Traduire la période de support en engagements

La règle est exposée dans Période de support et cycle de vie. Cette page traite de sa traduction contractuelle et commerciale.

Ce qui doit figurer où

Support Contenu
Documentation produit (annexe II) Type de support technique de sécurité offert et date de fin de la période de support, au moins le mois et l’année, en des termes clairs et compréhensibles
Fiche commerciale et page produit La même date, visible au moment de l’achat
Conditions générales Le contenu du support de sécurité, ce qu’il couvre et ne couvre pas, les modalités de mise à disposition des correctifs
Dossier technique La durée retenue et sa justification
Registre interne La consolidation, avec les dépendances limitantes

La rédaction de la mention

Elle doit être compréhensible par un acheteur non spécialiste. Une formulation type :

Support de sécurité. Ce produit bénéficie de mises à jour de sécurité jusqu’au [mois année]. Pendant cette période, les correctifs de sécurité sont fournis gratuitement et diffusés séparément des évolutions fonctionnelles lorsque cela est techniquement possible. Après cette date, aucun nouveau correctif ne sera produit ; les correctifs déjà publiés restent téléchargeables jusqu’au [mois année].

Les deux dates sont distinctes et doivent apparaître toutes les deux : la fin de la production de correctifs, et la fin de leur mise à disposition.

La désynchronisation avec l’amont

Le problème structurel : vous engagez cinq ans envers vos clients, sur un produit reposant sur des composants dont le support amont s’arrête plus tôt.

Situation Options
Composant tiers commercial dont le support s’arrête avant le nôtre Négocier un support étendu ; prévoir une migration ; réduire votre engagement
Composant libre abandonné Forker et maintenir, remplacer, internaliser — voir Intégrer de l’open source
Système d’exploitation ou plateforme sous-jacente en fin de vie Planifier la migration, ou aligner votre fin de support

Chacune de ces options a un coût, qui doit être provisionné à la décision d’intégrer le composant, pas découvert trois ans plus tard. C’est pourquoi le critère « durée de support amont » figure dans la grille de diligence.

La gratuité

Les correctifs de sécurité sont diffusés gratuitement pendant la période de support, sauf accord contraire pour des produits sur mesure entre professionnels.

Conséquence commerciale directe : un contrat de maintenance ne peut pas conditionner l’accès aux correctifs de sécurité. Il peut porter sur le support fonctionnel, les évolutions, l’assistance, les délais de réponse garantis — pas sur les correctifs de sécurité eux-mêmes.

Les offres existantes doivent être revues à ce titre. C’est une remise en cause de modèle économique pour certains éditeurs, et elle doit être traitée comme telle.

La politique de fin de vie

À écrire une fois, appliquée à tous les produits :

  1. Annonce de la fin de support, avec un préavis défini — douze mois est une pratique raisonnable pour un produit professionnel.
  2. Rappels à intervalles réguliers pendant le préavis, via tous les canaux disponibles.
  3. Chemin de migration proposé : produit successeur, procédure, accompagnement.
  4. Dernière mise à jour publiée, avec la liste des vulnérabilités connues non corrigées.
  5. Information sur le risque résiduel de l’usage après la fin de support.
  6. Maintien de la mise à disposition des correctifs déjà publiés jusqu’à la date due.
  7. Archivage du dossier technique et du SBOM pour la durée restante.

En cas de cessation d’activité

Le règlement prévoit que le fabricant qui cesse ses opérations en informe les autorités de surveillance du marché et, par tout moyen disponible, les utilisateurs des produits concernés. Il encourage par ailleurs le transfert du code source ou sa publication en logiciel libre pour permettre la poursuite de la maintenance.

Ces dispositions doivent être anticipées dans vos statuts et vos procédures de liquidation : il est trop tard pour les organiser une fois la cessation décidée.

Le registre

Le tableau à tenir figure dans Période de support et cycle de vie. Il est revu à chaque comité, car c’est lui qui révèle les engagements devenus intenables — et le seul moment où les corriger sans coût est avant de les prendre.