Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Politique de divulgation coordonnée

general

Définition

La politique de divulgation coordonnée, ou CVD (Coordinated Vulnerability Disclosure), est un ensemble de règles définissant comment une vulnérabilité découverte par un chercheur externe est communiquée à l'organisation concernée, corrigée, puis rendue publique de manière synchronisée entre les deux parties. Elle vise à équilibrer deux intérêts potentiellement contradictoires : la transparence envers les utilisateurs exposés au risque, et la nécessité de laisser à l'éditeur un délai raisonnable pour développer et déployer un correctif avant que la faille ne soit exploitée massivement. Une politique de divulgation coordonnée type précise un délai standard, souvent de 60 à 90 jours entre la notification initiale et la publication publique, sauf en cas d'exploitation active constatée nécessitant une communication accélérée. Elle définit également les canaux de contact sécurisés, les engagements de non-poursuite envers le chercheur agissant de bonne foi, et l'attribution éventuelle de crédit dans l'avis de vulnérabilité final. Ce cadre, formalisé dans des standards comme l'ISO 29147 (divulgation) et l'ISO 30111 (traitement), sous-tend le fonctionnement des programmes de divulgation responsable et des programmes de prime aux bugs. Les CERT nationaux, comme le CERT-FR, jouent souvent un rôle de tiers de confiance coordinateur lorsque plusieurs éditeurs sont concernés par une même vulnérabilité, notamment dans les chaînes d'approvisionnement logicielles complexes.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis