OBL-ART13-10Binding
Gérer et remédier aux vulnérabilités pendant toute la durée de support
- S'applique à
- Manufacturer
- Citations sources
- Art. 13(10)Annex I Part II
- Classes de produits
- DefaultImportant — Class IImportant — Class IICritical
Last reviewed
Langage clair
Dès qu'une faille de sécurité est découverte, elle doit être corrigée rapidement. La rapidité de traitement dépend de la gravité de la faille. Un identifiant CVE doit être attribué. Les utilisateurs doivent être informés. Un bulletin de sécurité doit être publié. Ces obligations s'appliquent pendant toute la durée de support du produit — pas seulement au lancement.
Texte juridique
L'article 13(10) du règlement (UE) 2024/2847, lu en combinaison avec l'Annexe I Partie II, exige que les fabricants gèrent efficacement les vulnérabilités. L'annexe précise les exigences concrètes suivantes :
Annexe I Partie II — Exigences en matière de gestion des vulnérabilités :
- Identifier et documenter les vulnérabilités et les composants du produit (SBOM)
- Traiter les vulnérabilités sans délai, proportionnellement au risque
- Appliquer des mises à jour de sécurité efficaces et régulières
- Utiliser des identifiants CVE (délivrés par une autorité de numérotation CVE) pour les vulnérabilités
- Publier des informations sur les vulnérabilités corrigées, y compris le score CVSS
- Adopter une politique de divulgation coordonnée des vulnérabilités
- Faciliter le signalement de vulnérabilités par des tiers
- Partager les informations sur les vulnérabilités avec le réseau CSIRT et l'ENISA sur demande
Exigences clés
- Processus de gestion des vulnérabilités — flux documenté de réception, triage, remédiation et divulgation
- Remédiation dans les délais — délai de traitement proportionnel au score CVSS et à l'exploitabilité
- Attribution de CVE — obtenir des identifiants CVE auprès d'une autorité de numérotation CVE (CNA) ; l'ENISA est le CNA de l'UE pour les CVE liés au CRA
- Score CVSS — publier le score CVSS (v3.1 ou ultérieur) avec les bulletins de sécurité
- Bulletins de sécurité — publier des bulletins pour toutes les vulnérabilités corrigées
- Avis de fin de support — notifier les utilisateurs au plus tard 12 mois avant la fin du support afin qu'ils puissent prendre des dispositions alternatives
Preuves éventuellement requises
- Politique de gestion des vulnérabilités et objectifs de délai de traitement par niveau de sévérité
- Suivi ou arriéré de vulnérabilités
- Enregistrements d'attribution de CVE
- Bulletins de sécurité publiés avec scores CVSS
- Enregistrements de notification de fin de support