Si vous demandez à un fabricant de machines CNC ce qu'il y a de nouveau dans le Règlement (UE) 2023/1230, il vous parlera probablement de la modification substantielle, de la chaîne des opérateurs économiques, des nouvelles annexes. La cybersécurité arrive presque toujours en dernier — et pourtant c'est peut-être la nouveauté la plus significative pour quiconque produit des machines connectées en réseau.
Pour la première fois dans l'histoire de la réglementation européenne sur les machines, la cybersécurité n'est pas une recommandation, pas une bonne pratique : c'est une exigence légale obligatoire, à partir du 20 janvier 2027.
Pourquoi maintenant ?
La Directive Machines 2006/42/CE a été rédigée à une époque où une fraiseuse était une fraiseuse : un objet mécanique, peut-être doté d'un contrôleur numérique, mais fondamentalement isolé du monde extérieur. Il n'y avait pas d'internet, pas d'accès à distance, pas de mises à jour firmware par réseau.
Aujourd'hui la situation est radicalement différente. Les machines CNC modernes sont connectées au réseau de l'entreprise, reçoivent des mises à jour logicielles à distance, transmettent des données de production aux systèmes ERP et MES, et sont accessibles par le service après-vente du constructeur via VPN ou connexions cloud. Ce sont, à tous égards, des ordinateurs qui contrôlent des processus physiques.
Et les ordinateurs connectés sont attaqués. Une attaque sur une machine CNC n'est pas comme un virus sur le PC du bureau : elle peut provoquer des mouvements non contrôlés des axes, désactiver les fonctions de sécurité, arrêter toute une ligne de production. Le législateur européen a reconnu ce risque et a décidé de l'inscrire dans la loi.
Ce que dit exactement le Règlement
Le cœur de la nouveauté cybersécurité se trouve à l'Annexe III, point 1.1.9, intitulé « Protection contre la falsification ». C'est un paragraphe entièrement nouveau, sans équivalent dans l'ancienne directive.
Le concept de base est simple : si une machine peut être connectée à un réseau — filaire ou sans fil — elle doit être conçue pour résister aussi bien aux connexions accidentelles non autorisées qu'aux attaques intentionnelles. Le Règlement traduit ce concept en quatre obligations concrètes pour le fabricant.
Obligation 1 — Protéger le matériel, le logiciel et les données (point 1.1.9 a)
La machine doit disposer de mécanismes de protection sur trois niveaux : physique (qui peut ouvrir le panneau de commande ?), logiciel (qui peut modifier la configuration ?) et données (qui peut altérer les paramètres de sécurité ?).
En pratique pour une machine CNC : authentification pour accéder aux fonctions de configuration, communications chiffrées entre le CNC et les systèmes de supervision, ports USB verrouillés ou contrôlés, restriction des protocoles réseau actifs.
Obligation 2 — Identifier et protéger le logiciel de sécurité (point 1.1.9 b)
Chaque composant logiciel qui gère des fonctions de sécurité — le PLC qui contrôle les verrouillages, le firmware des variateurs, le logiciel supervisant les systèmes de protection des axes — doit être identifié avec un numéro de version précis. Et le fabricant doit empêcher que ce logiciel puisse être modifié sans autorisation.
En pratique : signature numérique du firmware, procédures de mise à jour sécurisées, gestion documentée des versions.
Obligation 3 — Enregistrer les accès aux fonctions de sécurité (point 1.1.9 c)
La machine doit tenir un registre (log) de toutes les interventions intentionnelles affectant les fonctions de sécurité : qui a eu accès, quand, ce qui a été modifié. Comme un coffre-fort qui enregistre chaque ouverture.
Cela vaut également pour les systèmes SCADA et de supervision qui communiquent avec la machine : les interfaces externes doivent aussi enregistrer et conserver les logs des accès aux fonctions de sécurité. Le point 1.2.1 actualisé stipule que ces logs doivent être conservés pendant au moins 5 ans et protégés contre toute suppression non autorisée.
Obligation 4 — Tenir un inventaire du logiciel installé (point 1.1.9 d)
Tout au long de la vie de la machine, une liste à jour de tous les logiciels installés doit être disponible : système d'exploitation, firmware, bibliothèques, pilotes, applications. En termes techniques, on appelle cela un SBOM — Software Bill of Materials.
Pourquoi est-ce important ? Parce que lorsqu'une vulnérabilité est découverte dans une bibliothèque logicielle (c'est arrivé avec Log4j, avec OpenSSL, et cela se reproduira), celui qui gère la machine doit pouvoir savoir en quelques minutes si cette bibliothèque est installée et dans quelle version. Sans un inventaire à jour, il est impossible de répondre à cette question.
La règle des 5 ans de conservation des logs
Il vaut la peine de s'arrêter un instant sur ce point, car il a des implications pratiques concrètes. Le point 1.2.1 actualisé de l'Annexe III stipule que les logs relatifs aux fonctions de sécurité doivent être conservés pendant au moins 5 ans. Ce n'est pas un objectif aspirationnel : c'est une exigence de conception.
Le système de journalisation doit avoir une capacité de stockage adéquate, les logs ne peuvent pas être écrasés ou supprimés sans autorisation, et doivent être accessibles aux autorités de surveillance du marché en cas d'incident. Pour un fabricant de machines CNC, cela signifie que le système de logging ne peut pas être une réflexion de dernière minute : il doit être conçu dès le départ.
Ce qui ne change pas : la responsabilité de l'utilisateur
Le Règlement impose ces exigences au fabricant, pas à l'utilisateur. L'entreprise qui achète une machine CNC n'a pas à certifier quoi que ce soit en matière de cybersécurité.
Cela ne signifie pas pour autant que l'utilisateur n'a aucune responsabilité. Les instructions d'utilisation de la machine devront inclure une section sur la configuration sécurisée : comment changer les mots de passe par défaut, comment configurer l'accès à distance, comment gérer les mises à jour. Et l'employeur a l'obligation de suivre ces instructions en vertu de la législation sur la santé et la sécurité au travail.
En pratique : le fabricant est responsable de livrer une machine sécurisée by design. L'utilisateur est responsable de la maintenir sécurisée pendant l'utilisation.
Le lien avec le Cybersecurity Act
Le Règlement 2023/1230 prévoit (art. 20, par. 9) un raccourci intéressant pour les fabricants. Si un composant de la machine a été certifié selon le Règlement (UE) 2019/881 (Cybersecurity Act) — la réglementation européenne sur la certification de la cybersécurité des produits TIC — cette certification crée une présomption de conformité aux exigences cybersécurité du Règlement Machines.
En termes pratiques : si le système CNC ou l'un de ses composants dispose déjà d'une certification cybersécurité européenne, le fabricant peut l'utiliser comme base pour démontrer la conformité aux points 1.1.9 et 1.2.1, sans devoir dupliquer tout le travail.
Que faire maintenant, si vous fabriquez des machines CNC
Le 20 janvier 2027 approche, et les exigences de cybersécurité ne peuvent pas être satisfaites avec un document ou une déclaration : elles nécessitent des choix de conception. Il y a quatre domaines sur lesquels travailler.
Conception sécurisée dès le départ. La cybersécurité ne peut pas être ajoutée en fin de projet comme une couche de peinture. Elle doit être intégrée dans l'évaluation des risques de la machine, documentée dans le dossier technique, avec la même importance que les risques mécaniques ou électriques.
Architecture du système de commande. Le CNC doit avoir une séparation nette entre le réseau de contrôle interne et les réseaux externes (internet, réseau d'entreprise). L'accès à distance pour la maintenance — indispensable dans les systèmes modernes — doit être authentifié et chiffré.
Gestion du logiciel. Chaque composant logiciel avec des fonctions de sécurité doit avoir un numéro de version, une procédure de mise à jour sécurisée et un inventaire à jour (SBOM). Le fabricant doit pouvoir répondre à la question « quelle version du firmware est installée sur cette machine ? » à tout moment.
Système de journalisation. Le CNC doit enregistrer les accès aux fonctions de sécurité, conserver les logs pendant 5 ans et les protéger contre toute suppression non autorisée.
Que faire maintenant, si vous achetez des machines CNC
Si vous êtes une entreprise qui achète des machines CNC, le Règlement ne vous impose pas d'obligations directes en matière de cybersécurité de la machine. Mais vous pouvez — et devriez — commencer à poser des questions à vos fournisseurs.
Demandez si la machine que vous achetez sera conforme aux exigences du point 1.1.9 avant le 20 janvier 2027. Demandez comment l'accès à distance est géré. Demandez s'il existe une procédure documentée de mise à jour firmware. Demandez si un SBOM sera disponible.
Un fournisseur qui ne peut pas répondre à ces questions en 2026 ne sera probablement pas en conformité en 2027.
Cet article est rédigé à titre informatif. Pour une évaluation spécifique de la conformité de votre entreprise au Règlement 2023/1230, contactez-nous pour une consultation personnalisée.