IoT : fréquences radio et cybersécurité en révision

IoT : fréquences radio et cybersécurité en révision

Le paysage réglementaire et opérationnel des objets connectés évolue sous l’effet conjoint de décisions nationales sur le spectre radio et d’initiatives européennes de cybersécurité. En septembre 2026, deux chantiers majeurs progressent simultanément : la gestion des fréquences radioélectriques pour les dispositifs à courte portée et la mise en œuvre technique des déclarations de sécurité pour les produits intégrant des composants numériques.

Fréquences radio : révision des conditions pour les appareils à courte portée

Le 11 septembre 2026, l’Autorité de régulation des communications électroniques, des postes et de la distribution de la presse (Arcep) a lancé une consultation publique concernant les dispositifs à courte portée. Cette procédure vise à recueillir les avis des parties prenantes sur une modification de la décision n° 2014-1263 du 6 novembre 2014 modifiée, texte qui fixe les conditions d’utilisation des fréquences radioélectriques par ce type d’équipements.

Les dispositifs à courte portée constituent une part importante des déploiements IoT en entreprise, couvrant notamment des usages de télémesure locale, de domotique, de capteurs industriels sans fil ou de systèmes de transmission de proximité. Cette consultation offre aux acteurs économiques et techniques la possibilité d’exprimer leurs besoins et contraintes face aux ajustements envisagés dans l’usage du spectre.

Cyber Resilience Act : l’ENISA lance la plateforme de signalement

Sur le volet de la cybersécurité des objets connectés, l’Agence de l’Union européenne pour la cybersécurité (ENISA) a franchi une étape concrète le 11 septembre 2026. L’agence a déployé la capacité opérationnelle initiale de la Single Reporting Platform (SRP). Cet outil en ligne est destiné aux fabricants et, lorsqu’ils sont concernés, aux gestionnaires de logiciels libres (open-source software stewards), afin de répondre aux exigences de notification fixées par le règlement européen sur la cyber-résilience (Cyber Resilience Act ou CRA).

Ce mécanisme centralisé s’inscrit dans la mise en conformité des produits comportant des éléments numériques tout au long de leur cycle de vie. En France, l’Agence nationale de la sécurité des systèmes d’information (ANSSI) accompagne également cette transition, organisant le 23 septembre 2026 un événement dédié à l’anticipation et à la préparation aux exigences du Cyber Resilience Act.

Vie privée : l’attention renouvelée sur les objets connectés portables

La sécurité et la conformité des flux ne sont pas les seuls points de vigilance pour les entreprises qui intègrent des terminaux communicants. La Commission nationale de l’informatique et des libertés (CNIL) rappelle l’attention requise lors de l’adoption de technologies connectées émergentes, alertant notamment sur le défi que représentent les lunettes connectées pour le respect de la vie privée et les enjeux éthiques et sociétaux qui y sont associés.

Ce qui change concrètement pour les entreprises

Ces publications imposent aux organisations de faire converger leurs choix d’infrastructures physiques et leur gouvernance logicielle :

  • Cartographie radio des équipements existants : les équipes techniques doivent recenser les protocoles et matériels fonctionnant sous le régime des dispositifs à courte portée pour évaluer l’impact futur des révisions de la décision n° 2014-1263.
  • Structuration de la veille de vulnérabilités : les fabricants et intégrateurs de produits connectés doivent intégrer l’existence de la plateforme SRP de l’ENISA dans leurs processus de gestion et de notification des vulnérabilités exploitées ou des incidents.
  • Évaluation de conformité des terminaux portés : l’introduction de dispositifs connectés de captation visuelle ou sonore dans les locaux professionnels exige une analyse rigoureuse de proportionnalité pour garantir la conformité avec la protection des données personnelles.

Points d’attention pour les équipes techniques

Il est recommandé de ne pas attendre l’entrée en application complète des obligations du Cyber Resilience Act pour auditer les chaînes d’approvisionnement matérielles et logicielles. La documentation officielle de l’ENISA ainsi que les publications de l’ANSSI relatives aux processus de notification fournissent les jalons techniques nécessaires. Par ailleurs, les entreprises concernées par les déploiements radio locaux peuvent se positionner directement dans le cadre de la consultation publique ouverte par l’Arcep pour faire valoir leurs contraintes opérationnelles.

Partager l’article

Contact

Un projet ? Parlons-en.

Infrastructure, sécurité, objets connectés ou développement : décrivez votre contexte, vous recevrez une réponse argumentée avec les questions utiles pour avancer.