Parcours Cyber
Cette section traduit l’annexe I du règlement en capacités techniques à construire, en outils à déployer et en preuves à produire. Le texte lui-même est expliqué dans Exigences essentielles.
Les huit capacités à construire
L’annexe I, partie II, énonce huit obligations de traitement des vulnérabilités. Chacune correspond à une capacité technique, à un outil et à un artefact vérifiable :
| Exigence (annexe I, partie II) | Capacité | Preuve produite |
|---|---|---|
| 1. Recenser composants et vulnérabilités, SBOM lisible par machine | Génération automatisée en CI | SBOM CycloneDX signé, par build |
| 2. Traiter et corriger sans délai, correctifs séparés des évolutions | Gestion des vulnérabilités, branches de correctifs | Journal de traitement, délais mesurés |
| 3. Tests et revues de sécurité réguliers | SAST, DAST, SCA, fuzzing, tests d’intrusion | Rapports de tests datés |
| 4. Publier les informations sur les vulnérabilités corrigées | Avis de sécurité au format CSAF | Avis publiés |
| 5. Politique de divulgation coordonnée | Canal CVD, security.txt |
Politique publiée, accusés de réception |
| 6. Faciliter le partage d’informations, adresse de contact | Boîte PSIRT, clé publique | Adresse active et testée |
| 7. Diffusion sécurisée des mises à jour | Signature, canal authentifié, anti-retour arrière | Description du mécanisme |
| 8. Diffusion sans délai et gratuite, avec message consultatif | Processus de publication | Historique des publications |
Ce que la Cyber doit obtenir du Juridique
La classification réglementaire de chaque produit (elle détermine le niveau de preuve attendu), la politique de licences, la période de support engagée, l’arbitrage sur la diffusion du SBOM, et la décision de signaler lors d’un événement.
Ce que la Cyber doit fournir au Juridique
Le SBOM signé, l’analyse de risques, le journal de traitement des vulnérabilités, les VEX, les rapports de tests, la description du mécanisme de mise à jour, et — dans les deux heures suivant la détection — la qualification d’une exploitation active.
L’obligation la plus proche
Ce n’est pas le SBOM, c’est le signalement. Depuis le 11 septembre 2026, une vulnérabilité activement exploitée déclenche une alerte précoce sous 24 heures, y compris pour les produits mis sur le marché avant cette date. Cela suppose une astreinte, un canal testé et une décision d’escalade documentée : voir Procédure 24 h / 72 h / 14 j.
Le lien à automatiser. Le passage du triage technique (« cette vulnérabilité est exploitée dans la nature ») à l’obligation juridique (« vous devez signaler dans les 24 heures ») ne doit pas dépendre de l’appréciation d’un analyste de garde. Il doit être un déclencheur outillé, avec une escalade par défaut.
Dans cette section
Cyber
Générer un SBOM
Les cinq méthodes de génération selon le contexte, les familles d'outils, la matrice de choix par langage, et pourquoi il faut figer l'outillage par famille de produits.
Cyber
Intégration dans la CI/CD
Les huit étapes du pipeline cible, les règles de blocage, la gestion des dérogations, les monorepos et le coût en temps de construction.
Cyber
Sécuriser la chaîne de construction
La chaîne qui produit et signe le SBOM est elle-même une surface d'attaque : les six façons d'exécuter du code dans un pipeline, l'attaque par proposition de modification, et les contre-mesures.
Cyber
Verrouiller et mettre à jour les dépendances
La tension centrale du sujet : figer pour reconstruire à l'identique pendant dix ans, et mettre à jour pour n'avoir aucune vulnérabilité exploitable connue. Fichiers de verrouillage, épinglage par empreinte, mise à jour automatisée et quarantaine.
Cyber
Évaluer un composant open source
Rendre calculable la diligence exigée par l'article 13, paragraphe 5 : les dix-huit contrôles d'OpenSSF Scorecard, ce qu'ils couvrent de la grille, ce qu'ils ne disent pas, et le cadre S2C2F pour l'ingestion.
Cyber
Sécurité par conception
Traduire l'annexe I partie I en exigences vérifiables : modélisation des menaces, analyse de risques, plan de tests, et les référentiels mobilisables en attendant les normes harmonisées.
Cyber
Gestion des vulnérabilités
Le cycle complet de la détection à la clôture, les sources à agréger, la priorisation par score composite, les SLA de remédiation et le déclencheur automatisé du signalement.
Cyber
La politique de divulgation coordonnée
Contenu d'une politique CVD, security.txt et RFC 9116, engagement de non-poursuite, normes ISO/IEC 29147 et 30111, article L. 2321-4, et la question de devenir CNA.
Cyber
Procédure 24 h / 72 h / 14 jours
Le runbook complet du signalement : détection, qualification, cellule, envois, information des utilisateurs, astreinte, exercices et fiche réflexe imprimable.
Cyber
Surveillance continue
Rejouer le SBOM chaque jour contre des sources qui bougent : architecture, EUVD et plateforme de signalement de l'ENISA, surveillance de l'amont, indicateurs.
Cyber
Risques de chaîne d'approvisionnement
Typologie des attaques, ce que le SBOM permet et ne permet pas, les contre-mesures de durcissement de la chaîne de construction, et la cartographie de votre exposition.
Transverse
Incidents de référence
Quatorze compromissions documentées et datées, du canal de mise à jour d'un éditeur au détournement d'une action de CI : ce qui s'est passé, ce qui aurait limité l'impact, et l'exigence du règlement que chacune éclaire.
Cyber
Maîtriser les faux positifs
Le risque de conformité par excès de bruit : causes racines, remèdes, politique de suppression datée et motivée, et l'indicateur à suivre.
Cyber
Mises à jour sécurisées
Canal authentifié, signature, protection contre le retour arrière, mises à jour automatiques avec refus possible, séparation des correctifs, gratuité et cas de l'embarqué.
Cyber
Liste de contrôle technique
Quinze points à vérifier par produit avant la revue de conformité, imprimable, à joindre au dossier de la revue de mise sur le marché.