AccueilVPNVPN en Europe : la norme EN 304 620 impose de nouvelles...

VPN en Europe : la norme EN 304 620 impose de nouvelles règles de cybersécurité

Les VPN vendus en Europe vont devoir se plier à des règles de cybersécurité beaucoup plus précises. L’organisme européen de normalisation ETSI a publié une version avancée de la norme EN 304 620, un texte technique qui doit servir de socle commun pour évaluer la sécurité des clients, serveurs et passerelles VPN commercialisés dans l’Union européenne.

Une norme technique adossée au Cyber Resilience Act

La norme EN 304 620 ne sort pas de nulle part : elle est pensée comme une déclinaison sectorielle du Cyber Resilience Act (règlement européen 2024/2847), le grand texte censé harmoniser les exigences de cybersécurité pour tous les produits numériques vendus dans l’UE. Sa dernière version, publiée le 12 août 2026 par l’ETSI sous forme de projet d’enquête, précise notamment comment les logiciels et équipements VPN doivent chiffrer et encapsuler le trafic pour protéger l’intégrité des données lorsqu’elles transitent sur des réseaux non fiables.

Respecter cette norme reste, à ce stade, une démarche volontaire. Mais elle ouvre droit à une « présomption de conformité » avec le Cyber Resilience Act, ce qui devrait fortement inciter les fournisseurs à s’aligner plutôt qu’à risquer un contrôle réglementaire plus lourd.

De grands noms du secteur associés aux travaux

Le texte n’a pas été rédigé en vase clos. Selon les documents de travail de l’ETSI, des entreprises comme Palo Alto Networks, Cisco, Airbus et Google ont participé à sa rédaction, aux côtés de fournisseurs grand public parmi les plus connus du marché, dont NordVPN et Surfshark. Cette implication directe des industriels vise à obtenir un texte réaliste, applicable sans bouleverser en profondeur l’architecture technique des services existants.

La version définitive de la norme est attendue dans le courant du second semestre 2026, après une phase de consultation publique.

Ce qui change concrètement, et à quelle échéance

Indépendamment du calendrier de finalisation de la norme elle-même, plusieurs médias spécialisés rapportent qu’une obligation plus immédiate doit entrer en vigueur le 11 septembre 2026 : les fournisseurs de VPN devront notifier leurs utilisateurs en cas de vulnérabilité activement exploitée ou d’incident de sécurité grave affectant leur service. Une transparence qui fait aujourd’hui largement défaut : jusqu’ici, un fournisseur pouvait corriger une faille en silence, sans jamais en informer sa base d’abonnés.

  • Exigences de chiffrement et d’encapsulation renforcées pour les clients, serveurs et passerelles VPN
  • Obligation de notification des failles activement exploitées dès le 11 septembre 2026
  • Présomption de conformité au Cyber Resilience Act pour les fournisseurs certifiés
  • Norme définitive attendue au second semestre 2026

Un contexte de méfiance croissante envers certains fournisseurs

Ce durcissement réglementaire intervient alors que la confiance dans l’écosystème VPN grand public est mise à rude épreuve. Plusieurs enquêtes menées cet été par la presse spécialisée ont mis en cause des centaines de fausses extensions VPN diffusées sur des boutiques d’extensions de navigateurs, ainsi que des promesses marketing de type « VPN ultra-sécurisé » difficiles à vérifier pour le consommateur. La norme EN 304 620 est justement conçue pour donner un cadre objectif à ces allégations commerciales, en s’appuyant sur des critères techniques vérifiables plutôt que sur des slogans.

Pour les internautes qui utilisent un VPN au quotidien, que ce soit pour sécuriser une connexion sur un réseau public ou accéder à distance à un outil professionnel, ces évolutions ne changent rien dans l’immédiat. Mais elles annoncent un marché où le choix d’un fournisseur pourra bientôt s’appuyer sur une certification réellement vérifiable, plutôt que sur la seule réputation commerciale. Pour aller plus loin sur les usages numériques du quotidien, notre rubrique Numérique – High Tech et notre rubrique Internet – Actus Geek suivent régulièrement ces évolutions, tout comme nos comparatifs et guides d’achat dédiés aux outils de protection en ligne.

Questions fréquentes

La norme EN 304 620 est-elle obligatoire pour tous les VPN vendus en Europe ?

Non, à ce stade la certification reste volontaire. Elle ouvre toutefois droit à une présomption de conformité avec le Cyber Resilience Act, ce qui devrait pousser la majorité des fournisseurs sérieux à s’y conformer.

Qu’est-ce qui change concrètement le 11 septembre 2026 ?

Selon plusieurs médias spécialisés, les fournisseurs de VPN devront à partir de cette date notifier leurs utilisateurs en cas de vulnérabilité activement exploitée ou d’incident de sécurité grave touchant leur service.

Qui a participé à l’élaboration de cette norme ?

Les documents de travail de l’ETSI citent la participation d’entreprises comme Palo Alto Networks, Cisco, Airbus et Google, ainsi que des fournisseurs de VPN grand public comme NordVPN et Surfshark.

Sources

Cet article a été rédigé avec l’aide d’une intelligence artificielle. Politique éditoriale

Céline
Céline
Signature éditoriale de la rédaction de n9ws.com — nom de plume assumé de l'équipe du site, et non une personne réelle. Les articles publiés sous cette signature sont rédigés avec l'assistance d'une intelligence artificielle, sous la responsabilité éditoriale du site.