Construire un environnement numérique transparent, responsable et résilient
Les nouvelles réglementations européennes en matière de cybersécurité créent des difficultés importantes pour les développeurs technologiques et les organisations, soumis à une pression croissante pour comprendre et mettre en œuvre de nouvelles exigences. Le projet CCAT(s’ouvre dans une nouvelle fenêtre) s’attaque à ce problème en adaptant quatre outils open source qui permettent une évaluation continue de la cybersécurité des produits et services numériques.
Une seule évaluation ne suffit pas
En Europe, le développement des produits TIC progresse plus vite que la mise en œuvre du règlement européen sur la cybersécurité(s’ouvre dans une nouvelle fenêtre) et du règlement sur la cyberrésilience(s’ouvre dans une nouvelle fenêtre). Le fait que de nombreux produits précédemment certifiés dans le cadre de dispositifs de certification de sécurité existants continuent d’être reconfigurés, intégrés dans des systèmes plus vastes et exposés à des vulnérabilités nouvellement découvertes met une chose en évidence: une certification ponctuelle ne suffit pas. Il est nécessaire de procéder à une évaluation continue et flexible de la sécurité afin de maintenir à la fois la cybersécurité et la conformité réglementaire tout au long du cycle de vie du produit. C’est là qu’intervient l’adaptation par CCAT de quatre outils open source: TLS-Scanner(s’ouvre dans une nouvelle fenêtre), SCRUTINY(s’ouvre dans une nouvelle fenêtre), ALVIE(s’ouvre dans une nouvelle fenêtre) et sec-certs(s’ouvre dans une nouvelle fenêtre). Ensemble, ces outils permettent d’évaluer les propriétés de cybersécurité à différents niveaux, notamment le matériel, les logiciels critiques pour la sécurité, le protocole de sécurité de la couche de transport et l’analyse des produits TIC certifiés en matière de sécurité. Tous disponibles gratuitement sur GitHub, ils permettent également de vérifier de manière concrète et indépendante des fournisseurs les allégations relatives à la sécurité, soutiennent les activités d’évaluation préalables à une certification formelle de sécurité, facilitent la conformité aux cadres européens de certification en constante évolution et contribuent à renforcer la transparence et la confiance dans l’évaluation de la cybersécurité.
Un développement itératif centré sur l’humain
«L’un des principaux atouts de CCAT réside dans son approche centrée sur l’humain», explique Vashek Matyas, professeur et coordinateur du projet à l’université Masaryk, en Tchéquie. Les outils sont conçus pour être accessibles et conviviaux, ce qui facilite leur intégration par les organisations dans leurs activités quotidiennes. Parallèlement, leur caractère open source garantit qu’ils peuvent être examinés, étendus et intégrés sans rendre les utilisateurs dépendants d’un fournisseur unique. Cette approche favorise la transparence des évaluations de sécurité, permet une adaptation à différents contextes industriels, réduit les coûts de déploiement – favorisant ainsi une adoption plus large – et garantit la durabilité à long terme. Le développement des quatre outils CCAT suit une approche itérative comprenant trois cycles annuels de développement. Chaque cycle comporte quatre phases: évaluation des besoins des utilisateurs, hiérarchisation des améliorations, mise en œuvre des mises à jour pour produire de nouvelles versions des outils et test des mises à jour avec les utilisateurs, dont les retours alimentent le cycle suivant. Le premier cycle de développement du projet s’est achevé en septembre 2026. CCAT entame désormais son deuxième cycle, qui portera sur l’extension des activités de test à un groupe plus large d’utilisateurs externes, dont les retours permettront d’affiner davantage les outils et aboutiront à la publication de leur deuxième version. Cette phase comprendra également une promotion plus ciblée des outils auprès des fournisseurs de solutions TIC et de cybersécurité, des autorités réglementaires, des décideurs politiques, des laboratoires de certification et d’autres utilisateurs potentiels. Les futures possibilités de formation et les ressources sont également régulièrement mises à jour sur le site Internet du projet et ses réseaux sociaux. CCAT prévoit également de proposer des tutoriels structurés et des supports de formation adaptés à des ensembles de compétences spécifiques afin de favoriser une adoption efficace et une utilisation à long terme au-delà de la durée du projet. En combinant innovation open source, conception d’outils centrée sur l’humain et forte adéquation avec les réglementations de l’UE, CCAT (Cybersecurity Certification and Assessment Tools) aide les organisations à bâtir un environnement numérique européen plus sûr et plus résilient. Si vous souhaitez que votre projet financé par l’UE soit présenté comme «Projet du mois», envoyez-nous un e-mail à editorial@cordis.europa.eu et expliquez-nous pourquoi!