Moxa adapte sa gestion des vulnérabilités aux exigences du Cyber Resilience Act
Moxa a détaillé son plan d'alignement sur les obligations du Cyber Resilience Act (CRA) européen. L'entreprise structure sa gouvernance d'ingénierie et ses processus de réponse aux incidents pour respecter les jalons de déclaration imposés par le règlement européen.
www.moxa.com

Le CRA impose aux fabricants d'équipements comportant des éléments numériques d'adresser une alerte préliminaire à l'Enisa ainsi qu'au CSIRT national sous 24 heures après la détection d'une vulnérabilité exploitée ou d'un incident de sécurité. La réglementation prévoit ensuite une notification complète sous 72 heures, puis un rapport final sous 14 jours après la mise à disposition d'un correctif.
Pour répondre à ces délais, Moxa s'appuie sur le cycle de développement sécurisé (SDL) certifié IEC 62443-4-1 au niveau de maturité 3 (ML3) par l'IECEE et ISCI/Isasecure. Cette méthodologie vise à garantir l'application systématique des critères de sécurité lors de la conception des matériels et des logiciels (firmwares).
Gouvernance des données SBOM et réponse aux incidents
L'organisation de l'éditeur repose sur une équipe de réponse aux incidents de sécurité des produits (PSIRT) chargée de la qualification des vulnérabilités. Le processus s'appuie sur l'inventaire systématique des composants logiciels (Software Bill of Materials, SBOM) croisé avec les bases de données de produits pour identifier les versions impactées.
En interconnectant les inventaires SBOM aux catalogues de vulnérabilités connues (KEV), le PSIRT corrèle les failles signalées et évalue l'impact opérationnel sur les équipements déployés. Cette architecture de traçabilité associe les services d'ingénierie, de gestion produit, juridiques et de direction afin d'assurer l'envoi des éléments d'information aux autorités dans les délais réglementaires.
Pour plus d’informations sur l’engagement de Moxa en matière de préparation au CRA, consultez le portail Moxa dédié au Cyber Resilience Act (CRA).
www.moxa.com

