tanaonte - stock.adobe.com
CRA : Hoctave mise sur une approche orientée produit
Un premier volet du Cyber Resilience Act est entré en vigueur, mais les industriels se préparent à l’échéance de 2027, quand le texte sera pleinement opérationnel. L’offre se structure pour faire face à ses spécificités.
Si le Cyber Resilience Act (CRA) est juridiquement entré en vigueur le 10 décembre 2024, ce n’est que depuis le 11 septembre 2026 que les industriels doivent appliquer ses premières obligations : il s’agit essentiellement de signaler auprès de l’ENISA les vulnérabilités qui sont activement exploitées et les incidents graves. La véritable échéance sera le 11 décembre 2027, lorsque le règlement sera pleinement appliqué.
Cette mise en conformité va pousser les industriels à s’équiper pour être capables de tenir les délais de déclaration (24h seulement), mais va surtout pouvoir démontrer toutes les actions engagées lorsqu’une vulnérabilité est détectée sur un composant logiciel. Pour Florian Graby, fondateur de la startup Hoctave, gérer manuellement cette conformité CRA sera une mission impossible pour les grands industriels : « gérer une conformité CRA sur Excel, Google, SharePoint et Jira quand on commercialise parfois plus de mille produits numériques, comme c’est le cas de certains industriels, c’est totalement impossible. Je rencontre régulièrement des directeurs conformité, des RSSI, des DSI, et j’ai senti qu’au regard de cette nouvelle réglementation, ils avaient une certaine difficulté sur la manière de créer un projet de conformité ». Il ajoute que les informations nécessaires sont globalement dispersées avec des outils de gestion des vulnérabilités d’un côté, des SBOM de l’autre et des plateformes de gestion de la conformité (GRC) plus généralistes. Et d’expliquer l’approche de la jeune pousse qu’il a fondée : « nous avons voulu créer la première plateforme orientée produit, une Product Compliance Management Platform. »
La startup opte pour une approche pure player CRA, totalement centrée sur le règlement européen, face à des plateformes de gestion de la conformité (GRC) telles qu’Egerie, Tenacy ou OneTrust qui sont aujourd’hui multiréférentielles et qui ont intégré le CRA à leur portefeuille de règlements supportés : « la GRC est généralement centrée sur l’entité » commente Florian Graby. Et d’ajouter que « ces solutions restent basées sur la notion d’entité sur laquelle on va gérer des risques, les plans d’action. L’enjeu du CRA, c’est d’être capable de démontrer ce qui a été fait sur la durée ».
La startup mise sur sa profondeur fonctionnelle pour se faire une place sur ce marché de niche. Sa plateforme est structurée autour de 3 tâches principales : construire le projet CRA ; le volet preuve des actions engagées avec la production du dossier technique et préparer la déclaration ENISA ; enfin, la veille avec une remontée d’informations sur les nouveaux composants logiciels mis en œuvre dans le produit. Il s’agit là de suivre les éventuelles vulnérabilités qui peuvent apparaître sur tel ou tel composant, pour que le RSSI produit soit informé en temps réel des actions à mener. « Avec le CRA, une échéance est importante : l’entreprise ne dispose que de 24 heures pour traiter une vulnérabilité critique. Le timing est clé », ajoute le fondateur d’Hoctave.
L’intégration au CI/CD
La mise en conformité CRA n’est pas un projet one shot qui se termine à un instant T. C’est un effort qui doit se poursuivre dans la durée et l’Enisa pousse clairement en faveur d’une intégration poussée dans les process CI/CD, avec notamment un catalogue d’outils Open Source comme GitLab, Syft, CycloneDX CLI, Grype à intégrer dans les chaînes CI/CD.
Les éditeurs commerciaux doivent eux aussi s’intégrer au maximum, pour ne pas contraindre leurs clients à multiplier les ressaisies de données et imports Excel : « notre rôle n’est pas de remplacer les plateformes de type GitHub, GitLab et les outils de gestion des vulnérabilités. Nous orchestrons cette conformité autour de la notion de produit, là où les solutions de GRC généralistes et multiréférentielles ont pour point d’entrée l’entité. Nous sommes complémentaires de ces solutions et nous nous interfaçons avec elles. Notre objectif est d’organiser toutes les informations dans le but de démontrer la conformité du produit dans la durée ».
La solution dispose aujourd’hui d’interfaces vers Github et GitLab afin de scanner les composants logiciels du produit. La plateforme peut importer des SBOM via le standard SPDX (Software Package Data Exchange). Un mapping avec les bases de CVE est alors mené pour remontrer toutes les vulnérabilités auxquelles le produit est exposé. Elle se connecte aux bases de vulnérabilités OSV, NVD, GitHub Advisory Database, CISA KEV, First EPSS et l’éditeur travaille à alimenter sa propre base pour faciliter la remontée des vulnérabilités sur sa plateforme.
Le RSSI produit a la possibilité de scanner tous les composants logiciels d’un produit à partir de la SBOM. Si une vulnérabilité critique est détectée, il va préparer ma déclaration Enisa. L’outil l’accompagne dans la génération de sa déclaration et dans la télédéclaration lorsque l’agence européenne aura ouvert ses API.
Des MSSP à la recherche d’une plateforme CRA
Hoctave s’adresse à la fois aux industriels, fabricants de machines-outils, d’objets connectés, et aux éditeurs de logiciels, même si les services 100 % SaaS n’entrent pas sous la coupe du CRA : « nous avons aussi constaté de l’intérêt chez les MSP et MSSP qui commencent à mener des missions d’accompagnement au CRA chez leurs clients. Il y a eu l’échéance du 11 septembre qui oblige les fabricants à signaler les vulnérabilités exploitées et les incidents graves, mais en décembre 2027, ce sera la pleine application du texte. Des projets sont lancés et les acteurs de la cybersécurité, en particulier les MSSP qui utilisent Hoctave pour mener ces projets, car ils ont besoin de plateformes pour accompagner leurs clients dans la durée ».
Le MSSP réalise certaines tâches, notamment la cartographie des produits, l’identification des composants, les scans de vulnérabilité, puis l’industriel reprend la main pour gérer au quotidien sa conformité. Application SaaS développée en France et hébergée sur les services SecNumCloud d’Outscale, Hoctave est en phase de PoC chez plusieurs industriels et elle est mise en œuvre par des cabinets de conseil et MSSP.
