Écrire au cabinet

Offres PSIRT externalisé

PSIRT externalisé : qui traite les failles qu'on vous signale, sans recruter

Un PSIRT reçoit les signalements de vulnérabilités sur vos produits, les qualifie, et organise la correction et l'information de vos utilisateurs. Le Cyber Resilience Act n'oblige pas à en avoir un, mais il impose ce qu'il fait : un point de contact, une politique de divulgation coordonnée, des correctifs sans retard et, depuis le 11 septembre 2026, le signalement sous 24 heures des failles activement exploitées. Ravensfell tient ce rôle pour 790 € HT par mois, jusqu'à cinq rapports qualifiés.

annexe I partie II, art. 13 §17, art. 14 · texte vérifié le 25/09/2026

Mis à jour le 25 septembre 2026.

Qu'est-ce qu'un PSIRT (FIRST)

Le FIRST, le forum international des équipes de réponse aux incidents, définit le PSIRT (Product Security Incident Response Team) comme l'entité qui, au sein d'une organisation, identifie, évalue et traite les risques liés aux vulnérabilités de sécurité des produits qu'elle fabrique ou vend. Son cadre de référence décrit six domaines de service : la relation avec les parties prenantes (clients, chercheurs, fournisseurs), la découverte des vulnérabilités, leur tri et leur analyse, la remédiation, la divulgation, et la formation.

Un PSIRT n'est pas un CSIRT. Un CSIRT répond aux incidents qui touchent des systèmes d'information : ceux d'une organisation, d'une région ou d'un pays, comme le CERT-FR. Un PSIRT s'occupe des failles des produits que vous vendez à d'autres. Sous le CRA, c'est lui qui prépare ce que le fabricant notifie au CSIRT coordinateur.

Ce que le CRA exige (annexe I, partie II)

Le mot PSIRT n'apparaît pas dans le règlement, et l'ANSSI le confirme : aucune équipe dédiée n'est obligatoire, le fabricant s'organise comme il veut, du moment qu'il offre un point de contact unique et respecte ses obligations. Ces obligations sont, à partir du 11 décembre 2027 :

Et dès aujourd'hui, l'article 14 : une faille activement exploitée se notifie à l'ENISA et au CSIRT coordinateur avec une alerte sous 24 heures. C'est ce délai qui change tout pour un petit éditeur. Les signalements arrivent rarement, sans prévenir, parfois générés par des outils d'IA et de qualité inégale ; chacun doit être lu, reproduit et qualifié assez vite pour savoir si le compteur a démarré. Recruter une personne à temps plein pour quelques rapports par an n'est pas proportionné ; laisser la boîte security@ à un développeur déjà occupé, c'est découvrir le rapport trop tard. Notre guide de l'article 14 détaille les délais. annexe I partie II, art. 13 §6 et §17, art. 14 §2, art. 71 §2 · FAQ CRA de l'ANSSI

Ce qui reste au fabricant

Externaliser le travail ne transfère pas l'obligation. Le règlement dit « un fabricant notifie » : le dépôt se fait au nom de votre entreprise, et la responsabilité reste la vôtre. Concrètement, vous gardez :

Le FIRST le rappelle aussi : un PSIRT efficace n'est pas un groupe isolé, il est relié à l'équipe qui développe le produit. Nous travaillons donc avec un contact technique nommé chez vous, pas à sa place.

Service, délais, prix

Ce que comprend l'abonnement :

Le prix est de 790 € HT par mois, jusqu'à cinq rapports qualifiés, puis 120 € HT par rapport supplémentaire. C'est au mois, sans engagement.

Un point à regarder en face : notre engagement de réponse se compte en heures ouvrées, alors que le délai de 24 heures de l'article 14 court aussi la nuit et le week-end. Au démarrage, nous écrivons donc avec vous qui reçoit l'alerte hors des heures ouvrées et qui peut décider d'un dépôt. Nous avons aussi besoin d'un moyen de reproduire les failles (environnement de test ou version installable) et de la liste de vos dépendances. Votre security.txt et votre politique de divulgation pointent ensuite vers la boîte que nous gérons.

En résumé

Un PSIRT traite les failles de vos produits : il reçoit les signalements, les reproduit, les note, fait corriger, informe les utilisateurs et, sous le CRA, prépare les notifications à l'ENISA. Aucun éditeur n'est obligé d'en avoir un, mais tous doivent faire ce qu'il fait, avec une alerte sous 24 heures depuis le 11 septembre 2026. Ravensfell tient ce rôle pour 790 € HT par mois ; la décision de notifier, le code et la conformité restent les vôtres.

PSIRT externalisé · 790 € HT par mois, sans engagement. Écrivez-nous deux lignes sur votre produit et le volume de signalements que vous recevez ; nous en parlons quinze minutes.

En parler

Le détail des autres offres est sur la page Offres et prix.

Sources