Aller au contenu

US Cyber Trust Mark : toujours fermé aux demandes

Actualité · Évolution réglementaire

Le 11 août 2026, le Public Safety and Homeland Security Bureau de la FCC a publié l'avis public DA 26-834 : deux administrateurs de label supplémentaires approuvés sous conditions, et réouverture de la fenêtre de dépôt. Le même document répète, en des termes qui ne laissent aucune marge d'interprétation, que « Conditionally approved CLAs are not authorized by the Commission to approve the use of the FCC IoT Label ». Près de deux ans et demi après l'adoption du Report and Order FCC 24-26, le 14 mars 2024, le programme volontaire US Cyber Trust Mark n'accepte donc toujours aucune demande d'autorisation produit.

En résumé :

  • Le programme est volontaire par construction : le 47 CFR 8.203(k) le définit comme « a voluntary program for consumer IoT products ».
  • Au 19 août 2026, aucun administrateur n'est passé de l'approbation conditionnelle à l'approbation pleine, préalable indispensable à toute demande produit.
  • La voie d'accréditation ISO/IEC 17065 n'est pas ouverte : la Commission n'a pas encore établi de programme d'accréditation avec des organismes reconnus.
  • UL Solutions s'est retiré du rôle de Lead Administrator au 19 décembre 2025 ; ioXt Alliance lui a succédé le 13 avril 2026.
  • Les normes et procédures d'essai ne sont pas adoptées : DA 26-834 parle encore d'un « forthcoming FCC program scope ».

Le cadre juridique, lui, existe. Adopté le 14 mars 2024 sous le dossier PS Docket No. 23-239, FCC 24-26 insère dans le 47 CFR partie 8 une sous-partie B intitulée « Cybersecurity Labeling Program for IoT Products », sections 8.201 à 8.222. La règle finale a été publiée au Federal Register le 30 juillet 2024 et est effective depuis le 29 août 2024. Ce qui manque n'est pas la règle, mais l'infrastructure d'évaluation qu'elle suppose.

DateActeEffet
14 mars 2024FCC 24-26 adoptéCrée le programme, sous-partie B du 47 CFR partie 8
30 juillet 2024Federal Register, doc. 2024-14148Règle effective le 29 août 2024
10 septembre 2024DA 24-900Première fenêtre de dépôt CLA et Lead Administrator
4 décembre 2024DA 24-1214UL LLC sélectionné comme Lead Administrator et CLA
11 décembre 2024DA 24-1241Onze administrateurs approuvés sous conditions
15 août 2025Retrait de CTIA Certification LLCUn CLA de moins parmi les onze (DA 26-75)
19 décembre 2025Retrait d'UL SolutionsPoste de Lead Administrator vacant
6 janvier 2026DA 26-18Fenêtre Lead Administrator, 7 au 28 janvier 2026
26 janvier 2026DA 26-75Fenêtre CLA, 27 janvier au 24 février 2026
13 avril 2026DA 26-354ioXt Alliance nommé nouveau Lead Administrator
11 août 2026DA 26-834Deux CLA de plus, fenêtre rouverte sans date de clôture

DA 24-1241 nommait onze administrateurs, dont CTIA Certification LLC, ioXt Alliance et UL LLC ; DA 26-75 signale que CTIA Certification LLC s'en est retiré avec effet au 15 août 2025 ; DA 26-834 en ajoute deux, IIA Lab Services et Element Materials Technology Portland - Evergreen, soit douze administrateurs approuvés sous conditions, la FCC ne publiant aucun total consolidé.

Les deux rôles sont distincts dans le texte. Le 47 CFR 8.203(c) définit le Cybersecurity Label Administrator (CLA) comme une entité tierce accréditée, reconnue et autorisée par la Commission pour administrer le programme. Le 8.203(d) définit le CyberLAB comme une entité tierce accréditée reconnue et autorisée par un CLA, pas par la FCC. Les CyberLABs doivent être accrédités ISO/IEC 17025 par un organisme reconnu par le Bureau sur la base de l'ISO/IEC 17011, avec réévaluation à un intervalle n'excédant pas deux ans (8.217(a)(2) et 8.217(f)). C'est le Lead Administrator, et non la Commission, qui tient la liste publique des CyberLABs reconnus, l'inscription ne valant pas aval de la Commission (« does not constitute Commission endorsement of that facility », 8.217(d)).

Côté administrateurs, le 8.220(c)(6) subordonne l'approbation à une accréditation ISO/IEC 17065 couvrant le périmètre FCC approprié, dans les six mois suivant la date d'effet de l'adoption par la Commission des normes et procédures d'essai. Ces normes n'étant pas adoptées, le compte à rebours n'a jamais démarré. DA 26-834 le formule directement : les CLA ne pourront demander leur accréditation qu'une fois que la Commission aura mis en place les programmes correspondants avec des organismes d'accréditation reconnus par la FCC.

Le contenu technique manque également. Le 8.221(a)(4) impose au Lead Administrator de recommander au Bureau, dans les 90 jours suivant son élection, les normes et procédures d'essai d'au moins une classe de produits, la fréquence de renouvellement des autorisations, la surveillance après commercialisation, les évolutions du registre et le dessin du label. DA 26-354 indique que le précédent Lead Administrator avait remis un premier jeu de recommandations, en cours d'examen et destiné au commentaire public. Aucun avis public annonçant le passage d'un CLA à l'approbation pleine n'a été publié au dossier PS Docket No. 23-239 à la date du 19 août 2026.

Le référentiel technique, lui, est fixé : au paragraphe 99, FCC 24-26 adopte NIST IR 8425 comme base du programme. Publié en septembre 2022, ce guide non normatif décline six capacités produit (identification des actifs, configuration, protection des données, contrôle d'accès aux interfaces, mise à jour logicielle, connaissance de l'état de cybersécurité) et quatre capacités non techniques de support (documentation, réception d'informations et de requêtes, diffusion d'informations, sensibilisation). Le 8.221(a)(5) prévoit que le Lead Administrator recommande les modifications correspondantes dans les 45 jours suivant une mise à jour des lignes directrices du NIST. Le guide dédié détaille les dix capacités.

Le label est défini au 8.203(f) : une marque binaire portant le Cyber Trust Mark et un QR code renvoyant vers un registre. Le 8.222(a) exige un registre dynamique, décentralisé, publiquement accessible, exposé par une API commune conçue pour être sécurisée. Le 8.222(b) énumère onze éléments à publier, dont la date et le statut de l'autorisation, le CLA ayant autorisé, le laboratoire ayant testé, la procédure de changement du mot de passe par défaut, la fin de la période minimale de support et la divulgation d'une nomenclature matérielle ou logicielle (SBOM). Aucune autorisation produit n'ayant été délivrée, ce registre n'a rien à publier. Contrainte d'étiquetage pour les équipes matériel : FCC 24-26 écarte expressément l'application du 47 CFR 2.935 au Cyber Trust Mark, qui ne peut donc pas être affiché en étiquette électronique.

SujetRègle
NatureVolontaire (8.203(k))
Produits visésProduits IoT destinés principalement à un usage grand public plutôt qu'industriel ou professionnel (8.203(b))
Exclusions sectoriellesDispositifs médicaux réglementés par la FDA, véhicules à moteur et leurs équipements réglementés par la NHTSA (8.203(b))
Produits filairesExclus au lancement, la Commission souhaitant un périmètre « clear and manageable »
Interdictions d'origineCovered List du 47 CFR 1.50002, Entity List du Department of Commerce, liste des sociétés militaires chinoises du Department of Defense, entités exclues des marchés fédéraux (8.204)
US Cyber Trust MarkUnion européenne
NatureVolontaireObligatoire
Base techniqueNIST IR 8425EN 18031-1, -2 et -3, citées avec restrictions par la décision d'exécution (UE) 2025/138
DéclencheurChoix du fabricantRED 3.3(d), (e) et (f), applicables depuis le 1er août 2025
Statut au 19 août 2026Aucune demande produit recevableRégime pleinement applicable
HorizonNormes et procédures d'essai à adopter, sans date annoncéeAbrogation du règlement délégué (UE) 2022/30 au 11 décembre 2027, CRA applicable

Le règlement délégué (UE) 2026/339 du 16 février 2026 abroge le règlement délégué (UE) 2022/30 avec effet au 11 décembre 2027, pour éviter qu'un même équipement radio relève à la fois de la RED 3.3 et du règlement (UE) 2024/2847. Le calendrier détaillé figure dans l'article consacré à l'abrogation du régime RED 3.3.

Sur la reconnaissance mutuelle, il faut rester littéral. FCC 24-26 délègue au Bureau et à l'Office of International Affairs le travail sur la reconnaissance internationale du label, et mentionne une feuille de route conjointe avec des programmes européens comparables. Au paragraphe 61, le même texte constate qu'aucun accord international n'est en place, et rien de plus récent n'a été publié : une conformité EN 18031 ne vaut pas autorisation d'apposer le Cyber Trust Mark, ni l'inverse.

  1. Ne pas inscrire le label dans un jalon produit. Aucune date d'ouverture aux demandes n'a été annoncée.
  2. Traiter NIST IR 8425 comme un référentiel de conception. Les six capacités techniques recouvrent largement ce que la RED 3.3 exige déjà et ce que le CRA exigera.
  3. Préparer les données du registre. Les onze éléments du 8.222(b) sont pour l'essentiel des données produit et documentaires, qui se construisent pendant le développement et non après.
  4. Vérifier l'éligibilité au titre du 8.204. Un composant issu d'une entité listée ferme l'accès au label, quel que soit le niveau de sécurité du produit.

Sources & références

  1. FCC 24-26, Cybersecurity Labeling for Internet of Things, Report and Order and Further Notice of Proposed Rulemaking, PS Docket No. 23-239 , Federal Communications Commission docs.fcc.gov/public/attachments/FCC-24-26A1.pdf
  2. Cybersecurity Labeling for Internet of Things, règle finale (document 2024-14148) , Federal Register www.federalregister.gov/documents/2024/07/30/2024-14148/cybersecurity-labeling-for-internet-of-things
  3. Avis public DA 24-900 du 10 septembre 2024, première fenêtre de dépôt CLA et Lead Administrator , Federal Communications Commission docs.fcc.gov/public/attachments/DA-24-900A1.txt
  4. Avis public DA 24-1214 du 4 décembre 2024, sélection d'UL LLC comme Lead Administrator , Federal Communications Commission docs.fcc.gov/public/attachments/DA-24-1214A1.txt
  5. Avis public DA 24-1241 du 11 décembre 2024, administrateurs de label approuvés sous conditions , Federal Communications Commission docs.fcc.gov/public/attachments/DA-24-1241A1.txt
  6. Avis public DA 26-18 du 6 janvier 2026, fenêtre de dépôt pour le Lead Administrator , Federal Communications Commission docs.fcc.gov/public/attachments/DA-26-18A1.txt
  7. Avis public DA 26-75 du 26 janvier 2026, fenêtre de dépôt CLA et rappel des obligations du programme , Federal Communications Commission docs.fcc.gov/public/attachments/DA-26-75A1.txt
  8. Avis public DA 26-354 du 13 avril 2026, sélection d'ioXt Alliance comme Lead Administrator , Federal Communications Commission docs.fcc.gov/public/attachments/DA-26-354A1.txt
  9. Avis public DA 26-834 du 11 août 2026, administrateurs approuvés sous conditions et réouverture de la fenêtre de dépôt , Federal Communications Commission docs.fcc.gov/public/attachments/DA-26-834A1.txt
  10. NIST IR 8425, Profile of the IoT Core Baseline for Consumer IoT Products , National Institute of Standards and Technology nvlpubs.nist.gov/nistpubs/ir/2022/NIST.IR.8425.pdf
  11. Décision d'exécution (UE) 2025/138, citation des normes EN 18031 , EUR-Lex eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=OJ:L_202500138
  12. Règlement délégué (UE) 2026/339 du 16 février 2026 , EUR-Lex eur-lex.europa.eu/eli/reg_del/2026/339/oj
  13. Règlement délégué (UE) 2022/30 , EUR-Lex eur-lex.europa.eu/eli/reg_del/2022/30/oj