Pourquoi choisir un fabricant qui prend la cybersécurité au sérieux est essentiel pour les entreprises ?

La cybersécurité reste un problème central pour les dirigeants d’entreprise, il n’est donc pas surprenant que l’Union européenne travaille à réduire le risque de cyberattaques pour les organisations. Ses derniers efforts se concentrent sur deux directives, la loi sur la résilience cybernétique (CRA) et la directive sur la sécurité des réseaux et de l’information 2ème édition (NIS2). Les dirigeants d’entreprise peuvent s’associer et compter sur des fabricants, tels que Hanwha Vision, engagés en matière de cybersécurité et en avance en matière de conformité avec NIS2 et CRA.
Pour contexte, le Parlement européen et le Conseil européen ont toujours été vigilants quant à l’utilisation et à la protection des données, en particulier des données personnelles. Cependant, avec la montée de la cybercriminalité et avec de plus en plus d’opportunités pour les acteurs malveillants d’exploiter les réseaux et les appareils connectés à mesure que les plateformes technologiques augmentent de façon exponentielle, les législateurs renforcent les défenses cybernétiques des États membres de l’UE et des organisations qui y opèrent.
L’Agence de l’Union européenne pour la cybersécurité, ENISA, révèle que de nouvelles menaces pour la cybersécurité émergent en raison de la richesse des données que les appareils peuvent désormais collecter ; les avancées en IA, qui rendent les cyberattaques plus complexes et évolutives ; le ciblage de la chaîne d’approvisionnement (avec des incidents de tiers représentant 17% des intrusions en 2021 contre moins de 1% en 2020) ; et les appareils de l’Internet des objets (IoT) utilisés comme passerelles pour des attaques plus importantes. Au milieu de ce paysage arrive la nouvelle directive CRA, et un remplacement pour la directive NIS originale qui aborde directement les nouvelles menaces.
À propos de NIS2
La directive NIS2 a été adoptée par le Parlement européen et le Conseil en décembre 2020. La date limite pour que les États membres transposent la directive NIS2 en droit national applicable était le 17 octobre 2024. La directive vise à améliorer la cybersécurité des réseaux et des systèmes d’information à travers l’UE.
Elle s’applique à la fois aux opérateurs de services essentiels (OES) et aux fournisseurs de services numériques (DSP) – identifier où une organisation se situe est essentiel pour comprendre ses obligations. Les OES fournissent des services critiques pour l’économie ou la société et comprennent les entreprises d’énergie, de transport, bancaire et de santé. Les DSP fournissent des services en ligne à un grand nombre d’utilisateurs, et comprennent les moteurs de recherche, les plateformes de médias sociaux et les marchés en ligne. En tant que fabricant de technologie vidéo, Hanwha Vision est défini comme un DSP.
La première NIS s’est concentrée uniquement sur les OES, cependant, étant donné la prévalence croissante des services numériques qui peuvent être un maillon faible exploité par des acteurs malveillants, NIS2 étend les exigences aux DSP. Elle garantit que les DSP prennent des mesures appropriées pour gérer le risque posé à leurs réseaux et systèmes d’information.
Les DSP seront tenus de :
- Être entièrement conformes à la loi sur la résilience cybernétique.
- Effectuer des évaluations régulières des risques pour identifier et évaluer les risques pour leurs réseaux et systèmes d’information.
- Mettre en œuvre des mesures de sécurité appropriées pour atténuer les risques identifiés dans leurs évaluations des risques.
- Signaler les incidents de cybersécurité aux autorités nationales compétentes.
- Coopérer avec les autorités nationales compétentes en cas d’incident de cybersécurité.
NIS2 est une étape positive pour le secteur de la vidéo ; elle garantit que tout fabricant souhaitant faire des affaires dans les États membres de l’UE est conforme. Sécuriser un réseau, avec ses différents appareils et différents services, nécessite une participation active de toute la chaîne d’approvisionnement des fournisseurs. NIS2 rend cela beaucoup plus facile à organiser. De plus, les caméras peuvent être un risque si elles ne sont pas choisies parmi des fabricants réputés, non seulement pour les données qu’elles collectent (qui peuvent être sensibles et personnelles) mais aussi comme une passerelle vers une cyberattaque plus importante. À mesure que les réseaux deviennent plus grands et plus complexes, en particulier avec la construction de plus en plus de villes intelligentes, avoir une cybersécurité robuste à travers les chaînes d’approvisionnement devient essentiel.
Se préparer pour NIS2
La meilleure façon de préparer votre organisation pour l’avenir dès maintenant est de travailler exclusivement avec des fabricants qui peuvent prouver leur préparation à la conformité NIS2, avec un solide historique des meilleures pratiques en matière de cybersécurité. Bien que les exigences exactes ne soient pas encore légiférées par l’UE, un pari sûr pour l’instant est de rechercher la conformité CRA car il y a toutes les chances qu’un fabricant conforme à la CRA soit également conforme à NIS2.
Conformité CRA
Avec de plus en plus d’appareils intelligents dans les entreprises et les foyers, la Commission européenne cherche à garantir un niveau adéquat de cybersécurité dans chaque produit utilisé au sein des États membres, avec des mises à jour de sécurité régulières tout au long du cycle de vie du produit. Pour aider les dirigeants d’entreprise et les consommateurs à identifier les produits conformes, le marquage CE apparaîtra sur tout produit ou logiciel qui répond aux exigences. La CRA s’applique aux produits qui se connectent à Internet, par exemple les téléviseurs intelligents, les routeurs WiFi, les réfrigérateurs intelligents et les caméras vidéo.
Bien que la loi soit en cours de délibération par le Parlement européen et le Conseil, et qu’elle ne devrait probablement pas entrer en vigueur avant 2024 au plus tôt, Hanwha Vision suit déjà les directives de la CRA grâce aux processus de cybersécurité complets qu’elle a mis en place.
Les fournisseurs doivent également montrer qu’ils effectuent régulièrement des évaluations des risques pour identifier, évaluer et atténuer tout risque pour leur réseau. C’est quelque chose que l’équipe de réponse aux urgences en matière de sécurité informatique (S-CERT) de Hanwha Vision effectue régulièrement, y compris des tests de pénétration et des contrôles de sécurité.
Tous les produits de Hanwha Vision sont conçus et développés en tenant compte de la sécurité, avec la certification UL CAP dans le Wisenet 7, Advanced System On Chip (SoC). Pour améliorer encore la sécurité de tous ses utilisateurs, Hanwha Vision publie régulièrement des menaces et des vulnérabilités potentielles dans le cadre d’une politique de divulgation ouverte, et fournit aux utilisateurs des informations sur les fonctionnalités de sécurité de leurs produits et comment les utiliser.
Le sommet de l’iceberg de la cybersécurité
Les dernières initiatives législatives de l’UE font partie des efforts plus larges pour promouvoir la résilience cybernétique par l’élaboration de politiques, les subventions à l’innovation, et plus encore. Cela montre une concentration claire de la Commission européenne sur la sécurisation des produits et services contre les cyberattaques ; s’associer à des fabricants qui placent la cybersécurité au cœur de leur conception de produit aidera les organisations à préparer leurs opérations en Europe pour l’avenir.
Il est donc essentiel que les utilisateurs choisissent un fabricant de vidéo qui va au-delà de la sécurisation de ses produits et logiciels – la cybersécurité n’est pas un domaine où ‘assez bon’ est suffisant. Les risques et les coûts d’une violation de données sont tout simplement trop grands pour justifier le choix de caméras avec une cybersécurité inférieure aux normes. S’associer à un fabricant qui scanne constamment le paysage pour de nouvelles menaces et vulnérabilités assure que votre système vidéo reste en avance sur le jeu en matière de maintien de la conformité.
L’importance des références et des politiques
Pour obtenir la tranquillité d’esprit que votre réseau vidéo est aussi sécurisé que possible, la recherche de quelques ‘marques de confiance’ chez votre fabricant devrait faire partie de chaque processus de sélection. Vous devez voir des preuves claires de leur engagement en matière de cybersécurité, non seulement dans la conception des produits mais aussi dans toutes les opérations, la culture, et même le leadership éclairé. Les politiques de sécurité, y compris les réponses aux vulnérabilités et la gestion/rapport des incidents, sont des exigences de base.
Les certifications telles que UL CAP (UL Cybersecurity Assurance Program) et NDAA (National Defense Authorization Act) compliance, ou les accréditations telles que le schéma Cyber Essentials du Royaume-Uni peuvent donner davantage de confiance. En particulier, puisque la conformité NDAA exige que les entreprises de fabrication évitent de fabriquer dans, et d’utiliser des puces de silicium et d’autres composants provenant de pays sur liste noire, elle peut être un indicateur important de la cyber-résilience de la chaîne d’approvisionnement d’un fabricant.
Enfin, le partage de connaissances et de ressources, ainsi que la contribution à la bibliothèque de vulnérabilités CVE (Hanwha Vision est un partenaire CVE), peuvent montrer un engagement à long terme pour améliorer la cybersécurité. Hanwha Vision est fière d’avoir renforcé ses mesures de sécurité et contribué aux meilleures pratiques en matière de cybersécurité à travers le Royaume-Uni et l’Europe depuis de nombreuses années.
Un futur signe de confiance ?
De manière similaire à la conformité NDAA, la CRA et NIS2 deviennent un autre point que les décideurs peuvent utiliser pour déterminer l’engagement d’un fabricant en matière de cybersécurité. La recherche de fournisseurs qui sont proactifs dans leur approche et qui adoptent une stratégie à multiples facettes pour sécuriser les produits, vous servira bien à long terme alors que les cyberattaques deviennent plus courantes, complexes et coûteuses. Vous donnant la liberté et la flexibilité d’investir dans les meilleures solutions de vidéosurveillance pour votre organisation sans introduire de maillon faible dans votre réseau.