Un texte qui part de bonnes intentions… mais arrive en retard
En 2023, une étude de l’ANSSI (l’agence française de cybersécurité) révélait que 40 % des objets connectés grand public contenaient des failles critiques, exploitées en quelques heures par des pirates. Parmi eux : des baby-phones transformés en micro espions, des caméras de surveillance détournées pour diffuser de la propagande, des thermostats qui servaient de porte d’entrée pour des ransomwares. Et pourtant, jusqu’à aujourd’hui, la plupart de ces objets sortaient des usines sans aucune obligation de sécurité minimale. Le Cyber Resilience Act, lui, veut remédier à ça. En théorie.
Le texte impose désormais aux fabricants de corriger les vulnérabilités sous 15 jours après leur découverte, de mentionner clairement les risques dans la notice (oui, celle que personne ne lit), et de garantir une durée de support pour les mises à jour. Pour les objets à haut risque, comme les pacemakers ou les systèmes industriels, les exigences sont encore plus strictes. Sauf que…
Les fabricants ont déjà trouvé des failles dans le texte
Premier problème : qui définit ce qu’est un ‘objet connecté’ ? Le texte exclut officiellement les logiciels, les services cloud purs, et les composants embarqués uniquement. Résultat : une multitude d’objets glissent entre les mailles du filet. Prenez les enceintes intelligentes comme celles de Amazon (Echo) ou Google (Nest). Officiellement, elles ne sont pas concernées par le règlement, car leur cœur de métier est le service (la voix, l’assistant), pas l’objet physique. Pourtant, c’est bien l’enceinte qui capte vos conversations, qui diffuse des publicités ciblées, et qui peut servir de relais pour des attaques sur votre réseau. Le texte ignore superbement ce détail.
Deuxième écueil : les petites entreprises. Le règlement s’applique aux fabricants européens à partir de 50 employés et 10 millions d’euros de chiffre d’affaires. Les startups, les PME, et les millions de makers qui bricolent des objets connectés dans leur garage en sont exemptés. Or, c’est souvent là que naissent les pires failles. En 2022, un thermostat connecté low-cost vendu sur Amazon contenait un backdoor connu depuis 2016. Personne n’a été poursuivi. Personne ne sera poursuivi aujourd’hui.
Troisième faille : les mises à jour, ce leurre. Le texte exige une durée de support minimale… mais ne précise pas combien de temps. Trois ans ? Cinq ans ? Les fabricants vont pousser pour le minimum légal. Résultat : dans deux ans, votre frigo connecté de 2024 sera une cible facile, car plus personne ne corrigera ses failles. Sauf si vous payez une extension de garantie, bien sûr.
Pourquoi l’Europe a mis 10 ans à réagir ?
Parce que personne ne voulait vraiment réguler ce marché. Pas les États, pas les lobbies, pas même les consommateurs. Pourquoi ?
-
L’illusion du ‘tout est sous contrôle’. Pendant des années, les fabricants ont vendu l’idée que leurs objets étaient sécurisés par défaut. En réalité, la plupart des failles viennent de composants tiers (puces, OS open-source, bibliothèques logicielles) que personne ne vérifie. Le Cyber Resilience Act ne change rien à ça : il se contente de reporter la responsabilité sur les épaules des fabricants, sans leur donner les moyens de la remplir.
-
Le lobby des géants du numérique. Des entreprises comme Samsung, Sony ou Philips ont tout fait pour affaiblir le texte. Résultat : des exemptions à tout va, des délais de mise en conformité étirés, et une surveillance quasi inexistante. L’UE a préféré éviter les conflits plutôt que de prendre des mesures radicales.
-
Le consommateur, dernier maillon faible. On nous serine depuis des années que la sécurité, c’est la responsabilité de chacun. Changez vos mots de passe, ne branchez pas votre frigo sur le même réseau que votre ordinateur, achetez du matériel premium. Sauf que la plupart des gens n’ont ni le temps ni les compétences pour gérer ça. Et les régulateurs le savent.
Ce que le texte change vraiment (et ce qu’il ne change pas)
Ce qui bouge :
- Les objets critiques (médicaux, industriels, infrastructurels) seront enfin soumis à des audits de sécurité. Enfin. Mais attention : le texte ne s’applique qu’aux nouveaux modèles. Votre pacemaker de 2018, lui, reste une cible.
- Les notices vont maintenant mentionner les risques de sécurité. Sauf que personne ne les lira. Et les fabricants vont se contenter du minimum.
- Les rappels seront théoriquement obligatoires en cas de faille majeure. Sauf que qui va contrôler ça ? Les États membres ? Les ONG ? Personne n’a les moyens.
Ce qui ne bouge pas :
- Les objets low-cost et les startups restent en dehors du champ. C’est là que se cachent les pires failles.
- Les mises à jour ne seront pas gratuites. Les fabricants vont facturer des extensions de support. Votre objet connecté deviendra obsolète… et dangereux.
- Aucune sanction crédible. Les amendes prévues (jusqu’à 15 millions d’euros ou 2,5 % du chiffre d’affaires) sont une blague. Huawei a payé 300 millions de dollars pour des pratiques anticoncurrentielles en 2023. Combien de PME pourront se permettre une amende de 10 millions ?
Le vrai problème, c’est l’économie de la surveillance
Le Cyber Resilience Act arrive trop tard parce qu’il ignore la logique économique derrière ces objets. Votre montre cardio ? Votre balance connectée ? Votre caméra de baby-foot ? Ce ne sont pas des produits. Ce sont des capteurs de données. Et les données, ça se monétise.
Prenez Ring, le fabricant de caméras connectées racheté par Amazon en 2018. En 2022, des chercheurs ont démontré que ses caméras pouvaient être piratées en 30 secondes pour servir de relais d’attaque. Résultat ? Amazon a simplement désactivé les modèles concernés… sans rappeler les clients, sans corriger le problème, et sans assumer la responsabilité. Parce que la sécurité coûte cher. Et que la surveillance rapporte bien plus.
L’Europe a enfin un texte. Mais un texte, ça ne suffit pas. Il faudrait :
- Une agence européenne indépendante pour auditer les objets avant leur mise sur le marché.
- Des sanctions proportionnelles aux risques (pas 15 millions pour un frigo, mais des peines lourdes pour les objets médicaux).
- Une obligation de support gratuit pendant au moins 7 ans pour les objets critiques.
Au lieu de ça, on a un morceau de papier qui va donner bonne conscience à Bruxelles, pendant que les pirates continueront leur travail. Et vous, vous serez toujours ceux qui paieront la note.
La prochaine étape ? Attendre la prochaine faille médiatique
En 2020, un pirate avait pris le contrôle de 800 000 caméras connectées pour diffuser des messages racistes. En 2021, des hackers avaient détourné des imprimantes 3D pour produire des armes. En 2023, des chercheurs ont montré qu’on pouvait pirater une voiture Tesla via son système d’infodivertissement. À chaque fois, la réaction est la même : des communiqués de presse, des mises à jour en urgence, et puis… plus rien.
Le Cyber Resilience Act ne changera pas ça. Parce que le vrai problème, ce n’est pas la technologie. C’est l’argent.
Et tant qu’on ne réglera pas cette équation, vos objets connectés resteront des portes ouvertes.