TrustnGoTrustnGo

PSIRT : gestion des vulnérabilités pour le CRA

Le logiciel de vos produits intègre un grand nombre de composants tiers. Leurs vulnérabilités doivent être triées pendant toute la période de support, et toute vulnérabilité activement exploitée doit être notifiée sous 24 heures. Ce travail est continu, rarement urgent, et donc difficile à justifier en interne tant qu'aucun incident ne survient.

Nous vous accompagnons de deux manières, en constituant votre PSIRT avec vos équipes ou en tenant ce rôle pour votre compte pendant la période de support.

PSIRT : gestion des vulnérabilités pour le CRA

Une charge de travail continue, même sans incident

Le logiciel d'un produit repose sur des dizaines, parfois des centaines, de composants tiers, pour la plupart open source. Leur flux de vulnérabilités publiées ne s'interrompt jamais. Même si la plupart ne touchent pas votre configuration, chaque cas écarté doit être vérifié. Le travail est donc régulier, même pour un produit qui ne connaîtra jamais d'incident.

Ce travail relève d'une équipe dédiée à la sécurité des produits, le PSIRT, à ne pas confondre avec celle qui gère les incidents de votre système d'information. Elle dispose d'une adresse de contact dédiée et publie une politique de divulgation coordonnée des vulnérabilités. Les référentiels du domaine déconseillent de confier ces deux rôles à une même personne, sauf dans une micro-entreprise.

Cette gestion des vulnérabilités s'inscrit dans le cadre plus large du Cyber Resilience Act.

Deux offres

Le choix dépend de votre effectif, du nombre de produits et de la durée des périodes de support. Avec une équipe de développement stable et plusieurs produits, l'internalisation se justifie. Avec un ou deux produits et sans profil sécurité disponible, l'externalisation coûte moins cher. Les deux offres peuvent se combiner : un PSIRT constitué en interne peut continuer à faire appel à nous pour les cas complexes.

1

Constitution de votre PSIRT

Qui trie les vulnérabilités
Vos équipes
Qui reçoit les signalements
Votre boîte psirt@
Qui rédige avis et notifications
Vos équipes, relecture TrustnGo en option
Qui décide entre correctif et mitigation
Vous
Engagement TrustnGo
Mission de mise en place, puis escalade en option
Durée typique
6 à 10 semaines
2

PSIRT externalisé

Qui trie les vulnérabilités
TrustnGo
Qui reçoit les signalements
Votre boîte psirt@, redirigée vers TrustnGo
Qui rédige avis et notifications
TrustnGo, validation par vous
Qui décide entre correctif et mitigation
Vous, sur recommandation de TrustnGo
Engagement TrustnGo
Modules Setup, Run, Response, Ready
Durée typique
Période de support du produit

Offre 1 : constitution de votre PSIRT

Une mission bornée dans le temps, à l'issue de laquelle vos équipes sont autonomes. Nous concevons le processus avec vous et rédigeons les documents. Nous formons ensuite les titulaires des rôles PSIRT, puis vérifions que l'ensemble fonctionne sur un cas réel avant de nous retirer.

1

Ce que nous produisons

  • Cadrage : périmètre produits, périodes de support, composants tiers critiques, désignation des rôles et de leurs suppléants
  • Politique de divulgation coordonnée prête à publier, alignée sur les normes du domaine
  • Modèle de security.txt conforme à la RFC 9116 et spécification de la page publique de signalement
  • Procédure de triage : critères d'applicabilité, d'exploitabilité et de risque, format de la décision motivée, registre des vulnérabilités
  • Procédure de notification : critères de qualification d'une vulnérabilité activement exploitée ou d'un incident grave, circuit de validation interne, respect des délais de 24 heures, 72 heures et 14 jours
  • Modèles d'alerte précoce, de notification et de rapport final
  • Modèle d'avis de sécurité, avec recommandation d'adopter le format CSAF
  • Recommandations pour générer un SBOM à chaque build depuis votre système de build existant et pour le corréler aux bases de vulnérabilités
  • Définition des rôles et des points de décision entre PSIRT, développement, direction et communication
  • Contenu prêt à intégrer dans votre documentation technique
2

Ce que vous mettez en place

  • Création et administration de la boîte psirt@votredomaine et de la page de signalement
  • Génération du SBOM depuis votre système de build (nous pouvons nous en charger, en option)
  • Désignation des titulaires des rôles PSIRT
3

Formation et validation

Le programme s'appuie sur nos formations.

  • Formation des titulaires des rôles PSIRT à la procédure de triage et au respect des délais de notification
  • Exercice sur table autour d'un scénario de vulnérabilité exploitée, avec rédaction d'une notification à blanc
  • Revue de fin de mission et rapport d'écarts
4

Après la mission, en option

  • Escalade vers TrustnGo pour l'analyse d'exploitabilité des vulnérabilités complexes et la relecture des notifications
  • Exercice sur table annuel et revue de la politique de divulgation
11 000 € HTForfait de mission

Mise en place de la génération du SBOM possible en option. Escalade dans le cadre d'un contrat annuel.

Pour les ESN et intégrateurs

1

Prestation sous votre marque

Vous vendez la prestation et pilotez la relation client ; nous réalisons l'offre 1 ou les modules de l'offre 2 en sous-traitance, sous accord de confidentialité.

2

Transfert de méthode et escalade

Nous constituons le PSIRT de votre ESN dans le cadre de l'offre 1. Vos analystes assurent ensuite la veille et le triage ; nous gardons la main sur les analyses d'exploitabilité complexes et les notifications, dans le cadre d'un contrat d'escalade pluriannuel.

Comment démarrer

  1. 1

    Un échange de 45 minutes pour faire le point sur vos produits, leurs périodes de support, l'état de votre SBOM et les personnes disponibles pour tenir les rôles PSIRT.

  2. 2

    Une recommandation écrite pour l'une des deux offres, avec périmètre, délais et points de décision.

  3. 3

    Pour l'offre 1, une mission de 6 à 10 semaines selon l'état de votre système de build. Pour l'offre 2, la mise en place, puis le démarrage de la veille à la date convenue.

À noter : l'obligation de notifier les vulnérabilités activement exploitées et les incidents graves s'applique depuis le 11 septembre 2026. Elle couvre tous les produits dans le champ du règlement, y compris ceux mis sur le marché avant le 11 décembre 2027, et subsiste après la fin de la période de support. Si vous commercialisez déjà un produit, la procédure de notification est requise dès maintenant, même si vous différez le reste.

Travaillons ensemble

Obtenez un devis