Passer au contenu principal Passer à la recherche Passer à la navigation principale
Menu
Important Cybersécurité Score : 8/10

Cyber Resilience Act : les jumeaux numériques transforment la supervision des micrologiciels

De nouvelles technologies de supervision fondées sur des jumeaux numériques permettent une détection continue des vulnérabilités sur tout le cycle de vie du produit, au service de la conformité au CRA.

Une révolution de la supervision des micrologiciels grâce aux jumeaux numériques

Le Cyber Resilience Act (CRA) place les fabricants de produits numériques face à de nouveaux défis : les risques de sécurité doivent être surveillés non seulement pendant le développement, mais en continu sur tout le cycle de vie du produit. L'entreprise de cybersécurité düsseldorfoise Onekey a développé à cette fin une technologie innovante de jumeau numérique qui surveille les micrologiciels 24 heures sur 24 au moyen d'analyses automatisées.

Cette solution de supervision analyse chaque jour les micrologiciels et garantit ainsi une sécurité continue tout au long du cycle de vie. Lorsque de nouvelles vulnérabilités apparaissent, la base de données constamment actualisée et des fonctions de détection améliorées alertent sur les évolutions majeures susceptibles d'affecter la sécurité du produit.

Le micrologiciel, point d'attaque critique des systèmes modernes

Le micrologiciel constitue la couche logicielle fondamentale de nombreux systèmes techniques – des automates industriels et objets connectés aux systèmes médicaux en passant par les composants automobiles. Les failles de sécurité à ce niveau sont particulièrement critiques, car elles donnent un accès direct aux fonctions matérielles et sont souvent difficiles à corriger a posteriori.

Les appareils modernes comportent une multitude de bibliothèques logicielles externes, de composants open source et de modules propriétaires. Chacun de ces composants peut introduire de nouveaux risques de sécurité, par exemple lorsque de nouvelles vulnérabilités sont découvertes après la mise sur le marché d'un produit.

Comme l'explique Jan Wendenburg, CEO d'Onekey : « Ce n'est que si les fabricants savent à tout moment quels composants logiciels sont présents dans leurs produits et quelles nouvelles vulnérabilités apparaissent qu'ils peuvent réagir rapidement et protéger efficacement leurs systèmes. »

D'un contrôle ponctuel à une supervision continue

Dans les approches modernes de supervision des micrologiciels, le micrologiciel d'un produit n'est pas analysé une seule fois, mais surveillé en permanence. L'objectif est de détecter automatiquement les nouvelles failles de sécurité apparaissant dans les composants logiciels utilisés et d'évaluer leurs conséquences sur les produits existants.

Le processus se décompose en plusieurs étapes :

  • Analyse détaillée du micrologiciel afin d'identifier tous les composants logiciels qu'il contient
  • Établissement d'une nomenclature logicielle structurée (Software Bill of Materials, SBOM)
  • Représentation transparente des dépendances au sein de la chaîne d'approvisionnement logicielle
  • Confrontation continue de la SBOM aux bases de données mondiales de vulnérabilités

Les jumeaux numériques permettent des analyses de sécurité virtuelles

Une méthode innovante de mise en œuvre de cette approche repose sur les jumeaux numériques. Une représentation virtuelle du micrologiciel est créée, permettant de réaliser des analyses de sécurité indépendamment du matériel physique. Ces modèles numériques peuvent être surveillés en permanence et fournissent une vue continue de l'état de sécurité actuel d'un produit.

Les fabricants disposent ainsi d'une base d'information centrale pour détecter précocement les risques de sécurité et les traiter par ordre de priorité. Dès que de nouvelles failles sont publiées – par exemple dans une bibliothèque open source –, il est possible de déterminer automatiquement si un produit concerné contient ce composant.

Évaluation automatisée des risques et traitement priorisé

Un autre aspect important de la supervision des micrologiciels est l'évaluation automatisée des risques. Toute vulnérabilité ne constitue pas automatiquement une menace critique. Ce qui compte, c'est de savoir si le composant logiciel concerné est effectivement utilisé dans le produit et quelles fonctions il influence.

La plateforme de supervision d'Onekey analyse donc des informations de contexte telles que :

  • Les composants concernés
  • L'exploitabilité de la vulnérabilité
  • Les répercussions potentielles sur le système

Il en résulte une liste priorisée de problèmes de sécurité pouvant être traités de manière ciblée. Ces informations alimentent directement les processus de réponse aux incidents de sécurité et aident les équipes de réponse aux incidents de sécurité produit (PSIRT) à fournir des mises à jour de sécurité plus rapidement et de manière plus ciblée.

CRA Fast Start : un contrôle de conformité structuré

La supervision continue sur l'ensemble du cycle de vie du produit fait partie du programme « CRA Fast Start » d'Onekey, qui doit permettre aux fabricants d'appareils, de machines et d'installations connectés un contrôle rapide et structuré de leur conformité au Cyber Resilience Act. Cette approche a été récompensée par le « Best in Show Award » lors du salon Embedded World 2026.

Un changement de paradigme pour les fabricants de produits numériques

Pour les fabricants de produits numériques, le Cyber Resilience Act signifie une transformation profonde de la stratégie de sécurité. Les analyses de sécurité devront à l'avenir être menées sur toute la durée de vie d'un produit – du développement à la fin de vie en passant par l'exploitation.

La supervision des micrologiciels en constitue une base technique essentielle. Elle associe analyse logicielle automatisée, observation continue des vulnérabilités et processus de sécurité structurés au sein d'une gestion de la sécurité intégrée.

Perspective : la vérification quotidienne des vulnérabilités devient un standard

Comme le souligne Jan Wendenburg : « Face au nombre croissant d'appareils connectés et à la complexité grandissante des architectures logicielles modernes, la vérification quotidienne des vulnérabilités devient un facteur décisif de conformité réglementaire et de sécurité. »

La combinaison de jumeaux numériques, d'une supervision automatisée et d'une évaluation intelligente des risques crée les conditions techniques permettant de répondre aux exigences du CRA tout en améliorant durablement la sécurité des systèmes connectés.