Avis – Version provisoire
Ces spécifications sont provisoires et ont été fournies à des fins de consultation. Elles ne sont pas définitives et sont susceptibles d'être modifiées.
Catégorie :
Date de publication : YYYY-MM-JJ
Entrée en vigueur : YYYY-MM-JJ
Numéro de révision : s/o
Remplace : S.O. s/o
Tables des matière
- 1.0 Objectif
- 2.0 Domaine d'application
- 3.0 Pouvoir d'approbation
- 4.0 Citation du présent document
- 5.0 Définitions
- 6.0 Exigences générales
- 7.0 Exigences relatives aux logiciels des appareils de mesure commandés par logiciel
- 7.1 Identification des logiciels
- 7.2 Pertinence des fonctions et des algorithmes
- 7.3 Protection des logiciels, des paramètres et des données de mesure à caractère légal
- 7.4 Prévention des mauvais usage
- 7.5 Exigences à l'égard de l'utilisateur
- 7.6 Modules dynamiques d'un logiciel à caractère légal
- 7.7 Prise en charge des caractéristiques matérielles
- 8.0 Exigences spécifiques aux configurations et caractéristiques techniques
- 9.0 Mise à jour des logiciels
- 10.0 Documentation
- 11.0 Références
1.0 Objectif
Le présent document établit les exigences relatives à l'évaluation des logiciels intégrés aux appareils de mesure commandés par logiciel qui doivent être approuvés pour utilisation dans le commerce. Ces exigences doivent être utilisées en conjonction avec les autres normes propres au type d'appareil. Elles remplacent toutes les exigences antérieures qui figurent dans le document S‑EG‑05—Norme visant l'approbation des appareils de mesure de l'électricité et du gaz commandés par logiciel, publié au titre de la Loi sur l'inspection de l'électricité et du gaz (LIEG).
2.0 Domaine d'application
Les exigences énoncées dans le présent document s'appliquent aux logiciels de tous les appareils de mesure commandés par logiciel qui doivent être approuvés pour utilisation dans le commerce selon l'article 3 de la Loi sur les poids et mesures (LPM) ou l'article 9 de la Loi sur l'inspection de l'électricité et du gaz (LIEG).
3.0 Pouvoir d'approbation
Les appareils de mesure commandés par logiciel qui sont assujettis à la LPM peuvent être approuvés à titre temporaire, conformément au paragraphe 3(2) de la LPM.
En ce qui concerne les appareils de mesure commandés par logiciel qui sont assujettis à la LIEG, le présent document est publié en application de l'article 12 du Règlement sur l'inspection de l'électricité et du gaz.
4.0 Citation du présent document
Le présent document peut être cité comme suit :
- Dans le contexte de la LPM, les Conditions relatives aux logiciels des appareils de mesure commandés par logiciel.
- Dans le contexte de la LIEG, la Norme provisoire visant les logiciels des appareils de mesure commandés par logiciel.
5.0 Définitions
- Attestation
(attestation)
-
Document ayant force obligatoire dans lequel on déclare qu'une exigence du présent document a été satisfaite.
- Authentification
(authentication)
-
Vérification de l'identité déclarée ou présumée d'un utilisateur, d'un processus ou d'un appareil afin de s'assurer qu'un logiciel téléchargé est légitimement lié au demandeur d'approbation ou au fabricant de l'appareil qui est indiqué dans l'avis d'approbation.
- Caractère légal
(legally relevant)
-
Logiciel, matériel, données ou partie de ceux-ci qui interfèrent avec ou ont une incidence sur les propriétés réglementées par la Loi sur les poids et mesures ou la Loi sur l'inspection de l'électricité et du gaz et le règlement applicable.
- Composant
(component)
-
Partie matérielle identifiable d'un appareil qui remplit une ou plusieurs fonctions spécifiques.
- Défaut significatif
(significant defect)
-
Défaut ou incident ayant un effet indésirable sur la conformité de l'appareil de mesure.
- Dispositif de stockage
(storage device)
-
Dispositif utilisé pour conserver les données de mesure nécessaires à l'établissement du résultat de mesure.
- Domaine de données
(data domain)
-
Emplacement en mémoire dont chaque programme a besoin pour traiter les données.
- données de mesure
(measurement data)
-
Données utilisées pendant le processus de mesure, c'est-à-dire la valeur de la quantité mesurée et les données relatives au processus de mesure et au résultat.
- Durabilité
(durability)
-
Capacité de l'appareil de mesure à maintenir ses caractéristiques de performance durant une période d'utilisation.
- Enregistreur d'événements
(event logger)
-
Registre d'événements sécurisé qui contient une série d'enregistrements portant chacun un numéro correspondant à l'occurrence d'un événement en particulier.
- Événement déclencheur de vérification
(verification triggering event)
-
Événement qui, selon Mesures Canada, exige d'examiner ou de vérifier l'appareil avant que ce dernier puisse être utilisé ou continuer d'être utilisé dans le commerce. L'enregistrement d'un événement déclencheur de vérification est analogue à un bris du sceau de l'appareil.
- Identification du logiciel
(software identification)
-
Séquence de caractères distincts (p. ex., un nom, un numéro de version et une somme de contrôle) qui sont inextricablement liés au logiciel ou au module logiciel à l'étude.
- Appareil de mesure commandé par logiciel
(software-controlled measuring device)
-
Appareil spécialement conçu pour exécuter une tâche métrologique au moyen d'un logiciel intégré, ou appareil qui n'est pas conçu à cette fin, mais qui peut être adapté pour exécuter une tâche à caractère légal au moyen d'un logiciel, ou une combinaison des deux.
- Intégrité
(integrity)
-
Assurance que le logiciel, les données de mesure ou les paramètres n'ont pas fait l'objet de modifications involontaires, accidentelles ou inadmissibles en cours d'utilisation, de transfert, de stockage, de réparation ou de maintenance.
- Interface
(interface)
-
Point d'interaction entre deux unités fonctionnelles, défini par diverses caractéristiques se rapportant aux fonctions, aux interconnexions physiques, aux échanges de signaux et à d'autres caractéristiques des unités (s'il y a lieu).
- Interface de communication
(communication interface)
-
Partie d'un appareil qui permet le transfert d'informations entre des appareils de mesure, des composants d'appareils de mesure ou d'autres systèmes externes. L'interface de communication peut être câblée, optique, radio ou autre, et est généralement conçue pour utiliser un protocole donné.
- Interface de protection
(protective interface)
-
Module logiciel à caractère légal qui gère tous les flux de données vers les autres modules logiciels à caractère légal afin d'empêcher toute influence inadmissible.
- Interface logicielle
(software interface)
-
Code de programme qui reçoit, filtre ou transmet des données entre les modules logiciels. Une interface logicielle peut avoir un caractère légal.
- Interface ouverte
(open interface)
-
Interface accessible lorsque l'appareil est en fonction. Les interfaces ouvertes comprennent ce qui suit :
- l'interface de réseau (ports ouverts et fermés, protocoles et commandes utilisés, stratégies);
- l'interface série (interpréteur de commandes de l'application, stratégies de contrôle des comptes utilisateurs);
- l'interface logicielle du système d'exploitation (commandes de contrôle d'accès).
- Interface utilisateur
(user interface)
-
Interface permettant l'échange d'informations entre l'utilisateur et l'appareil de mesure ou ses composants ou modules logiciels.
- Logiciel
(software)
-
Ensemble d'instructions, de données, de paramètres ou de programmes utilisés pour faire fonctionner un ordinateur et exécuter des tâches précises. Les logiciels comprennent également ce que l'on appelle souvent les microprogrammes.
- Logiciel à caractère légal
(legally relevant software)
-
Les logiciel à caractère légal comprennent :
- les modules logiciels d'un appareil qui exécutent des fonctions à caractère légal ou qui contiennent des domaines de données à caractère légal, plus précisément, les modules logiciels qui :
- contribuent au calcul du résultat de mesure ou ont une incidence sur celui-ci,
- contribuent à des fonctions telles que l'affichage, la sécurisation, la transmission et le stockage de données à caractère légal,
- identifient le logiciel,
- téléchargent le logiciel;
- les variables ou les paramètres fixes qui ont une incidence sur l'établissement du résultat de mesure;
- les modules dynamiques qui participent au processus de mesure et qui ont une incidence sur le résultat de la mesure, y compris les marques, les indications et les données à caractère légal qui sont produites, affichées, transmises et stockées après l'application des algorithmes des modules dynamiques du logiciel à caractère légal.
- les modules logiciels d'un appareil qui exécutent des fonctions à caractère légal ou qui contiennent des domaines de données à caractère légal, plus précisément, les modules logiciels qui :
- Logiciel à caractère légal fixe
(fixed legally relevant software)
-
Partie du logiciel à caractère légal qui est et demeure identique à celle du type approuvé dans le code exécutable.
- Mise à jour traçable
(traced update)
-
Procédure de modification, de réinstallation ou de mise à jour du logiciel à caractère légal approuvé d'un appareil ayant déjà été vérifié ou examiné, après quoi une vérification ou un examen ultérieur n'est pas nécessaire. Cette procédure comprend plusieurs étapes : chargement, vérification de l'intégrité, vérification de l'authenticité, installation, enregistrement et activation.
- Mise à jour vérifiée
(verified update)
-
Procédure de réinstallation ou de mise à jour du logiciel à caractère légal approuvé d'un appareil ayant déjà été vérifié ou examiné, après quoi une vérification ou un examen ultérieur est nécessaire. Cette procédure comprend le chargement et l'installation en deux étapes distinctes ou combinées en une seule, selon les besoins de la solution technique.
- Modification accidentelle
(accidental change)
-
Modification d'un appareil de mesure commandé par logiciel causée par un effet physique, comme le brouillage électromagnétique, la température et les vibrations.
- Modification intentionnelle
(intentional change)
-
Modification d'un appareil de mesure commandé par logiciel causée par une action délibérée de l'utilisateur, comme la modification, le chargement ou la mise à jour du logiciel de l'appareil.
- Modification involontaire
(unintentional change)
-
Modification d'un appareil de mesure commandé par logiciel causée par une action non délibérée de l'utilisateur.
- Module dynamique
(dynamic module)
-
Module logiciel à caractère légal dont le comportement fonctionnel dépend de paramètres prédéfinis spécifiques à l'appareil et susceptibles de changer en cours d'utilisation.
- Module logiciel
(software module)
-
Entité logicielle telle qu'un programme, un sous-programme, une bibliothèque, un paramètre, un ensemble de données, un objet ou une partie de système d'exploitation, y compris leur domaine de données respectif, qui peuvent être en relation avec d'autres entités.
- Paramètre à caractère légal
(legally relevant parameter)
-
Paramètre d'un appareil de mesure, d'un composant ou d'un module logiciel réglementé par la LPM ou la LIEG et le règlement applicable.
- Paramètre d'appariement
(pairing parameter)
-
Paramètre nécessaire pour connecter et faire fonctionner les composants distincts de l'appareil de mesure. Il peut s'agir, par exemple, d'un paramètre utilisé dans le cadre d'un scellage électronique pour empêcher l'échange ou l'usurpation de composants.
- Paramètre spécifique à l'appareil
(device-specific parameter)
-
Paramètre à caractère légal dont la valeur dépend de l'appareil. Les paramètres spécifiques à un appareil comprennent les paramètres d'étalonnage, les paramètres métrologiques et les paramètres de configuration.
- Paramètre spécifique au type
(type-specific parameter)
-
Paramètre à caractère légal dont la valeur dépend du type d'appareil, de composant ou de module assujetti à un contrôle légal.
- Protection
(protection)
-
Moyen de protéger les données de mesure, les paramètres, l'appareil de mesure, le composant ou le module logiciel dans le but de rendre toute intervention impossible ou évidente.
- Protection du logiciel
(software protection)
-
Protection du logiciel de l'appareil de mesure ou du domaine de données par un scellage mécanique ou électronique dans le but de rendre toute intervention impossible ou évidente.
- Réseau ouvert
(open network)
-
Réseau d'appareils ayant des fonctions arbitraires. Le nombre, l'identité et l'emplacement d'un appareil peuvent être dynamiques et inconnus des autres appareils.
- Résultat de mesure
(measurement result)
-
Valeur ou ensemble de valeurs à caractère légal attribuées à un mesurande et pouvant inclure toute autre donnée pertinente pour le mesurande.
- Scellage parameter
(sealing)
-
Moyen destiné à protéger l'appareil de mesure contre toute modification non autorisée.
- Sécurisation
(securing)
-
Moyen d'empêcher l'accès non autorisé au matériel, au logiciel, aux paramètres ou aux données de mesure.
- Séparation logicielle
(software separation)
-
Séparation des modules à caractère légal et des modules sans caractère légal dans le logiciel d'un appareil de mesure. Ces modules communiquent par l'intermédiaire d'une interface logicielle.
- Système d'exploitation
(operating system)
-
Logiciel permettant de contrôler le fonctionnement des programmes et de fournir des services pour l'allocation des ressources, la planification des tâches, le contrôle des entrées/sorties (E/S), la gestion des données et l'exécution de tâches, notamment le contrôle d'accès et la sécurité.
- Transmission des données de mesure
(transmission of measurement data)
-
Transfert électronique des données de mesure vers un récepteur au moyen d'une ou de plusieurs interfaces de communication.
6.0 Exigences générales
L'évaluation des logiciels est requise dans le cadre de l'approbation de type des appareils de mesure commandés par logiciel qui sont destinés à être utilisés dans le commerce. En plus des exigences relatives aux logiciels, les appareils doivent remplir toutes les exigences applicables à leur type respectif.
-
La section 7.0 décrit les exigences générales en matière de conception, de fabrication et de performances qui s'appliquent à tous les appareils de mesure commandés par logiciel et à leurs composants.
La section 8.0 décrit les exigences supplémentaires en matière de conception, de fabrication et de performances qui s'appliquent aux appareils de mesure commandés par logiciel et aux composants dotés des configurations ou caractéristiques techniques présentées dans cette section.
-
Si l'une de ces configurations ou caractéristiques techniques s'applique à un appareil, les exigences de la sous-section doivent être entièrement remplies.
7.0 Exigences relatives aux logiciels des appareils de mesure commandés par logiciel
7.1 Identification des logiciels
7.1.1 Clarté et exactitude de l'identification
Les logiciels à caractère légal d'un appareil ou de ses composants doivent être identifiés clairement et sans ambiguïté.
7.1.2 Identification des logiciels à caractère légal
L'identification doit être indissociablement liée au logiciel à caractère légal correspondant. Une nouvelle identification doit être générée et mise à jour automatiquement lorsqu'un logiciel à caractère légal est modifié de quelque manière que ce soit.
7.1.3 Affichage de l'identification d'un logiciel
L'appareil ou le composant doit pouvoir afficher l'identification du logiciel à caractère légal :
- sur l'afficheur, soit au démarrage (si l'appareil peut être éteint et mis en marche), soit durant le fonctionnement;
- sous forme imprimée (si le système de mesure comprend une imprimante).
Si l'appareil ou le composant n'a ni afficheur ni imprimante, il doit pouvoir transmettre l'identification du logiciel à un autre composant à caractère légal doté de fonctions d'affichage ou d'impression au moyen d'une interface de communication.
Aux fins de vérification et d'examen, l'identification du logiciel doit être facile à lire et à trouver dans l'interface utilisateur standard d'un appareil en cours d'utilisation, ou au moyen d'un équipement autorisé par les normes ou l'avis d'approbation de l'appareil.
L'identification du logiciel peut être sérigraphiée et apposée de manière permanente selon la méthode autorisée par les normes ou l'avis d'approbation de l'appareil si toutes les conditions suivantes sont remplies :
- l'interface utilisateur n'a pas la capacité de contrôle nécessaire pour activer l'indication de l'identification du logiciel sur l'afficheur, ou l'afficheur ne permet pas techniquement d'afficher l'identification du logiciel;
- l'appareil ou les composants de l'appareil n'ont pas d'interface pour communiquer l'identification du logiciel;
- après la fabrication de l'appareil ou d'un composant de l'appareil, la modification du logiciel est impossible ou n'est possible que si le matériel est également modifié.
7.1.4 Affichage de l'identification des logiciels sans caractère légal
Lorsqu'il y a une séparation des logiciels à caractère légal et des logiciels sans caractère légal et que les logiciels sans caractère légal doivent être identifiés à des fins techniques, ceux-ci doivent être clairement identifiés, et des moyens doivent être prévus pour que l'identification soit accessible à des fins de vérification et d'examen.
7.2 Pertinence des fonctions et des algorithmes
Les fonctions et algorithmes de mesure d'un appareil de mesure doivent convenir au type d'appareil et fonctionner correctement pour l'application prévue.
Il doit être possible d'examiner les fonctions et les algorithmes au moyen d'essais et d'un examen de la documentation.
7.3 Protection des logiciels, des paramètres et des données de mesure à caractère légal
7.3.1 Éléments de preuve et prévention des interventions
7.3.1.1 Logiciels à caractère légal
Les logiciels à caractère légal doivent être protégés et sécurisés contre les modifications involontaires, accidentelles et intentionnelles.
7.3.1.2 Données de mesure
Durant le traitement, les données de mesure doivent être protégées et sécurisées. Les commandes introduites par l'interface utilisateur ou l'interface de communication ne doivent pas influencer de manière inadmissible le traitement des données de mesure.
7.3.1.3 Paramètres à caractère légal
Les paramètres à caractère légal doivent être protégés et sécurisés de manière à ce que la preuve d'une intervention soit accessible.
Lorsque les paramètres à caractère légal utilisés par un appareil ne résident pas dans l'appareil, la récupération de ces paramètres doit être consignée dans l'enregistreur d'événements accessible dans l'appareil.
7.3.2 Prévention de la modification, du chargement ou de l'échange de composants
Les appareils doivent être conçus de manière à ce que le logiciel à caractère légal soit protégé contre toute influence inadmissible causée par la modification, le chargement ou l'échange de composants de mémoire matériels.
7.3.3 Interface
7.3.3.1 Interface utilisateur
Toutes les entrées de l'interface utilisateur doivent passer par une interface de protection. Les fonctions qui peuvent être activées à partir de l'interface utilisateur ne doivent pas pouvoir influencer de manière inadmissible les caractéristiques à caractère légal de l'appareil.
Toutes les fonctions qui peuvent être activées à partir de l'interface utilisateur et qui sont susceptibles d'influencer le processus de mesure doivent être clairement documentées.
7.3.3.2 Interface de communication
Toutes les entrées de l'interface de communication doivent passer par une interface de protection. Les fonctions qui peuvent être activées à partir de l'interface de communication ne doivent pas pouvoir influencer de manière inadmissible les caractéristiques à caractère légal de l'appareil.
Toutes les fonctions qui peuvent être activées à partir de l'interface de communication et qui sont susceptibles d'influencer le processus de mesure doivent être clairement documentées.
7.3.4 Scellage
Les exigences suivantes s'appliquent :
7.3.4.1 Logiciels
Les logiciels doivent être protégés de manière à ce que la preuve d'une intervention soit accessible. Les dispositions relatives à la protection des logiciels doivent comprendre le scellage approprié par des moyens mécaniques, électroniques ou cryptographiques, rendant toute intervention impossible ou évidente.
7.3.4.2 Dispositifs de stockage
Les dispositifs de stockage qui contiennent des logiciels, des paramètres et des données de mesure à caractère légal doivent être protégés de manière à ce que la preuve d'une intervention soit accessible.
7.3.4.3 Enregistreur d'événements
L'enregistreur d'événements, qui fait partie du logiciel à caractère légal, doit être sécurisé et protégé. Les informations qu'il contient ne doivent pas pouvoir être supprimées ou modifiées de manière inadmissible.
7.4 Prévention des mauvais usages
Les appareils doivent être conçus et fabriqués de manière à réduire au minimum les risques de fraude ou de mauvais usage involontaires, accidentels ou intentionnels.
7.5 Exigences à l'égard de l'utilisateur
Le logiciel d'un appareil de mesure doit être conçu de manière à ce qu'aucune exigence déraisonnable ne soit imposée à l'utilisateur pour obtenir un résultat de mesure correct.
7.6 Modules dynamiques d'un logiciel à caractère légal
7.6.1 Pertinence des modules dynamiques
Les modules dynamiques d'un logiciel à caractère légal doivent convenir au type d'appareil et fonctionner correctement pour l'application prévue.
7.6.2 Identification des modules dynamiques
Les appareils de mesure ou les systèmes qui intègrent les modules dynamiques d'un logiciel à caractère légal ou qui en dépendent doivent être dotés d'une fonction permettant d'identifier cette information.
7.6.3 Résultat de mesure
Lorsqu'un résultat de mesure est le produit d'un processus de mesure qui intègre les modules dynamiques d'un logiciel à caractère légal ou qui en dépend, l'indication du résultat de mesure doit inclure des informations concernant l'utilisation de ces modules dans le processus.
7.6.4 Vérification et examen
Il doit être possible de vérifier et d'examiner les modules dynamiques des logiciels à caractère légal par des essais appropriés et un examen de la documentation.
7.7 Prise en charge des caractéristiques matérielles
7.7.1 Détection des défauts
Si un logiciel intervient dans la détection de défauts significatifs, il doit réagir de manière appropriée lorsqu'un défaut est détecté.
7.7.2 Détection des erreurs de durabilité
Si un logiciel intervient dans la protection de la durabilité, il doit réagir de manière appropriée lorsqu'une erreur de durabilité est détectée.
8.0 Exigences spécifiques aux configurations et caractéristiques techniques
8.1 Séparation logicielle
8.1.1 Conception
Les exigences suivantes s'appliquent :
- Lorsqu'il y a une séparation logicielle, les logiciels à caractère légal et les logiciels sans caractère légal doivent être identifiés de manière univoque et distincte.
- Si la séparation logicielle est impossible ou inutile, le caractère légal s'applique au logiciel en entier.
- Lorsque les logiciels à caractère légal et sans caractère légal ont été séparés, ceux à caractère légal doivent être conçus de manière à ce qu'aucun autre appareil, composant ou logiciel sans caractère légal résidant ou s'exécutant sur un appareil ne puisse l'influencer de manière inadmissible.
- Un logiciel à caractère légal doit traiter les informations à caractère légal. Les données de mesure ne doivent pas pouvoir être modifiées par un logiciel sans caractère légal avant l'indication primaire.
8.1.2 Interface de protection
Les exigences suivantes s'appliquent :
- Les modules logiciels à caractère légal qui communiquent avec d'autres modules logiciels doivent utiliser une interface de protection. Cette interface de protection doit être impossible à contourner, et toutes les communications doivent se faire exclusivement par cette interface.
- Les appareils doivent être conçus de manière à ce que les interactions et les communications qui ont lieu dans l'interface de protection n'influencent pas de manière inadmissible le logiciel à caractère légal.
- Les appareils doivent être conçus de manière à ce que chaque commande envoyée par l'interface de protection soit attribuée sans ambiguïté à la fonction déclenchée ou à la modification de données dans le logiciel à caractère légal.
- L'interface de protection doit empêcher les interactions, communications et flux de données non documentés.
8.1.3 Niveau de priorité
Dans des conditions de fonctionnement normales, les logiciels à caractère légal doivent avoir la priorité d'utilisation des ressources par rapport aux logiciels sans caractère légal. Les logiciels sans caractère légal ne doivent pas interrompre de manière inadmissible les processus à caractère légal. L'opération de mesure effectuée par un logiciel à caractère légal ne doit pas être retardée ou bloquée par d'autres processus.
8.2 Séparation des composants
8.2.1 Conception
Les exigences suivantes s'appliquent :
- Les composants d'un appareil de mesure qui remplissent des fonctions à caractère légal et leurs relations doivent être identifiés, clairement définis et documentés.
- Les appareils doivent être conçus de manière à ce que les composants qui exécutent des fonctions à caractère légal ne soient pas influencés de manière inadmissible par un autre appareil, composant ou module logiciel.
8.2.2 Interface de protection
Les exigences suivantes s'appliquent :
- Les composants commandés par un logiciel à caractère légal qui communiquent avec d'autres composants ou appareils doivent utiliser une interface de protection.
- Les composants commandés par un logiciel à caractère légal doivent être conçus de manière à ce que les interactions et les communications qui ont lieu dans l'interface de protection n'influencent pas de manière inadmissible le logiciel, les paramètres ou les données de mesure à caractère légal.
- Chaque commande envoyée par l'interface de protection doit être attribuée sans ambiguïté à la fonction déclenchée ou à la modification de données dans le composant commandé par un logiciel à caractère légal.
8.2.3 Paramètres d'appariement
Les exigences suivantes s'appliquent :
- Si l'échange de composants à caractère légal est protégé au moyen de logiciels, les paramètres d'appariement doivent être sécurisés et protégés de manière à ce que les preuves d'une intervention soient accessibles.
- Les composants commandés par un logiciel à caractère légal doivent vérifier l'authenticité, l'intégrité et la disponibilité des autres composants commandés par le logiciel. Si la vérification de l'authenticité et de l'intégrité échoue ou si le composant n'est pas disponible, le logiciel doit réagir de manière appropriée selon le défaut détecté.
8.2.4 Composants à caractère légal dont la fonctionnalité et la protection sont limitées
Les composants à caractère légal qui ont des fonctionnalités et des capacités de sécurisation et de protection limitées doivent utiliser les données de mesure sans modification ni traitement ultérieur. Il doit toutefois y avoir un composant à caractère légal doté des capacités de sécurisation et de protection nécessaires pour récupérer, vérifier, traiter et indiquer les données de mesure stockées et transmises. Ce composant doit vérifier que les données sont complètes et protégées.
8.3 Indications mixtes
L'indication des informations à caractère légal doit être générée par le logiciel à caractère légal.
La présentation des informations à caractère légal doit être sans ambiguïté pour toutes les parties concernées.
8.4 Stockage des données
8.4.1 Exhaustivité des données stockées
Les données de mesure stockées doivent comprendre toutes les informations nécessaires à des fins légales.
8.4.2 Protection des données stockées
Les exigences suivantes s'appliquent :
- Afin de garantir l'authenticité et l'intégrité des données de mesure stockées, il faut les protéger par des moyens appropriés. Les logiciels qui affichent ou traitent les données de mesure doivent en vérifier l'authenticité et l'intégrité après les avoir lues à partir de l'emplacement de stockage.
- Les données de mesure stockées doivent être protégées contre toute modification accidentelle.
- Les données de mesure stockées doivent être sécurisées et protégées contre les modifications involontaires et intentionnelles.
8.4.3 Stockage automatique des données
Les exigences suivantes s'appliquent :
- Si le stockage des données est requis, les données de mesure doivent être stockées automatiquement lorsque la mesure est effectuée.
- Le logiciel doit vérifier régulièrement la disponibilité du dispositif de stockage et réagir de manière appropriée lorsqu'un défaut est détecté.
- Aucune mesure ne doit être possible si le dispositif de stockage des données est indisponible.
- Le dispositif de stockage des données doit avoir une capacité suffisante pour l'application prévue. Si la limite de stockage est atteinte, les mesures ultérieures doivent être désactivées.
- Les données de mesure ne doivent pas être supprimées avant que toutes les actions ultérieures prévues pour une transaction commerciale légale ne soient terminées.
8.4.4 Traçabilité des données stockées
Pour être utilisées à des fins légales, les données de mesure stockées doivent pouvoir être attribuées à la mesure et à l'appareil de mesure qui les a produites.
8.4.5 Permanence
Le dispositif de stockage doit avoir une permanence suffisante pour garantir que les données stockées ne sont pas corrompues dans des conditions de stockage normales.
8.5 Transmission des données
8.5.1 Exhaustivité des données transmises
Les données de mesure transmises doivent comprendre toutes les informations nécessaires à la présentation ou au traitement ultérieur des données de mesure à des fins légales.
8.5.2 Protection des données transmises
Les exigences suivantes s'appliquent :
- Il faut protéger les données de mesure transmises pour en garantir l'authenticité et l'intégrité. Les logiciels qui affichent ou traitent les données de mesure doivent vérifier l'authenticité et l'intégrité des données reçues par un canal de transmission. Si une irrégularité est détectée, le logiciel doit réagir de manière appropriée en fonction du défaut détecté.
- Les données de mesure transmises doivent être protégées contre les modifications accidentelles et sécurisées contre les modifications involontaires.
- Dans un réseau ouvert, les données de mesure transmises doivent être protégées contre les modifications intentionnelles.
8.5.3 Traçabilité des données transmises
Dans un réseau ouvert, les données de mesure transmises à des fins légales doivent pouvoir être attribuées à la mesure et à l'appareil de mesure ou au composant qui les a produites.
8.5.4 Retard ou interruption de transmission
Les données de mesure ne doivent pas être influencées de manière inadmissible par un retard ou une interruption de transmission. En cas d'indisponibilité ou de ralentissement des services de réseau, aucune donnée de mesure ne doit être perdue.both.
8.6 Compatibilité du système d'exploitation et du matériel
Si l'appareil de mesure commandé par logiciel comprend un système d'exploitation, chacune des exigences ci-dessous doit être remplie au niveau de l'application, du système d'exploitation ou d'une combinaison des deux.
8.6.1 Processus de démarrage
Si un processus de démarrage sécurisé est nécessaire pour assurer la protection des logiciels à caractère légal, les exigences suivantes s'appliquent :
- Le processus de démarrage doit garantir l'intégrité et l'authenticité des logiciels à caractère légal.
- Si, par souci d'intégrité et d'authenticité, une chaîne de confiance est établie pour les différentes parties du processus de démarrage, le traitement de la chaîne de confiance peut être interrompu, tant que son intégrité est préservée.
- La configuration de démarrage doit être sécurisée et protégée.
- L'appareil ne doit pas pouvoir démarrer à partir d'interfaces ouvertes.
8.6.2 Ressources du système et environnement approprié
Les exigences suivantes s'appliquent :
- Le système d'exploitation et le logiciel à caractère légal doivent être configurés de manière à ce qu'il y ait suffisamment de ressources pour faire fonctionner l'application à caractère légal.
- Le fabricant doit indiquer l'environnement matériel et logiciel nécessaire au bon fonctionnement du logiciel à caractère légal.
- Des moyens appropriés doivent être inclus dans le logiciel à caractère légal pour en empêcher le fonctionnement si la configuration et les ressources minimales requises ne sont pas respectées.
8.6.3 Protection pendant l'utilisation
Les exigences suivantes s'appliquent :
- Le système d'exploitation doit être configuré de façon à ce que les logiciels à caractère légal ne puissent pas être influencés de manière inadmissible par ses fonctions ou par celles d'autres logiciels.
- Le système d'exploitation doit être protégé contre les modifications intentionnelles.
- La fonction de contrôle d'accès du système d'exploitation doit être configurée de façon à ce que son utilisation prévue ne puisse pas être influencée de manière inadmissible.
- Les tâches d'administration des logiciels à caractère légal doivent être protégées.
- Les logiciels à caractère légal doivent être protégés durant toutes les reconfigurations et mises à jour du système d'exploitation.
8.6.4 Communication entre le système d'exploitation et les logiciels à caractère légal
Les exigences suivantes s'appliquent :
- La communication entre le système d'exploitation et les logiciels à caractère légal doit se faire par une interface de protection.
- La communication à partir de l'interface utilisateur ou de l'interface de communication ne doit pas influencer de manière inadmissible les logiciels, les paramètres ou les données de mesure à caractère légal.
- Les interfaces ouvertes doivent être protégées par des moyens appropriés. La configuration des interfaces doit être sécurisée et protégée de manière à ce que la preuve d'une intervention soit accessible.
8.6.5 Identification et traçabilité
Les exigences suivantes s'appliquent :
- La configuration du système d'exploitation doit être identifiable, et des moyens doivent être prévus pour que l'identifiant soit accessible à des fins de vérification et d'examen.
- Les modifications apportées aux paramètres de configuration à caractère légal du système d'exploitation doivent être protégées et traçables.
9.0 Mise à jour des logiciels
9.1 Généralités
9.1.1 Version des logiciels
Seules les versions des logiciels à caractère légal figurant dans l'avis d'approbation peuvent être utilisées dans le commerce.
9.1.2 Protection des logiciels
À l'issue du processus de mise à jour, l'environnement de protection des logiciels doit être au même niveau que celui présenté par l'appareil avant la mise à jour des logiciels. Il ne doit pas être possible d'effectuer des modifications non autorisées indétectables en utilisant les capacités de l'appareil, son système d'exploitation (le cas échéant) ou d'autres outils facilement accessibles et gérables.
9.1.3 Conception des logiciels
Les appareils doivent être conçus de manière à ce que le processus de mise à jour des logiciels ne puisse pas avoir d'incidence sur leur rendement et l'exactitude de leurs mesures.
L es appareils doivent être conçus de manière à ce que le processus de mise à jour des logiciels ne puisse influencer aucune donnée de mesure à caractère légal.
9.1.4 Processus de mise à jour
La mise à jour des logiciels peut être effectuée localement (directement sur l'appareil) ou à distance, sur un réseau (sous réserve des exigences en matière de scellage). Le processus de mise à jour doit être automatique, de sorte qu'aucune intervention humaine ne soit nécessaire au-delà du déclenchement du processus.
9.1.5 Restriction
La mise à jour des logiciels n'est pas autorisée si les exigences des points 9.2 ou 9.3 ne sont pas remplies.
9.2 Mise à jour vérifiée
9.2.1 Examen ou vérification
Après la mise à jour des logiciels à caractère légal, l'appareil ne doit pas être utilisé dans le commerce avant d'avoir été examiné ou vérifié par un inspecteur ou un vérificateur accrédité et que les moyens de scellage aient été renouvelés.
9.2.2 Mesure de protection
Une mise à jour ne peut prendre effet que si un sceau (matériel ou logiciel) est brisé, fournissant ainsi la preuve d'une intervention.
9.3 Mise à jour traçable
9.3.1 Enregistreur d'événements
9.3.1.1 Appareils approuvés au titre de la Loi sur les poids et mesures et du règlement connexe
Les appareils approuvés pour effectuer des mises à jour traçables au titre de la LPM et du règlement connexe doivent être dotés d'un enregistreur d'événements conforme aux exigences des Conditions pour l'approbation des registres électroniques des événements métrologiques de Mesures Canada.
9.3.1.2 Appareils approuvés au titre de la Loi sur l'inspection de l'électricité et du gaz et du règlement connexe
Les appareils approuvés pour effectuer des mises à jour traçables au titre de la LIEG et du règlement connexe doivent être dotés d'un enregistreur d'événements conforme aux exigences de la Norme sur les consignateurs d'événements pour les appareils de mesure de l'électricité et du gaz de Mesures Canada.
9.3.1.3 Logiciels à caractère légal
Les appareils qui utilisent des mises à jour traçables pour les logiciels à caractère légal doivent être dotés d'un enregistreur d'événements.
9.3.2 Mise à jour traçable
Les exigences suivantes s'appliquent :
- La mise à jour traçable ne doit pas avoir d'incidence sur les paramètres spécifiques au type d'appareil.
- L'appareil doit :
- être équipé d'un logiciel à caractère légal fixe qui ne peut pas être mis à jour pendant la mise à jour traçable;
- pouvoir garantir l'authenticité du logiciel téléchargé;
- pouvoir garantir l'intégrité du logiciel téléchargé.
- La mise à jour traçable doit être enregistrée dans un enregistreur d'événements.
- Pendant le téléchargement ou l'installation du logiciel, l'appareil doit soit continuer à fonctionner et à mesurer comme prévu, soit à inhiber les fonctions de mesure.
- Lorsque le logiciel à télécharger échoue à garantir son intégrité ou son authenticité, l'appareil doit être conçu pour pouvoir interrompre le processus de téléchargement et continuer à utiliser la version approuvée précédente du logiciel. L'appareil peut également passer à un mode inopérant dans lequel les fonctions de mesure sont inhibées. Toutefois, selon la mise à jour traçable requise, le processus de téléchargement doit pouvoir être relancé.
9.3.3 Échec des mises à jour
Les exigences suivantes s'appliquent :
- Les appareils approuvés pour effectuer des mises à jour de logiciels doivent être capables de détecter si les mises à jour échouent ou ne s'achèvent pas avec succès.
- L'échec d'une mise à jour traçable doit être enregistré comme un événement dans l'enregistreur d'événements.
- Dans le cas où la mise à jour, l'installation ou le téléchargement d'un logiciel échoue ou est interrompu, l'état d'origine de l'appareil doit demeurer inchangé, à défaut de quoi il faut cesser le fonctionnement de l'appareil. Toutefois, selon la mise à jour traçable requise, le processus de téléchargement doit pouvoir être relancé.
9.3.4 Modification de logiciels sans caractère légal
Un appareil ayant la capacité de mettre à jour ses logiciels sans caractère légal sans traçabilité peut être approuvé si les conditions suivantes sont remplies :
- il a été conçu et fabriqué de manière à ce que les logiciels sans caractère légal soient distinctement séparés des logiciels à caractère légal;
- il est impossible de modifier une quelconque partie à caractère légal de l'appareil sans briser un sceau ou réaliser une mise à jour traçable.
Les modifications apportées à des paramètres sans caractère légal ne constituent pas des événements déclencheurs de vérification.
9.4 Modification des paramètres à caractère légal
Toutes les modifications apportées aux paramètres à caractère légal spécifiques à un appareil constituent des événements déclencheurs de vérification, sauf si l'appareil est sécurisé par un enregistreur d'événements, qu'il est approuvé pour la modification de ses paramètres configurables et que les conditions suivantes sont remplies :
- les modifications apportées aux paramètres à caractère légal spécifiques à un appareil reposent sur des valeurs qui ont déjà été examinées ou vérifiées;
- une fonction à caractère légal a été spécialement approuvée pour être utilisée avec des paramètres configurables dont les valeurs se situent dans une plage approuvée, les différentes valeurs de cette plage ayant un caractère légal et devant être considérées comme ayant été examinées ou vérifiées dans le cadre du processus d'examen ou de vérification de l'appareil.
10.0 Documentation
Le fabricant de l'appareil doit fournir une attestation et les documents suivants à Mesures Canada à l'appui de leur demande d'approbation :
- Une description des logiciels à caractère légal et de la manière dont les exigences sont satisfaites, notamment :
- i une liste des modules logiciels à caractère légal et le numéro de version de chacun;
- ii une description des interfaces des logiciels à caractère légal et des commandes et flux de données accessibles dans ces interfaces;
- iii une liste des paramètres à protéger et une description des moyens de protection.
- Une description de la configuration appropriée du système et des ressources minimales requises.
- Une description des mesures de sécurité du système d'exploitation, s'il y a lieu.
- Une description des moyens de protection.
- Une description du matériel du système (p. ex., une représentation visuelle des composants de l'appareil, des connexions, du type d'ordinateur et du type de réseau). Les composants considérés comme ayant un caractère légal ou exécutant des fonctions à caractère légal doivent également être identifiés.
- Une description de la pertinence des algorithmes de mesure.
- Une description de l'interface utilisateur, des menus et des dialogues.
- Une description de l'identification des logiciels et de la marche à suivre pour y avoir accès à partir de l'appareil en cours d'utilisation.
- Une liste des commandes de chaque interface matérielle de l'appareil de mesure ou du composant.
- Une liste des erreurs de durabilité détectées par les logiciels et, si cela est nécessaire à la compréhension, une description de l'algorithme de détection.
- Une description de la ou des méthodes de scellage.
- Une description de la manière dont l'authenticité de l'identification des logiciels est garantie.
- Une description de la manière dont l'intégrité des logiciels est garantie.
- Une description de la méthode utilisée pour garantir que le logiciel téléchargé est approuvé pour le type d'appareil sur lequel il a été téléchargé.
- Une description des ensembles de données stockés ou transmis.
- Une liste des défauts significatifs qui sont détectés et une description de l'algorithme de détection.
- Une description de la façon dont l'appareil vérifie que les logiciels, les paramètres spécifiques à l'appareil et les données de mesure à caractère légal ne peuvent pas être influencés de manière inadmissible par des commandes reçues à partir des interfaces.
- Si l'appareil possède des interfaces pour communiquer avec d'autres appareils électroniques, une liste de ces interfaces, des menus et des dialogues.
- Si un logiciel est doté d'un enregistreur d'événement, il doit y avoir une description de la marche à suivre pour y accéder.
- Si un logiciel à caractère légal comprend des modules dynamiques :
- une description de la priorité d'utilisation de tous les composants à caractère légal, y compris les modules dynamiques des logiciels à caractère légal;
- une description des moyens permettant de vérifier la conformité des appareils en service, y compris après des modifications des paramètres dynamiques;
- une description détaillée de la conception de l'algorithme des modules dynamiques, du processus d'entraînement et des ensembles de données d'entraînement utilisés.
- Le ou les manuels d'utilisation.
11.0 Références
- OIML D 31, Exigences générales pour les instruments de mesure contrôlés par logiciel (2023)
- WELMEC 7.2, Software guide (Measuring Instruments Directive 2014/32/EU) (2023) [en anglais seulement]