Offres PSIRT externalisé
PSIRT externalisé : qui traite les failles qu'on vous signale, sans recruter
Un PSIRT reçoit les signalements de vulnérabilités sur vos produits, les qualifie, et organise la correction et l'information de vos utilisateurs. Le Cyber Resilience Act n'oblige pas à en avoir un, mais il impose ce qu'il fait : un point de contact, une politique de divulgation coordonnée, des correctifs sans retard et, depuis le 11 septembre 2026, le signalement sous 24 heures des failles activement exploitées. Ravensfell tient ce rôle pour 790 € HT par mois, jusqu'à cinq rapports qualifiés.
annexe I partie II, art. 13 §17, art. 14 · texte vérifié le 25/09/2026
Mis à jour le 25 septembre 2026.
Qu'est-ce qu'un PSIRT (FIRST)
Le FIRST, le forum international des équipes de réponse aux incidents, définit le PSIRT (Product Security Incident Response Team) comme l'entité qui, au sein d'une organisation, identifie, évalue et traite les risques liés aux vulnérabilités de sécurité des produits qu'elle fabrique ou vend. Son cadre de référence décrit six domaines de service : la relation avec les parties prenantes (clients, chercheurs, fournisseurs), la découverte des vulnérabilités, leur tri et leur analyse, la remédiation, la divulgation, et la formation.
Un PSIRT n'est pas un CSIRT. Un CSIRT répond aux incidents qui touchent des systèmes d'information : ceux d'une organisation, d'une région ou d'un pays, comme le CERT-FR. Un PSIRT s'occupe des failles des produits que vous vendez à d'autres. Sous le CRA, c'est lui qui prépare ce que le fabricant notifie au CSIRT coordinateur.
Ce que le CRA exige (annexe I, partie II)
Le mot PSIRT n'apparaît pas dans le règlement, et l'ANSSI le confirme : aucune équipe dédiée n'est obligatoire, le fabricant s'organise comme il veut, du moment qu'il offre un point de contact unique et respecte ses obligations. Ces obligations sont, à partir du 11 décembre 2027 :
- une adresse de contact pour signaler une vulnérabilité et une politique de divulgation coordonnée (points 5 et 6), plus un point de contact unique qui laisse l'utilisateur choisir son moyen de communication, sans se limiter à des outils automatisés (art. 13 §17) ;
- des vulnérabilités corrigées sans retard, par des mises à jour de sécurité gratuites accompagnées d'un avis (points 2 et 8) ;
- une information publique sur les vulnérabilités corrigées, dès la publication du correctif (point 4) ;
- une nomenclature des logiciels, et le signalement au mainteneur d'une faille trouvée dans un composant tiers (point 1, art. 13 §6).
Et dès aujourd'hui, l'article 14 : une faille activement exploitée se notifie à l'ENISA et au CSIRT coordinateur avec une alerte sous 24 heures. C'est ce délai qui change tout pour un petit éditeur. Les signalements arrivent rarement, sans prévenir, parfois générés par des outils d'IA et de qualité inégale ; chacun doit être lu, reproduit et qualifié assez vite pour savoir si le compteur a démarré. Recruter une personne à temps plein pour quelques rapports par an n'est pas proportionné ; laisser la boîte security@ à un développeur déjà occupé, c'est découvrir le rapport trop tard. Notre guide de l'article 14 détaille les délais. annexe I partie II, art. 13 §6 et §17, art. 14 §2, art. 71 §2 · FAQ CRA de l'ANSSI
Ce qui reste au fabricant
Externaliser le travail ne transfère pas l'obligation. Le règlement dit « un fabricant notifie » : le dépôt se fait au nom de votre entreprise, et la responsabilité reste la vôtre. Concrètement, vous gardez :
- la décision de notifier, et le contenu final de chaque dépôt : nous le préparons, rien n'est déposé sans votre accord écrit ;
- la correction du code et la publication des mises à jour, par vos développeurs ;
- le calendrier de divulgation, que nous vous proposons avec le chercheur quand il y en a un ;
- votre point de contact unique, qui figure dans vos informations aux utilisateurs même si nous tenons la boîte ;
- la conformité du produit, que vous déclarez : nos prestations vous aident à préparer et à décider, elles ne l'attestent pas.
Le FIRST le rappelle aussi : un PSIRT efficace n'est pas un groupe isolé, il est relié à l'équipe qui développe le produit. Nous travaillons donc avec un contact technique nommé chez vous, pas à sa place.
Service, délais, prix
Ce que comprend l'abonnement :
- votre boîte security@ gérée : chaque rapport entrant trié, y compris ceux générés par IA ;
- chaque faille reproduite et notée CVSS ;
- les avis de sécurité rédigés pour vos utilisateurs ;
- les notifications à l'ENISA préparées : alerte précoce, notification, rapport final ;
- la veille SBOM et CVE sur vos composants, incluse ;
- une réponse sous 4 heures ouvrées.
Le prix est de 790 € HT par mois, jusqu'à cinq rapports qualifiés, puis 120 € HT par rapport supplémentaire. C'est au mois, sans engagement.
Un point à regarder en face : notre engagement de réponse se compte en heures ouvrées, alors que le délai de 24 heures de l'article 14 court aussi la nuit et le week-end. Au démarrage, nous écrivons donc avec vous qui reçoit l'alerte hors des heures ouvrées et qui peut décider d'un dépôt. Nous avons aussi besoin d'un moyen de reproduire les failles (environnement de test ou version installable) et de la liste de vos dépendances. Votre security.txt et votre politique de divulgation pointent ensuite vers la boîte que nous gérons.
En résumé
Un PSIRT traite les failles de vos produits : il reçoit les signalements, les reproduit, les note, fait corriger, informe les utilisateurs et, sous le CRA, prépare les notifications à l'ENISA. Aucun éditeur n'est obligé d'en avoir un, mais tous doivent faire ce qu'il fait, avec une alerte sous 24 heures depuis le 11 septembre 2026. Ravensfell tient ce rôle pour 790 € HT par mois ; la décision de notifier, le code et la conformité restent les vôtres.
PSIRT externalisé · 790 € HT par mois, sans engagement. Écrivez-nous deux lignes sur votre produit et le volume de signalements que vous recevez ; nous en parlons quinze minutes.
Le détail des autres offres est sur la page Offres et prix.
Sources
- FIRST, PSIRT Services Framework 1.1 : définition du PSIRT et domaines de service.
- Règlement (UE) 2024/2847, JO L du 20 novembre 2024 : art. 13 §6 et §17, art. 14, art. 71 §2, annexe I partie II.
- Version consolidée, avec les rectificatifs publiés depuis.
- ANSSI, questions fréquentes sur le CRA : « Est-il obligatoire d'avoir une PSIRT ? ».
- RFC 9116 : le fichier security.txt.