garantira un niveau de protection minimum supérieur à celui actuellement disponible. La transparence sera également améliorée, chaque VPN devant s’appuyer sur des critères accessibles à tous. En cas de non-respect de ces normes, les VPN pourraient être retirés du marché européen.

Il est essentiel de rappeler que le Cyber Resilience Act ne se limite pas aux VPN. D’autres produits, tels que les antivirus, les gestionnaires de mots de passe, les appareils connectés et les assistants domotiques, devront également se conformer à ces nouvelles exigences. Une liste de 17 normes est en cours d’approbation, incluant des consultations publiques.

Le calendrier de mise en œuvre est déjà établi. Les 17 normes seront soumises à une enquête publique jusqu’à une date située entre mi-septembre et mi-novembre 2026, selon les catégories de produits. Le CRA deviendra pleinement contraignant le 11 décembre 2027, moment où les fabricants devront prouver leur conformité pour continuer à commercialiser leurs produits en Europe, sous peine de sanctions pouvant atteindre 15 millions d’euros ou 2,5 % de leur chiffre d’affaires mondial.