Des huit exigences de gestion des vulnérabilités de l'annexe I, partie II, du règlement sur la cyberrésilience, règlement (UE) 2024/2847, la politique de divulgation coordonnée des vulnérabilités est celle que la plupart des petits fabricants n'ont jamais écrite et peuvent écrire en un après-midi. C'est aussi celle qu'un chercheur, un client et une autorité de surveillance du marché chercheront tous par son nom. Trois dispositions la définissent.
Disposition un : la politique elle-même, annexe I, partie II, point 5
Les fabricants « mettent en place et appliquent une politique de divulgation coordonnée des vulnérabilités ». Deux verbes. Mettre en place : une politique écrite existe et est publiée là où un déclarant peut la trouver. Appliquer : l'organisation la suit, ce qui signifie qu'elle nomme qui reçoit les signalements, ce qui se passe ensuite et dans quel délai.
Le point 5 ne prescrit pas le contenu. Le point 6, à côté, fait une partie du travail : les fabricants « prennent des mesures pour faciliter le partage d'informations sur les vulnérabilités potentielles de leur produit comportant des éléments numériques ainsi que des composants tiers qu'il contient, y compris en fournissant une adresse de contact pour le signalement des vulnérabilités découvertes dans le produit ». Et le point 4 fixe ce qui se passe une fois qu'un correctif existe : les vulnérabilités corrigées sont divulguées publiquement, avec une description, les produits touchés, l'impact, la gravité et la façon dont les utilisateurs remédient, sauf si la publication ferait plus de mal que de bien, auquel cas la divulgation peut être différée jusqu'à ce que les utilisateurs aient pu mettre à jour.
Disposition deux : le point de contact unique, article 13, paragraphe 17
L'article 13, paragraphe 17, impose aux fabricants de désigner un point de contact unique « pour permettre aux utilisateurs de communiquer directement et rapidement avec eux, y compris pour faciliter le signalement des vulnérabilités ». Le point de contact doit être « aisément identifiable par les utilisateurs », inclus dans les informations utilisateur de l'annexe II, et il « permet aux utilisateurs de choisir leur moyen de communication préféré et ne limite pas ces moyens à des outils automatisés ».
Cette dernière clause exclut un contact qui ne serait qu'un formulaire web ou qu'un robot. Une adresse électronique de sécurité, à côté du formulaire ou de la plateforme de bug bounty que vous utilisez par ailleurs, y répond. Une clé PGP ou un autre moyen d'envoyer des détails en confidence n'est pas exigé par le texte mais est ce qu'un déclarant attendra.
Disposition trois : où elle est publiée et classée
Annexe II, point 2 : les informations utilisateur du produit doivent inclure « le point de contact unique auquel les informations sur les vulnérabilités du produit comportant des éléments numériques peuvent être signalées et reçues, et où la politique du fabricant en matière de divulgation coordonnée des vulnérabilités peut être consultée ». La politique a donc un emplacement public, et les informations utilisateur y renvoient.
Annexe VII, point 2 b) : le dossier technique contient « la politique de divulgation coordonnée des vulnérabilités, la preuve de la fourniture d'une adresse de contact pour le signalement des vulnérabilités ». La politique est un document maîtrisé avec une version et une date, pas seulement une page web.
La même politique est aussi ce que l'article 24 demande aux gestionnaires de logiciels libres, sous la forme d'une politique de cybersécurité documentée qui favorise la gestion des vulnérabilités et le signalement volontaire.
Ce qu'une politique d'une page doit dire
- Champ d'application. Quels produits et versions la politique couvre, et la période d'assistance pendant laquelle les signalements sont traités.
- Comment signaler. Le point de contact unique : au minimum une adresse électronique, plus tout formulaire ou plateforme ; comment envoyer les détails en confidence ; quoi inclure (produit, version, étapes de reproduction, impact).
- Ce que le déclarant peut attendre. Un accusé de réception dans un délai indiqué ; une évaluation et une première réponse dans un délai indiqué ; des mises à jour pendant le traitement de la vulnérabilité. Choisissez des délais que vous tiendrez ; une promesse de 48 heures que vous ne pouvez pas tenir vaut moins que cinq jours ouvrés que vous tenez.
- Comment vous la traitez. Tri, gravité, correction « sans retard » (point 2), une mise à jour de sécurité distincte des mises à jour fonctionnelles lorsque c'est faisable, et la divulgation au titre du point 4 une fois la mise à jour disponible. Lorsque le déclarant est aussi la source d'une vulnérabilité activement exploitée, les horloges de l'article 14 courent en parallèle et la politique doit le dire.
- Divulgation et crédit. Quand et comment vous publiez les vulnérabilités corrigées, si vous créditez les déclarants, et le motif de report d'une publication (point 4 : lorsque le risque de sécurité de la publication l'emporte sur l'avantage, jusqu'à ce que les utilisateurs puissent mettre à jour).
- Sphère de sécurité. Une déclaration selon laquelle une recherche de bonne foi dans les termes de la politique ne fera pas l'objet d'une action en justice de votre part. Ce n'est pas exigé par le règlement, et c'est ce qui amène les chercheurs à vous signaler plutôt qu'à parler de vous.
- Responsable et version. Qui est responsable de la politique, sa version et sa date, et où la version en vigueur est publiée.
Ce qu'elle ne doit pas promettre
Pas de prime, sauf si vous en avez un programme. Pas de correctif à une date que vous ne contrôlez pas. Pas de confidentialité que vous ne pouvez pas tenir, puisque l'article 14 peut exiger de notifier le CSIRT et d'informer les utilisateurs. Et pas d'affirmation que le produit n'a pas de vulnérabilités : le point 2 a) de la partie I concerne les vulnérabilités exploitables connues à la mise à disposition, et tout l'intérêt d'une politique de divulgation est que de nouvelles seront trouvées.
Publiez-la à une URL stable, mettez cette URL dans les informations utilisateur, classez la version datée avec la documentation technique, et mettez l'adresse de contact aux trois mêmes endroits. Ce sont trois dispositions satisfaites avec une page.
Sources
- Règlement (UE) 2024/2847, annexe I, partie II, points 2, 4, 5 et 6 ; article 13, paragraphe 17 (cité) ; annexe II, point 2 (cité) ; annexe VII, point 2 b) (cité) ; article 24 pour les gestionnaires ; article 14 pour les horloges de notification. Lu dans le texte du Journal officiel sur EUR-Lex le 11 septembre 2026.
Ceci n'est pas un avis juridique. Les trois dispositions sont assez courtes pour être collées dans le préambule de la politique elle-même, là où un lecteur attentif les cherchera.