US Cyber Trust Mark : toujours fermé aux demandes
Actualité · Évolution réglementaire
Le 11 août 2026, le Public Safety and Homeland Security Bureau de la FCC a publié l'avis public DA 26-834 : deux administrateurs de label supplémentaires approuvés sous conditions, et réouverture de la fenêtre de dépôt. Le même document répète, en des termes qui ne laissent aucune marge d'interprétation, que « Conditionally approved CLAs are not authorized by the Commission to approve the use of the FCC IoT Label ». Près de deux ans et demi après l'adoption du Report and Order FCC 24-26, le 14 mars 2024, le programme volontaire US Cyber Trust Mark n'accepte donc toujours aucune demande d'autorisation produit.
En résumé :
- Le programme est volontaire par construction : le 47 CFR 8.203(k) le définit comme « a voluntary program for consumer IoT products ».
- Au 19 août 2026, aucun administrateur n'est passé de l'approbation conditionnelle à l'approbation pleine, préalable indispensable à toute demande produit.
- La voie d'accréditation ISO/IEC 17065 n'est pas ouverte : la Commission n'a pas encore établi de programme d'accréditation avec des organismes reconnus.
- UL Solutions s'est retiré du rôle de Lead Administrator au 19 décembre 2025 ; ioXt Alliance lui a succédé le 13 avril 2026.
- Les normes et procédures d'essai ne sont pas adoptées : DA 26-834 parle encore d'un « forthcoming FCC program scope ».
Une mise en place étalée, jamais aboutie
Section intitulée « Une mise en place étalée, jamais aboutie »Le cadre juridique, lui, existe. Adopté le 14 mars 2024 sous le dossier PS Docket No. 23-239, FCC 24-26 insère dans le 47 CFR partie 8 une sous-partie B intitulée « Cybersecurity Labeling Program for IoT Products », sections 8.201 à 8.222. La règle finale a été publiée au Federal Register le 30 juillet 2024 et est effective depuis le 29 août 2024. Ce qui manque n'est pas la règle, mais l'infrastructure d'évaluation qu'elle suppose.
| Date | Acte | Effet |
|---|---|---|
| 14 mars 2024 | FCC 24-26 adopté | Crée le programme, sous-partie B du 47 CFR partie 8 |
| 30 juillet 2024 | Federal Register, doc. 2024-14148 | Règle effective le 29 août 2024 |
| 10 septembre 2024 | DA 24-900 | Première fenêtre de dépôt CLA et Lead Administrator |
| 4 décembre 2024 | DA 24-1214 | UL LLC sélectionné comme Lead Administrator et CLA |
| 11 décembre 2024 | DA 24-1241 | Onze administrateurs approuvés sous conditions |
| 15 août 2025 | Retrait de CTIA Certification LLC | Un CLA de moins parmi les onze (DA 26-75) |
| 19 décembre 2025 | Retrait d'UL Solutions | Poste de Lead Administrator vacant |
| 6 janvier 2026 | DA 26-18 | Fenêtre Lead Administrator, 7 au 28 janvier 2026 |
| 26 janvier 2026 | DA 26-75 | Fenêtre CLA, 27 janvier au 24 février 2026 |
| 13 avril 2026 | DA 26-354 | ioXt Alliance nommé nouveau Lead Administrator |
| 11 août 2026 | DA 26-834 | Deux CLA de plus, fenêtre rouverte sans date de clôture |
DA 24-1241 nommait onze administrateurs, dont CTIA Certification LLC, ioXt Alliance et UL LLC ; DA 26-75 signale que CTIA Certification LLC s'en est retiré avec effet au 15 août 2025 ; DA 26-834 en ajoute deux, IIA Lab Services et Element Materials Technology Portland - Evergreen, soit douze administrateurs approuvés sous conditions, la FCC ne publiant aucun total consolidé.
Le verrou : accréditation et normes d'essai
Section intitulée « Le verrou : accréditation et normes d'essai »Les deux rôles sont distincts dans le texte. Le 47 CFR 8.203(c) définit le Cybersecurity Label Administrator (CLA) comme une entité tierce accréditée, reconnue et autorisée par la Commission pour administrer le programme. Le 8.203(d) définit le CyberLAB comme une entité tierce accréditée reconnue et autorisée par un CLA, pas par la FCC. Les CyberLABs doivent être accrédités ISO/IEC 17025 par un organisme reconnu par le Bureau sur la base de l'ISO/IEC 17011, avec réévaluation à un intervalle n'excédant pas deux ans (8.217(a)(2) et 8.217(f)). C'est le Lead Administrator, et non la Commission, qui tient la liste publique des CyberLABs reconnus, l'inscription ne valant pas aval de la Commission (« does not constitute Commission endorsement of that facility », 8.217(d)).
Côté administrateurs, le 8.220(c)(6) subordonne l'approbation à une accréditation ISO/IEC 17065 couvrant le périmètre FCC approprié, dans les six mois suivant la date d'effet de l'adoption par la Commission des normes et procédures d'essai. Ces normes n'étant pas adoptées, le compte à rebours n'a jamais démarré. DA 26-834 le formule directement : les CLA ne pourront demander leur accréditation qu'une fois que la Commission aura mis en place les programmes correspondants avec des organismes d'accréditation reconnus par la FCC.
Le contenu technique manque également. Le 8.221(a)(4) impose au Lead Administrator de recommander au Bureau, dans les 90 jours suivant son élection, les normes et procédures d'essai d'au moins une classe de produits, la fréquence de renouvellement des autorisations, la surveillance après commercialisation, les évolutions du registre et le dessin du label. DA 26-354 indique que le précédent Lead Administrator avait remis un premier jeu de recommandations, en cours d'examen et destiné au commentaire public. Aucun avis public annonçant le passage d'un CLA à l'approbation pleine n'a été publié au dossier PS Docket No. 23-239 à la date du 19 août 2026.
Le socle NIST IR 8425 et le registre
Section intitulée « Le socle NIST IR 8425 et le registre »Le référentiel technique, lui, est fixé : au paragraphe 99, FCC 24-26 adopte NIST IR 8425 comme base du programme. Publié en septembre 2022, ce guide non normatif décline six capacités produit (identification des actifs, configuration, protection des données, contrôle d'accès aux interfaces, mise à jour logicielle, connaissance de l'état de cybersécurité) et quatre capacités non techniques de support (documentation, réception d'informations et de requêtes, diffusion d'informations, sensibilisation). Le 8.221(a)(5) prévoit que le Lead Administrator recommande les modifications correspondantes dans les 45 jours suivant une mise à jour des lignes directrices du NIST. Le guide dédié détaille les dix capacités.
Le label est défini au 8.203(f) : une marque binaire portant le Cyber Trust Mark et un QR code renvoyant vers un registre. Le 8.222(a) exige un registre dynamique, décentralisé, publiquement accessible, exposé par une API commune conçue pour être sécurisée. Le 8.222(b) énumère onze éléments à publier, dont la date et le statut de l'autorisation, le CLA ayant autorisé, le laboratoire ayant testé, la procédure de changement du mot de passe par défaut, la fin de la période minimale de support et la divulgation d'une nomenclature matérielle ou logicielle (SBOM). Aucune autorisation produit n'ayant été délivrée, ce registre n'a rien à publier. Contrainte d'étiquetage pour les équipes matériel : FCC 24-26 écarte expressément l'application du 47 CFR 2.935 au Cyber Trust Mark, qui ne peut donc pas être affiché en étiquette électronique.
Périmètre et exclusions
Section intitulée « Périmètre et exclusions »| Sujet | Règle |
|---|---|
| Nature | Volontaire (8.203(k)) |
| Produits visés | Produits IoT destinés principalement à un usage grand public plutôt qu'industriel ou professionnel (8.203(b)) |
| Exclusions sectorielles | Dispositifs médicaux réglementés par la FDA, véhicules à moteur et leurs équipements réglementés par la NHTSA (8.203(b)) |
| Produits filaires | Exclus au lancement, la Commission souhaitant un périmètre « clear and manageable » |
| Interdictions d'origine | Covered List du 47 CFR 1.50002, Entity List du Department of Commerce, liste des sociétés militaires chinoises du Department of Defense, entités exclues des marchés fédéraux (8.204) |
Face au régime européen
Section intitulée « Face au régime européen »| US Cyber Trust Mark | Union européenne | |
|---|---|---|
| Nature | Volontaire | Obligatoire |
| Base technique | NIST IR 8425 | EN 18031-1, -2 et -3, citées avec restrictions par la décision d'exécution (UE) 2025/138 |
| Déclencheur | Choix du fabricant | RED 3.3(d), (e) et (f), applicables depuis le 1er août 2025 |
| Statut au 19 août 2026 | Aucune demande produit recevable | Régime pleinement applicable |
| Horizon | Normes et procédures d'essai à adopter, sans date annoncée | Abrogation du règlement délégué (UE) 2022/30 au 11 décembre 2027, CRA applicable |
Le règlement délégué (UE) 2026/339 du 16 février 2026 abroge le règlement délégué (UE) 2022/30 avec effet au 11 décembre 2027, pour éviter qu'un même équipement radio relève à la fois de la RED 3.3 et du règlement (UE) 2024/2847. Le calendrier détaillé figure dans l'article consacré à l'abrogation du régime RED 3.3.
Sur la reconnaissance mutuelle, il faut rester littéral. FCC 24-26 délègue au Bureau et à l'Office of International Affairs le travail sur la reconnaissance internationale du label, et mentionne une feuille de route conjointe avec des programmes européens comparables. Au paragraphe 61, le même texte constate qu'aucun accord international n'est en place, et rien de plus récent n'a été publié : une conformité EN 18031 ne vaut pas autorisation d'apposer le Cyber Trust Mark, ni l'inverse.
Ce qu'un fabricant peut faire maintenant
Section intitulée « Ce qu'un fabricant peut faire maintenant »- Ne pas inscrire le label dans un jalon produit. Aucune date d'ouverture aux demandes n'a été annoncée.
- Traiter NIST IR 8425 comme un référentiel de conception. Les six capacités techniques recouvrent largement ce que la RED 3.3 exige déjà et ce que le CRA exigera.
- Préparer les données du registre. Les onze éléments du 8.222(b) sont pour l'essentiel des données produit et documentaires, qui se construisent pendant le développement et non après.
- Vérifier l'éligibilité au titre du 8.204. Un composant issu d'une entité listée ferme l'accès au label, quel que soit le niveau de sécurité du produit.
Pour aller plus loin
Section intitulée « Pour aller plus loin »- NIST IR 8425, sécurité des équipements IoT : les dix capacités du socle
- EN 303 645, cybersécurité IoT : le référentiel européen équivalent
- Double certification UE et États-Unis : organiser un dossier pour les deux marchés
Sources & références
- FCC 24-26, Cybersecurity Labeling for Internet of Things, Report and Order and Further Notice of Proposed Rulemaking, PS Docket No. 23-239 , Federal Communications Commission docs.fcc.gov/public/attachments/FCC-24-26A1.pdf
- Cybersecurity Labeling for Internet of Things, règle finale (document 2024-14148) , Federal Register www.federalregister.gov/documents/2024/07/30/2024-14148/cybersecurity-labeling-for-internet-of-things
- Avis public DA 24-900 du 10 septembre 2024, première fenêtre de dépôt CLA et Lead Administrator , Federal Communications Commission docs.fcc.gov/public/attachments/DA-24-900A1.txt
- Avis public DA 24-1214 du 4 décembre 2024, sélection d'UL LLC comme Lead Administrator , Federal Communications Commission docs.fcc.gov/public/attachments/DA-24-1214A1.txt
- Avis public DA 24-1241 du 11 décembre 2024, administrateurs de label approuvés sous conditions , Federal Communications Commission docs.fcc.gov/public/attachments/DA-24-1241A1.txt
- Avis public DA 26-18 du 6 janvier 2026, fenêtre de dépôt pour le Lead Administrator , Federal Communications Commission docs.fcc.gov/public/attachments/DA-26-18A1.txt
- Avis public DA 26-75 du 26 janvier 2026, fenêtre de dépôt CLA et rappel des obligations du programme , Federal Communications Commission docs.fcc.gov/public/attachments/DA-26-75A1.txt
- Avis public DA 26-354 du 13 avril 2026, sélection d'ioXt Alliance comme Lead Administrator , Federal Communications Commission docs.fcc.gov/public/attachments/DA-26-354A1.txt
- Avis public DA 26-834 du 11 août 2026, administrateurs approuvés sous conditions et réouverture de la fenêtre de dépôt , Federal Communications Commission docs.fcc.gov/public/attachments/DA-26-834A1.txt
- NIST IR 8425, Profile of the IoT Core Baseline for Consumer IoT Products , National Institute of Standards and Technology nvlpubs.nist.gov/nistpubs/ir/2022/NIST.IR.8425.pdf
- Décision d'exécution (UE) 2025/138, citation des normes EN 18031 , EUR-Lex eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=OJ:L_202500138
- Règlement délégué (UE) 2026/339 du 16 février 2026 , EUR-Lex eur-lex.europa.eu/eli/reg_del/2026/339/oj
- Règlement délégué (UE) 2022/30 , EUR-Lex eur-lex.europa.eu/eli/reg_del/2022/30/oj