Ravensfell
Écrire au cabinet

Outils gratuits Générateur de procédure d'incident

Générateur de procédure de gestion des vulnérabilités et des incidents

Le jour où une faille de votre produit est exploitée, vous avez 24 heures pour déposer une alerte à l'ENISA. Cette procédure dit qui fait quoi, dans quel ordre, avec quels délais. Remplissez, générez, faites approuver, affichez-la à côté de votre astreinte.

Votre organisation

La procédure apparaîtra ici.

Questions fréquentes

Faut-il un desk externe ?

Non, mais il faut quelqu'un joignable un samedi soir qui sait qualifier une exploitation active et remplir le dépôt ENISA. Si vous êtes trois développeurs, ce quelqu'un n'existe pas en interne : c'est exactement le rôle d'un PSIRT externalisé.

À quelle fréquence tester la procédure ?

Au moins une fois par an, par un exercice chronométré sur un scénario fictif, et après chaque signalement réel. La première fois, la plupart des équipes découvrent qu'elles n'ont pas d'accès à la plateforme ou qu'elles ne savent pas quel CSIRT est le leur.

Que faire si le signalement a été envoyé au mauvais CSIRT ?

Il est invalide. Le CSIRT coordinateur est celui de votre État membre d'établissement principal. Hors UE, il se détermine par votre représentant autorisé, à défaut votre importateur, à défaut l'État où vos utilisateurs sont les plus nombreux. Fixez-le dans la procédure avant l'incident.

Outils connexes