Parcours Cyber

Cette section traduit l’annexe I du règlement en capacités techniques à construire, en outils à déployer et en preuves à produire. Le texte lui-même est expliqué dans Exigences essentielles.

Les huit capacités à construire

L’annexe I, partie II, énonce huit obligations de traitement des vulnérabilités. Chacune correspond à une capacité technique, à un outil et à un artefact vérifiable :

Exigence (annexe I, partie II) Capacité Preuve produite
1. Recenser composants et vulnérabilités, SBOM lisible par machine Génération automatisée en CI SBOM CycloneDX signé, par build
2. Traiter et corriger sans délai, correctifs séparés des évolutions Gestion des vulnérabilités, branches de correctifs Journal de traitement, délais mesurés
3. Tests et revues de sécurité réguliers SAST, DAST, SCA, fuzzing, tests d’intrusion Rapports de tests datés
4. Publier les informations sur les vulnérabilités corrigées Avis de sécurité au format CSAF Avis publiés
5. Politique de divulgation coordonnée Canal CVD, security.txt Politique publiée, accusés de réception
6. Faciliter le partage d’informations, adresse de contact Boîte PSIRT, clé publique Adresse active et testée
7. Diffusion sécurisée des mises à jour Signature, canal authentifié, anti-retour arrière Description du mécanisme
8. Diffusion sans délai et gratuite, avec message consultatif Processus de publication Historique des publications

Ce que la Cyber doit obtenir du Juridique

La classification réglementaire de chaque produit (elle détermine le niveau de preuve attendu), la politique de licences, la période de support engagée, l’arbitrage sur la diffusion du SBOM, et la décision de signaler lors d’un événement.

Ce que la Cyber doit fournir au Juridique

Le SBOM signé, l’analyse de risques, le journal de traitement des vulnérabilités, les VEX, les rapports de tests, la description du mécanisme de mise à jour, et — dans les deux heures suivant la détection — la qualification d’une exploitation active.

L’obligation la plus proche

Ce n’est pas le SBOM, c’est le signalement. Depuis le 11 septembre 2026, une vulnérabilité activement exploitée déclenche une alerte précoce sous 24 heures, y compris pour les produits mis sur le marché avant cette date. Cela suppose une astreinte, un canal testé et une décision d’escalade documentée : voir Procédure 24 h / 72 h / 14 j.

Le lien à automatiser. Le passage du triage technique (« cette vulnérabilité est exploitée dans la nature ») à l’obligation juridique (« vous devez signaler dans les 24 heures ») ne doit pas dépendre de l’appréciation d’un analyste de garde. Il doit être un déclencheur outillé, avec une escalade par défaut.

Dans cette section

  • Cyber

    Générer un SBOM

    Les cinq méthodes de génération selon le contexte, les familles d'outils, la matrice de choix par langage, et pourquoi il faut figer l'outillage par famille de produits.

  • Cyber

    Intégration dans la CI/CD

    Les huit étapes du pipeline cible, les règles de blocage, la gestion des dérogations, les monorepos et le coût en temps de construction.

  • Cyber

    Sécuriser la chaîne de construction

    La chaîne qui produit et signe le SBOM est elle-même une surface d'attaque : les six façons d'exécuter du code dans un pipeline, l'attaque par proposition de modification, et les contre-mesures.

  • Cyber

    Verrouiller et mettre à jour les dépendances

    La tension centrale du sujet : figer pour reconstruire à l'identique pendant dix ans, et mettre à jour pour n'avoir aucune vulnérabilité exploitable connue. Fichiers de verrouillage, épinglage par empreinte, mise à jour automatisée et quarantaine.

  • Cyber

    Évaluer un composant open source

    Rendre calculable la diligence exigée par l'article 13, paragraphe 5 : les dix-huit contrôles d'OpenSSF Scorecard, ce qu'ils couvrent de la grille, ce qu'ils ne disent pas, et le cadre S2C2F pour l'ingestion.

  • Cyber

    Sécurité par conception

    Traduire l'annexe I partie I en exigences vérifiables : modélisation des menaces, analyse de risques, plan de tests, et les référentiels mobilisables en attendant les normes harmonisées.

  • Cyber

    Gestion des vulnérabilités

    Le cycle complet de la détection à la clôture, les sources à agréger, la priorisation par score composite, les SLA de remédiation et le déclencheur automatisé du signalement.

  • Cyber

    La politique de divulgation coordonnée

    Contenu d'une politique CVD, security.txt et RFC 9116, engagement de non-poursuite, normes ISO/IEC 29147 et 30111, article L. 2321-4, et la question de devenir CNA.

  • Cyber

    Procédure 24 h / 72 h / 14 jours

    Le runbook complet du signalement : détection, qualification, cellule, envois, information des utilisateurs, astreinte, exercices et fiche réflexe imprimable.

  • Cyber

    Surveillance continue

    Rejouer le SBOM chaque jour contre des sources qui bougent : architecture, EUVD et plateforme de signalement de l'ENISA, surveillance de l'amont, indicateurs.

  • Cyber

    Risques de chaîne d'approvisionnement

    Typologie des attaques, ce que le SBOM permet et ne permet pas, les contre-mesures de durcissement de la chaîne de construction, et la cartographie de votre exposition.

  • Transverse

    Incidents de référence

    Quatorze compromissions documentées et datées, du canal de mise à jour d'un éditeur au détournement d'une action de CI : ce qui s'est passé, ce qui aurait limité l'impact, et l'exigence du règlement que chacune éclaire.

  • Cyber

    Maîtriser les faux positifs

    Le risque de conformité par excès de bruit : causes racines, remèdes, politique de suppression datée et motivée, et l'indicateur à suivre.

  • Cyber

    Mises à jour sécurisées

    Canal authentifié, signature, protection contre le retour arrière, mises à jour automatiques avec refus possible, séparation des correctifs, gratuité et cas de l'embarqué.

  • Cyber

    Liste de contrôle technique

    Quinze points à vérifier par produit avant la revue de conformité, imprimable, à joindre au dossier de la revue de mise sur le marché.