Cybersécurité industrielle : Moxa se met en ordre de marche face aux nouvelles obligations du Cyber Resilience Act

Publié le 21 septembre 2026 par Oriane Bussard

Ready for CRA Reporting Obligations ©Moxa

Cybersécurité industrielle : Moxa se met en ordre de marche face aux nouvelles obligations du CRA

Le compte à rebours réglementaire a commencé. Moxa Inc., spécialiste taïwanais des communications et réseaux industriels, a annoncé être opérationnellement prêt à honorer les nouvelles obligations de déclaration imposées par le Cyber Resilience Act (CRA) de l'Union européenne, entrées en vigueur le 11 septembre 2026. Un texte qui change la donne pour tout fabricant de produits connectés vendus sur le marché européen.

Fini le temps où la gestion des vulnérabilités relevait de la seule discipline interne des industriels. Le CRA en fait désormais une obligation légale, assortie d'un calendrier serré : 24 heures pour alerter l'ENISA et le CSIRT national compétent dès qu'une vulnérabilité activement exploitée ou un incident grave est détecté, 72 heures pour une notification complète, puis un rapport final sous 14 jours après la mise à disposition d'un correctif ou sous un mois pour les incidents graves. Un rythme qui ne laisse plus de place à l'improvisation.

Pour tenir ce tempo, Moxa met en avant un dispositif construit de longue date. L'entreprise se targue d'avoir été parmi les premiers fournisseurs à décrocher la double certification IEC 62443-4-1 de niveau de maturité 3 (ML3), délivrée à la fois par l'IECEE et par ISCI/ISASecure un gage, selon l'industriel, de processus de sécurité reproductibles et appliqués de façon homogène dans toute l'organisation.

Derrière cette annonce, c'est toute une architecture de gouvernance qui est mise en avant. Moxa évoque une équipe PSIRT (Product Security Incident Response Team) mature, chargée de valider, évaluer et coordonner les réponses aux failles ; une gestion structurée des nomenclatures logicielles (SBOM) permettant d'identifier rapidement les composants et versions de firmware concernés ; une traçabilité produit de bout en bout ; ainsi qu'un cycle de développement sécurisé (SDL) censé garantir la traçabilité des activités d'ingénierie. L'entreprise indique également travailler à l'intégration des données SBOM à ses bases produits, afin de croiser plus vite les nouvelles entrées du catalogue des vulnérabilités exploitées connues (KEV) avec son parc installé.

« Répondre à l'exigence de déclaration sous 24 heures du CRA n'est pas seulement une course contre la montre ; c'est aussi le reflet de la maturité d'une organisation en matière de cybersécurité », a déclaré John Chang, directeur de la gestion R&D et du Product Security Center de Moxa, cité dans le communiqué. Il y voit la « manifestation concrète de plusieurs années d'investissement » dans la gouvernance de l'entreprise.

L'enjeu dépasse la seule conformité réglementaire. Pour les constructeurs de machines, les intégrateurs de systèmes et les opérateurs d'infrastructures critiques, le choix d'un fournisseur capable de tenir ces délais devient un critère de confiance à part entière, la garantie de ne pas se retrouver démuni en cas de crise. Le CRA redéfinit ainsi la chaîne de responsabilité cyber dans l'industrie, où la fiabilité d'un produit ne se jugera plus seulement à ses fonctionnalités de sécurité, mais à l'engagement du fabricant sur toute la durée de vie du produit.

Reste que cette annonce, comme toute communication d'entreprise, mérite d'être suivie dans la durée : la véritable épreuve du feu interviendra lors des premiers incidents réels soumis au calendrier du CRA. Moxa renvoie pour le détail de sa démarche vers un portail dédié sur son site, http://www.moxa.com .

A la une

Agora News Sécurité - Le Mag'

Derniers articles