Shape

PSIRT : organiser la gestion des vulnérabilités produit pour le CRA

Conformité CRAPar AzertyUI Team

Depuis le 11 septembre 2026, le Cyber Resilience Act impose aux fabricants de signaler les vulnérabilités activement exploitées et les incidents graves : alerte précoce sous 24 heures, notification sous 72 heures, auprès des autorités désignées. Ces délais ne sont tenables qu’avec une organisation prête : une équipe de réponse aux vulnérabilités produit, ou PSIRT.

Un PSIRT, même à petite échelle

Pas besoin d’une grande équipe : il faut surtout des rôles clairs et un circuit connu. Pour une PME, deux ou trois personnes formées et une procédure écrite suffisent souvent pour démarrer.

Les briques essentielles

  • Un point de contact public pour recevoir les signalements, par exemple via un fichier security.txt sur le site web.
  • Une politique de divulgation coordonnée : comment vous traitez un signalement, dans quels délais, comment vous créditez les chercheurs.
  • Un tri : quels produits et versions sont concernés (grâce au SBOM), quelle gravité, la vulnérabilité est-elle exploitée ?
  • Une correction et une diffusion : correctif, mise à jour sécurisée, avis de sécurité aux clients.
  • Le signalement réglementaire : qui décide, qui envoie, avec quelles informations, dans les délais du CRA.

Tester avant d’en avoir besoin

Un exercice sur table (simulation d’une vulnérabilité exploitée un vendredi soir) révèle vite les manques : contacts introuvables, SBOM incomplet, validation bloquée. Mieux vaut les découvrir à froid.

La mise en place de ce processus fait partie de notre accompagnement à la conformité CRA.

Article informatif à jour au 29 septembre 2026. Les textes réglementaires et leurs calendriers évoluent : il ne constitue pas un avis juridique.

Tags Associés

  • Coordinated disclosure
  • CRA
  • Divulgation coordonnée
  • Gestion des vulnérabilités
  • PSIRT
  • Reporting
  • Signalement
  • Vulnerability management

Partager Cet Article

Shape