Guide · EU
Modèle de politique de divulgation des vulnérabilités
Structure pratique pour publier un canal de signalement des vulnérabilités et organiser leur traitement coordonné.
Une politique de divulgation doit expliquer clairement comment signaler une vulnérabilité, quelles informations sont utiles, comment le signalement sera traité et comment communiquer en sécurité.
Contenu vérifié le: 2026-08-31
Points essentiels
- 01
Publier un contact de sécurité réellement surveillé.
- 02
Définir le périmètre, les informations attendues et les canaux sécurisés.
- 03
Relier accusé de réception, triage, suivi et correction à des responsables internes.
- 04
Éviter les promesses de délais ou de protection que l'organisation ne peut pas garantir.
Prochaine étape pratique
Adaptez le canal de contact, l’accusé de réception, le triage, les communications sécurisées et l’escalade, puis faites relire le texte conjointement par sécurité et juridique.
Erreur fréquente
Utiliser le modèle tel quel comme politique ou notification finale sans adapter responsabilités, systèmes et approbations.
Limites et vérification
La politique doit être adaptée au produit, au droit applicable et au processus de gestion des incidents déjà en place.
Les affirmations réglementaires s’appuient sur des sources primaires ou des références officielles. Avant toute décision, vérifiez la version actuellement liée et le droit applicable à votre situation.
Sources et références
Guides associés
- ENISA Single Reporting Platform : préparer le signalement CRAPréparer comptes, rôles, données, validations et continuité avant d'utiliser la plateforme européenne de signalement.
- Exercice CRA ou plan de réponse aux incidents : pourquoi les deux sont nécessairesDifférence entre un exercice de signalement CRA et un plan de réponse aux incidents, et articulation entre les deux.
- Qu'est-ce que le Cyber Resilience Act (CRA) ?Présentation claire du champ d'application, des obligations, du signalement et des principales échéances du règlement européen sur la cyber-résilience.