Le BSI et la DAkkS renforcent leurs compétences de contrôle pour le Cyber Resilience Act
À partir de fin 2027, les produits comportant des éléments numériques devront satisfaire aux exigences du Cyber Resilience Act. Le BSI et la DAkkS définissent désormais qui pourra contrôler la conformité en Allemagne.

L'Office fédéral de la sécurité des technologies de l'information (BSI) et l'Organisme allemand d'accréditation (DAkkS) ont actualisé leur accord administratif. Les deux organismes l'ont annoncé le 25 septembre 2026. L'accord couvre désormais d'autres domaines, dans lesquels le BSI est désigné comme l'autorité qui délivre l'habilitation.
Ce que prévoit l'accord
Le texte porte sur la coopération lors de l'accréditation des organismes d'évaluation de la conformité (OEC) qui réalisent des contrôles de cybersécurité. Le BSI s'engage notamment à mettre des experts à disposition pour les procédures d'accréditation de la DAkkS dans le domaine de la sécurité de l'information.
La présidente du BSI, Claudia Plattner, a expliqué la démarche : il faut faciliter la mise sur le marché de produits à haute cybersécurité pour les fabricants et les prestataires, et asseoir ce processus sur une base sûre grâce à cette coopération.
Ce qui s'appliquera à partir de fin 2027
À partir de fin 2027, les produits comportant des éléments numériques devront satisfaire aux exigences de cybersécurité du Cyber Resilience Act (CRA). Sinon, ils ne pourront plus être mis sur le marché européen. Pour certains groupes de produits listés dans le CRA, les fabricants devront prouver la conformité par une évaluation réalisée par un tiers, à savoir un OEC. En Allemagne, ces organismes ont besoin d'une accréditation DAkkS en cours de validité, puis d'une notification par le BSI.
Selon ses propres indications, le BSI a lancé sa procédure de notification pour le CRA le 11 juin 2026, avant même la publication de la loi d'exécution du CRA, qui se trouve encore dans le processus législatif. La DAkkS permet déjà aux OEC de déposer une demande pour le champ d'application du CRA.
Le second pilier : la sécurité de l'IA
Le BSI se positionne en parallèle comme instance de contrôle pour l'IA. Sur sa page spécialisée, l'office décrit trois points de contact entre l'IA et la sécurité informatique : la sécurité des systèmes d'IA eux-mêmes, l'utilité de l'IA pour la défense et les nouvelles attaques rendues possibles par les méthodes d'IA. Pour cela, le BSI mène selon sa propre présentation des travaux de recherche fondamentale et élabore des exigences, des critères et des méthodologies de contrôle. Cela va d'un catalogue de critères pour l'intégration de modèles d'IA générative fournis en externe à un guide sur les assistants de programmation par IA et « SBOM for AI », jusqu'à des critères de qualité pour les données d'entraînement (QUAIDAL) et une liste de contrôle sur les attaques par évasion contre les LLM.
Pour les fabricants et les laboratoires d'essai, la pression temporelle est donc double : les organismes notifiés doivent être mis en place alors que les critères de contrôle des produits assistés par IA mûrissent en parallèle dans plusieurs documents.
Qui peut attester la conformité détermine la vitesse à laquelle les produits conformes au CRA arrivent réellement sur le marché.
Sources
2- 01BSI: CRA-Konformität – BSI und DAkkS schaffen Prüfkompetenz für die CybersicherheitDE
- 02BSI: Schwerpunkt Künstliche IntelligenzDE
Tous les chiffres et citations de ce texte proviennent des sources citées ci-dessous.
Les contenus ont été préparés par l'équipe de rédaction, assistée par l'IA.
Commentaires
0- Aucun commentaire — soyez le premier.