Outils gratuits Générateur de politique de divulgation
Générateur de politique de divulgation coordonnée
À partir du 11 décembre 2027, le Cyber Resilience Act (annexe I, partie II) exige que chaque fabricant publie une politique de divulgation coordonnée des vulnérabilités. Remplissez six champs, obtenez un texte complet en français ou en anglais, publiez-le, puis référencez-le dans votre security.txt.
Votre organisation
Questions fréquentes
Que doit contenir une politique de divulgation ?
Comment signaler, ce que vous vous engagez à faire (accusé de réception, évaluation, correction, information), ce que vous demandez au chercheur (pas d'exfiltration, pas de déni de service, délai avant publication), ce qui est hors périmètre, et une clause de non-poursuite pour la recherche de bonne foi. L'ISO/IEC 29147 décrit ce contenu ; le CRA en fait une obligation.
Faut-il un bug bounty ?
Non. Une politique de divulgation sans prime est conforme. Le bug bounty est un choix commercial qui a du sens quand vous avez déjà corrigé les failles évidentes ; sinon vous paierez pour des trouvailles que votre propre test aurait relevées.
Le "safe harbor" est-il valable en France ?
Vous pouvez vous engager à ne pas poursuivre une recherche menée de bonne foi dans le respect de votre politique. Par ailleurs, l'article L2321-4 du Code de la défense protège la personne qui signale une vulnérabilité de bonne foi à l'ANSSI. Votre politique ne peut pas engager des tiers, mais elle fixe votre position et rassure les chercheurs.