PSIRT : gestion des vulnérabilités pour le CRA
Le logiciel de vos produits intègre un grand nombre de composants tiers. Leurs vulnérabilités doivent être triées pendant toute la période de support, et toute vulnérabilité activement exploitée doit être notifiée sous 24 heures. Ce travail est continu, rarement urgent, et donc difficile à justifier en interne tant qu'aucun incident ne survient.
Nous vous accompagnons de deux manières, en constituant votre PSIRT avec vos équipes ou en tenant ce rôle pour votre compte pendant la période de support.


Une charge de travail continue, même sans incident
Le logiciel d'un produit repose sur des dizaines, parfois des centaines, de composants tiers, pour la plupart open source. Leur flux de vulnérabilités publiées ne s'interrompt jamais. Même si la plupart ne touchent pas votre configuration, chaque cas écarté doit être vérifié. Le travail est donc régulier, même pour un produit qui ne connaîtra jamais d'incident.
Ce travail relève d'une équipe dédiée à la sécurité des produits, le PSIRT, à ne pas confondre avec celle qui gère les incidents de votre système d'information. Elle dispose d'une adresse de contact dédiée et publie une politique de divulgation coordonnée des vulnérabilités. Les référentiels du domaine déconseillent de confier ces deux rôles à une même personne, sauf dans une micro-entreprise.
Cette gestion des vulnérabilités s'inscrit dans le cadre plus large du Cyber Resilience Act.
Deux offres
Le choix dépend de votre effectif, du nombre de produits et de la durée des périodes de support. Avec une équipe de développement stable et plusieurs produits, l'internalisation se justifie. Avec un ou deux produits et sans profil sécurité disponible, l'externalisation coûte moins cher. Les deux offres peuvent se combiner : un PSIRT constitué en interne peut continuer à faire appel à nous pour les cas complexes.
Constitution de votre PSIRT
- Qui trie les vulnérabilités
- Vos équipes
- Qui reçoit les signalements
- Votre boîte psirt@
- Qui rédige avis et notifications
- Vos équipes, relecture TrustnGo en option
- Qui décide entre correctif et mitigation
- Vous
- Engagement TrustnGo
- Mission de mise en place, puis escalade en option
- Durée typique
- 6 à 10 semaines
PSIRT externalisé
- Qui trie les vulnérabilités
- TrustnGo
- Qui reçoit les signalements
- Votre boîte psirt@, redirigée vers TrustnGo
- Qui rédige avis et notifications
- TrustnGo, validation par vous
- Qui décide entre correctif et mitigation
- Vous, sur recommandation de TrustnGo
- Engagement TrustnGo
- Modules Setup, Run, Response, Ready
- Durée typique
- Période de support du produit
Offre 1 : constitution de votre PSIRT
Une mission bornée dans le temps, à l'issue de laquelle vos équipes sont autonomes. Nous concevons le processus avec vous et rédigeons les documents. Nous formons ensuite les titulaires des rôles PSIRT, puis vérifions que l'ensemble fonctionne sur un cas réel avant de nous retirer.
Ce que nous produisons
- Cadrage : périmètre produits, périodes de support, composants tiers critiques, désignation des rôles et de leurs suppléants
- Politique de divulgation coordonnée prête à publier, alignée sur les normes du domaine
- Modèle de security.txt conforme à la RFC 9116 et spécification de la page publique de signalement
- Procédure de triage : critères d'applicabilité, d'exploitabilité et de risque, format de la décision motivée, registre des vulnérabilités
- Procédure de notification : critères de qualification d'une vulnérabilité activement exploitée ou d'un incident grave, circuit de validation interne, respect des délais de 24 heures, 72 heures et 14 jours
- Modèles d'alerte précoce, de notification et de rapport final
- Modèle d'avis de sécurité, avec recommandation d'adopter le format CSAF
- Recommandations pour générer un SBOM à chaque build depuis votre système de build existant et pour le corréler aux bases de vulnérabilités
- Définition des rôles et des points de décision entre PSIRT, développement, direction et communication
- Contenu prêt à intégrer dans votre documentation technique
Ce que vous mettez en place
- Création et administration de la boîte psirt@votredomaine et de la page de signalement
- Génération du SBOM depuis votre système de build (nous pouvons nous en charger, en option)
- Désignation des titulaires des rôles PSIRT
Formation et validation
Le programme s'appuie sur nos formations.
- Formation des titulaires des rôles PSIRT à la procédure de triage et au respect des délais de notification
- Exercice sur table autour d'un scénario de vulnérabilité exploitée, avec rédaction d'une notification à blanc
- Revue de fin de mission et rapport d'écarts
Après la mission, en option
- Escalade vers TrustnGo pour l'analyse d'exploitabilité des vulnérabilités complexes et la relecture des notifications
- Exercice sur table annuel et revue de la politique de divulgation
Mise en place de la génération du SBOM possible en option. Escalade dans le cadre d'un contrat annuel.
Offre 2 : PSIRT externalisé
Nous tenons le rôle de PSIRT pour votre compte pendant la période de support et assurons l'analyse, la rédaction et le suivi des délais. Les décisions vous appartiennent. L'offre se compose de quatre modules que vous pouvez souscrire séparément ; Setup est un prérequis pour Run et Response.
PSIRT Setup
Mise en place initiale du processus et de sa documentation.
- Politique de divulgation coordonnée prête à publier
- Modèle de security.txt conforme à la RFC 9116 et spécification de la page publique de signalement
- Recommandations pour créer l'adresse psirt@votredomaine et la rediriger vers TrustnGo (déploiement par vos soins)
- Procédure de triage, définition des rôles et des points de décision entre vos équipes et les nôtres
- Recommandations pour générer un SBOM à chaque build et procédure de transmission (mise en place par nos soins possible en option)
- Contenu prêt à intégrer dans votre documentation technique
Mise en place de la génération du SBOM possible en option.
PSIRT Run
Veille et triage continus pendant la période de support.
- Corrélation des vulnérabilités publiées avec le SBOM que vous nous transmettez
- Analyse d'applicabilité et d'exploitabilité dans la configuration réelle du produit
- Décision motivée pour chaque vulnérabilité, soumise à votre validation
- Signalement aux mainteneurs des composants tiers concernés
- Registre des vulnérabilités tenu à jour et rapport mensuel
Par produit ou par SBOM. Engagement de 12 mois.
PSIRT Response
Traitement des signalements et des situations soumises à un délai réglementaire.
- Réception et premier tri des signalements reçus sur psirt@
- Qualification d'une vulnérabilité activement exploitée ou d'un incident grave
- Rédaction de l'alerte précoce, de la notification et du rapport final, dépôt après votre validation et suivi des délais de 24 heures, 72 heures et 14 jours
- Rédaction des avis de sécurité au format CSAF
- Coordination avec le CSIRT national et les tiers concernés
Temps passé par événement, facturé à l'heure.
PSIRT Ready
Préparation de vos équipes.
- Formation du référent interne à la procédure et au respect des délais de notification
- Exercice sur table annuel autour d'un scénario de vulnérabilité exploitée
- Revue annuelle de la politique de divulgation et du security.txt
Voir nos formations.

Pour les ESN et intégrateurs
Prestation sous votre marque
Vous vendez la prestation et pilotez la relation client ; nous réalisons l'offre 1 ou les modules de l'offre 2 en sous-traitance, sous accord de confidentialité.
Transfert de méthode et escalade
Nous constituons le PSIRT de votre ESN dans le cadre de l'offre 1. Vos analystes assurent ensuite la veille et le triage ; nous gardons la main sur les analyses d'exploitabilité complexes et les notifications, dans le cadre d'un contrat d'escalade pluriannuel.
Comment démarrer
- 1
Un échange de 45 minutes pour faire le point sur vos produits, leurs périodes de support, l'état de votre SBOM et les personnes disponibles pour tenir les rôles PSIRT.
- 2
Une recommandation écrite pour l'une des deux offres, avec périmètre, délais et points de décision.
- 3
Pour l'offre 1, une mission de 6 à 10 semaines selon l'état de votre système de build. Pour l'offre 2, la mise en place, puis le démarrage de la veille à la date convenue.
À noter : l'obligation de notifier les vulnérabilités activement exploitées et les incidents graves s'applique depuis le 11 septembre 2026. Elle couvre tous les produits dans le champ du règlement, y compris ceux mis sur le marché avant le 11 décembre 2027, et subsiste après la fin de la période de support. Si vous commercialisez déjà un produit, la procédure de notification est requise dès maintenant, même si vous différez le reste.
