Comment Astrée Software se prépare à l’entrée en vigueur du CRA

Astrée Software se prépare à la mise en œuvre du Cyber Resilience Act

Filiale de 4CAD Group, Astrée Software, spécialisée dans les logiciels de type MES (Manufacturing Execution System) pour les PME et ETI, s’engage dans une démarche de conformité suite à la publication du Cyber Resilience Act (CRA). L’éditeur propose des solutions telles qu’Aquiweb et Astn’go, visant à améliorer la performance et la digitalisation des ateliers.

Dès l’annonce du CRA, Astrée Software a initié un processus structuré pour s’asr que ses solutions respectent les exigences réglementaires. « Nous nous sommes appuyés sur l’option Cybersécurité Platinium de notre contrat de maintenance, déjà opérationnelle, et sur un groupe de travail interservices pour couvrir les exigences du CRA à l’échelle de l’entreprise », déclare Arnaud Zdziobek, directeur Innovation d’Astrée Software.

Le calendrier de mise en conformité est aligné avec les jalons du texte européen. Les obligations de reporting doivent être opérationnelles avant le 11 septembre 2026, et une conformité complète doit être atteinte d’ici le 11 décembre 2027. Les logiciels de l’éditeur ne sont pas considérés comme présentant un risque critique, et l’objectif est d’atteindre la classe « par défaut » du texte.

Un socle de gestion des vulnérabilités est en place

Astrée Software a mis en place un socle de surveillance pour gérer les vulnérabilités, incluant une surveillance continue des composants tiers tels que PostgreSQL et Java. Des abonnements à des listes de diffusion permettent aux ingénieurs d’être informés des failles.

Une analyse régulière des dépendances est effectuée via l’outil OWASP DependencyCheck, intégrée aux processus d’intégration continue. Les équipes de développement et de sécurité appliquent des correctifs sur les vulnérabilités classées critiques et hautes, et travaillent sur une solution de gestion de SBOM pour asr la traçabilité des composants.

Le CRA impose également des obligations de communication des correctifs aux clients. Astrée Software a établi un processus opérationnel pour gérer les vulnérabilités et réfléchit à un SLA pour les notifications. Les clients seront informés d’une vulnérabilité critique en moins de 24 heures et d’une vulnérabilité de niveau haut en moins de 5 jours. La notification aux autorités devra être effectuée dans les délais requis à partir de septembre 2026.

Le reporting aux autorités a également été défini, incluant des critères pour la notification des incidents de sécurité. Astrée Software continue de travailler sur le volet ticketing et alerting pour le suivi des correctifs et des avis clients.

Pour les entreprises industrielles clientes, Zdziobek recommande de cartographier toutes les applications connectées et d’établir une carte des dépendances critiques. « À partir de ces informations, les industriels doivent mettre en place un processus de patch management et une surveillance CVE régulière », souligne-t-il. Il est également conseillé de planifier des mises à jour tous les deux ans pour rester en conformité.

Source : Lemagit.fr

Source
Leave a Comment

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *