L'UE écrit des règles de sécurité pour les VPN: ce que change EN 304 620
Pour la première fois, l'Union européenne rédige une norme de sécurité dédiée aux VPN. Elle s'appelle ETSI EN 304 620 et fixe les exigences de cybersécurité de base qu'un produit VPN doit remplir pour être considéré comme sûr dans l'UE. Le projet est né du Cyber Resilience Act (CRA), la nouvelle loi européenne sur les logiciels et les appareils connectés, et il comble une faille simple: jusqu'ici, n'importe qui pouvait publier une appli proxy sommaire, afficher «chiffrement de niveau militaire» sur la fiche du store et ne rien prouver. La norme est encore à l'état de projet, avec une publication attendue au second semestre 2026.
Ce qu'est réellement EN 304 620
La norme est rédigée par l'ETSI, l'Institut européen des normes de télécommunications, dans le cadre d'une demande formelle de normalisation de la Commission européenne (C(2025) 618 final) qui appuie le règlement (UE) 2024/2847, c'est-à-dire le Cyber Resilience Act. La conformité sera volontaire, mais dès que la norme sera citée au Journal officiel de l'UE, son respect donnera à un VPN une «présomption de conformité» au CRA. En clair: suivre la norme, c'est être réputé conforme à la loi. Des entreprises de tout le secteur ont participé à sa rédaction, dont Cisco, Google et Palo Alto Networks, aux côtés de fournisseurs VPN grand public comme NordVPN et Surfshark.
Ce qu'elle exige d'un VPN
Le projet couvre les applis clientes VPN sur téléphones et ordinateurs, les logiciels VPN des routeurs domestiques et les outils de gestion VPN pour les entreprises. Il transforme les promesses habituelles de confidentialité en exigences vérifiables:
- Un vrai chiffrement. Le trafic doit être protégé contre les attaques de l'homme du milieu par une cryptographie solide, pas seulement par une étiquette sur la fiche.
- Une authentification correcte. Les points d'accès doivent vérifier à qui ils parlent, avec des contrôles renforcés pour les usages plus sensibles.
- La protection contre les fuites. L'appli doit bloquer les fuites DNS et IPv6 qui révèlent les sites visités même quand le tunnel est actif.
- Rien en dehors du tunnel. Les réglages de routage et de filtrage par défaut doivent empêcher les données de quitter la connexion chiffrée.
- Minimisation des données et journaux protégés. La collecte se limite au strict nécessaire, et les journaux doivent résister à la falsification.
- Mises à jour sûres et aucune faille connue. Les mises à jour sont livrées de façon sécurisée, le produit sort sans vulnérabilité exploitable connue, et les failles sont traitées via une procédure formelle de divulgation.
- Stockage et effacement sûrs des clés. Les clés cryptographiques et les données sensibles doivent être stockées en sécurité et effacées lorsqu'un appareil est mis au rebut.
Des profils plus stricts pour les personnes à risque
Un détail ressort pour la confidentialité. La norme ne traite pas tous les utilisateurs de la même façon: elle définit des profils de sécurité, et les plus stricts visent des personnes comme les journalistes et les militants, pour qui une fuite DNS ou un réglage faible n'est pas un désagrément mais un vrai danger. Pour ces profils, la protection contre les fuites, l'isolation et la journalisation protégée ne sont pas optionnelles mais renforcées. C'est un cas rare où une norme de sécurité nomme directement les groupes vulnérables.
Ce qui change pour les utilisateurs ordinaires
Concrètement, c'est un glissement des slogans marketing vers des contrôles vérifiables. Un fournisseur qui veut le «refuge» du CRA devra étayer ses affirmations de «niveau militaire» par une vraie cryptographie, livrer une protection anti-fuites fonctionnelle et mener un vrai processus de gestion des vulnérabilités au lieu de corriger discrètement. Les applis qui échouent à ces exigences de base et sont vendues dans l'UE risquent avec le temps d'être retirées des grands stores.
Pourquoi c'est important
Une norme de sécurité ne vaut que par sa vérification indépendante, et une voie volontaire laisse toujours aux fournisseurs la possibilité de l'ignorer. Mais transformer un marketing flou de la confidentialité en une liste de contrôle concrète et vérifiable est un vrai gain pour les utilisateurs, car cela offre un étalon commun pour comparer les VPN plutôt que des slogans. La direction est claire: dans l'UE, dire d'une appli qu'elle est un VPN sûr commence à vouloir dire quelque chose de précis.