Cybersécurité des systèmes de sûreté et de sécurité : le point sur la réglementation

17 septembre 2026•Gaëlle Carcaly•9 min•

Parce qu’ils sont de plus en plus connectés, les systèmes de sécurité et de sûreté sont eux aussi de plus en plus vulnérables aux cyberattaques et peuvent présenter des failles s’ils ne sont pas correctement sécurisés. Le point sur les réglementations qui concernent les équipements de sûreté et de sécurité.

Plusieurs textes ont été introduits par l’Union européenne pour encadrer les usages numériques, notamment sur le plan de la cybersécurité © Gopixa/AdobeStock

Le piratage de serrures électroniques peut compromettre l’accès à un site crucial. Une caméra qui n’est pas mise à jour peut-être une porte d’entrée vers le réseau de l’entreprise. La cybersécurité n’est plus l’affaire du seul RSSI, elle concerne directement les responsables sécurité et sûreté. En cause, la convergence des menaces physiques et cyber, aussi appelées les attaques hybrides.

Quatre textes réglementaires complémentaires

Parmi les textes réglementaires, quatre concernent directement les responsables sécurité et sûreté et leurs systèmes de sécurité et de sûreté (vidéoprotection, contrôle d’accès, système de sécurité incendie (SSI), détection intrusion…).

LE RGPD – RÈGLEMENT GÉNÉRAL SUR LA PROTECTION DES DONNÉES

Le RGPD encadre, depuis 2018, le traitement des données personnelles au sein de l’Union européenne et s’intéresse donc à ce que vous collectez. Il concerne la vidéosurveillance et vidéoprotection (les images sont des données personnelles), le contrôle d’accès nominatif (badges, log…), la biométrie (empreintes, reconnaissance faciale).

Les cinq obligations clés :

  • 1
    Registre des traitements (article 30) : l’utilisation de ces équipements doit être documentée dans le registre de l’entreprise.
  • 2
    Analyse d’impact (AIPD) si vidéo + biométrie.
  • 3
    Information des personnes filmées, badgées (panneaux visibles).
  • 4
    Durée de conservation limitée (30 jours max pour la vidéo).
  • 5
    Sécurisation du stockage et des accès aux données.

Le SSI ou la détection intrusion classique, sans identification de personnes, ne sont pas concernés par le RGPD.

LA DIRECTIVE NIS2

La directive européenne NIS2 est officiellement entrée en vigueur en octobre 2024 mais elle n’a toujours pas été transposée en France. Objectif : renforcer la résilience collective face aux cybermenaces, en s’attaquant aux angles morts de la cybersécurité – notamment la sécurité physique.

Remplaçant la première directive NIS de 2016, NIS2 étend son champ d’application à un plus grand nombre d’organismes dans 18 secteurs jugés sensibles : énergie, transport, finance, santé, infrastructures numériques… Sont concernées les entités dites « essentielles » ou « importantes », y compris leurs fournisseurs, dès lors qu’elles dépassent certains seuils (plus de 250 salariés ou plus de 50 millions d’euros de chiffre d’affaires pour les premières, plus de 50 salariés ou plus de 10 millions de CA pour les secondes).

Un installateur ou mainteneur, auparavant hors de la sphère de NIS1, entre désormais dans le champ de l’analyse NIS2 s’il fournit des solutions de sécurité à des infrastructures essentielles. Il devra, à ce titre, s’adapter à un niveau de cybersécurité élevé.

Les systèmes de sécurité physique concernés

« Le point à retenir est que les systèmes de sécurité physique connectés font partie du système d’information à protéger au sens de NIS2. Ce n’est plus uniquement l’affaire de la direction des systèmes d’information et du RSSI, souligne Ronan Jezequel, directeur Développement et innovation de CNPP. Une faille dans votre système de vidéoprotection, une intrusion via votre contrôle d’accès connecté, cela devient un incident à déclarer sous 24 heures à l’autorité compétente. Et attention : la direction peut voir sa responsabilité personnelle engagée. C’est un changement majeur de paradigme. »

Le Cesin, Club des experts de la sécurité de l’information et du numérique, appelait en juin 2026 à une clarification rapide du calendrier de transposition de la directive NIS2 en droit français. Certaines exigences techniques pourraient être applicables dans les 6 mois suivant l’adoption de la loi nationale, il faut donc s’y préparer dès maintenant.

À lire également

LE RÈGLEMENT DORA – DIGITAL OPERATIONAL RESILIENCE ACT

Le règlement Dora, applicable depuis le 17 janvier 2025, concerne les banques, les assurances, les gestionnaires d’actifs et les prestataires IT de ces secteurs. Il impose une approche holistique de la résilience numérique.

Les systèmes de sécurité physique y sont intégrés :

  • il faut démontrer que les équipements de sûreté participent à la résilience globale de l’entité ;
  • les tests de résilience doivent inclure la sécurité physique ;
  • les prestataires de sûreté doivent être cartographiés et évalués.

LE CYBER RESILIENCE ACT (CRA)

Le CRA concerne les produits que vous achetez. Entré en vigueur en décembre 2024, il impose aux fabricants (mais aussi aux importateurs et distributeurs) de produits connectés des exigences de cybersécurité dès la conception. Sont donc concernés les caméras IP, les centrales d’alarme connectées, les systèmes de contrôle d’accès connectés, les interphones sur IP, les enregistreurs…

Les produits sont classés en quatre catégories :

  • les produits par défaut ;
  • les produits importants de classe I ;
  • les produits importants de classe II ;
  • les produits critiques.

« Les systèmes d’identification et dispositifs matériels sécurisés comme les cartes, lecteurs, boîtiers sécurisés font partie des produits importants et critiques. Les systèmes de sûreté et de sécurité incendie sont également concernés par le CRA », précise Ronan Jezequel.

Le texte comporte deux grandes échéances :

  • l’obligation pour les fabricants de mettre en place un processus de gestion et de signalement des vulnérabilités à partir du 11 septembre 2026 ;
  • l’obligation de conformité au Cyber Resilience Act (CRA) de tous les nouveaux produits connectés mis sur le marché à partir du 11 décembre 2027.

Calendrier de mise en conformité

Les équipements existants, achetés avant fin 2027, ne seront pas soumis rétroactivement aux exigences du CRA, sauf en cas de modification substantielle ultérieure de ces produits. « En d’autres termes, le CRA n’obligera pas à remplacer d’office tous vos matériels installés avant 2028, explique Ronan Jezequel. Mais attention, ces équipements “non-CRA” pourraient devenir obsolètes plus rapidement, faute de mises à jour de sécurité garanties par les fabricants après 2027. Il est donc prudent d’anticiper leur renouvellement à moyen terme pour rester protégé. »

Les équipements mis sur le marché à partir du 11 décembre 2027 devront être conformes au CRA, c’est-à-dire répondant aux exigences de cybersécurité et munis du marquage CE cybersécurité. « Pour vos futurs achats, cela signifie qu’il faudra vérifier la conformité CRA des produits auprès de vos fournisseurs dès fin 2027, voire dès l’automne 2027 pour les nouvelles commandes, afin d’anticiper ce jalon », conseille Ronan Jezequel.

Quels textes pour quelles installations ?

RGPD NIS2 (si entité essentielle ou importante) Dora (si secteur financier) CRA
Vidéoprotection IP
Contrôle d’accès
Biométrie
*
SSI connecté
Détection d’intrusion
Interphonie IP

Source : CNPP.

* Vigilance renforcée (AIPD obligatoire).

Le responsable sécurité/sûreté est concerné par tous ces textes, pas seulement le RSSI. Il doit être à la table des discussions : il connaît les équipements, les contraintes opérationnelles, les fournisseurs. Le dialogue avec le RSSI devient indispensable.

Cybersécurité des systèmes de sécurité et de sûreté : cinq actions prioritaires à lancer dès maintenant

Face à ces évolutions réglementaires et à l’évolution des menaces, les responsables sécurité/ sûreté doivent agir dès maintenant. Voici les conseils de Ronan Jezequel :

  1. CARTOGRAPHIER : faire l’inventaire complet des équipements connectés. Quelles caméras, quelles centrales, quels contrôleurs d’accès, quelles versions de firmware ?
  1. ÉVALUER : faire un auto-diagnostic avec le RSSI pour savoir si vous êtes concerné par la directive NIS2 ou le règlement Dora.
  1. AUDITER la conformité au RGPD sur la vidéo et le contrôle d’accès. C’est souvent sur ces points que les lacunes sont les plus visibles.
  1. DIALOGUER avec :
  • le RSSI. Les systèmes de sécurité doivent être intégrés dans la politique de cybersécurité globale, vous devez définir des processus de notification d’incidents et participer aux comités de sécurité du système d’information.
  • les fournisseurs. Vous devez exiger une feuille de route quant à la conformité au Cyber Resilience Act, une politique de mises à jour sécurité, intégrer des clauses cyber dans vos contrats…
  1. PLANIFIER la mise en conformité.

Vers une évolution de la certification des équipements de sécurité

Concernant le CRA, pour les produits importants de classe II et les produits critiques, une évaluation de conformité par un organisme notifié sera obligatoire. L’Anssi a publié, le 21 juillet 2026, une partie des modalités du processus de notification.

« CNPP travaille actuellement sur la rédaction d’une spécification technique (ST) CRA pour traduire l’ensemble des articles en exigences et articuler ces exigences et textes applicables (à venir) selon les typologies de produits, ajoute Ronan Jezequel. Et sur l’évolution de la ST 17 04 (évaluation des objets connectés) pour se conformer aux exigences CRA. »

Pour les installateurs, CNPP travaille à la mise à jour du référentiel Apsad D32 « Cybersécurité » pour que les exigences applicables à la cybersécurité des installations de systèmes de sécurité et de sûreté rencontrent celles imposables aux entités soumises à la directive NIS2.

Partagez cet article !


Article extrait du n° 615 de Face au Risque : « Cybersécurité des systèmes de sécurité » (septembre-octobre 2026).

Gaëlle Carcaly – Journaliste

---

Actualités

Icône newsletter 2024

Inscrivez-vous
à notre
newsletter

Recevez toutes les actualités et informations sûreté, incendie et sécurité.

Logo WhatsApp 538px

Rejoignez notre
chaîne WhatsApp

Téléphone rouge ©BillionPhotos.com/Adobestock

Une question, un devis ?
Contactez-nous !

Par téléphone au 02 32 53 64 32
ou par courriel.