OBL-ART6-02Binding

S'assurer que les processus de gestion des vulnérabilités satisfont aux exigences essentielles (Annexe I Partie II)

S'applique à
Manufacturer
Citations sources
Art. 6(b)Annex I Part II
Last reviewed

Langage clair

Outre le produit lui-même, vos processus internes de gestion des vulnérabilités doivent également satisfaire à des normes spécifiques. Cela implique des processus pour identifier les vulnérabilités, les corriger rapidement, publier un SBOM, mettre en œuvre une politique CVD, partager des informations sur les vulnérabilités corrigées et distribuer des mises à jour de sécurité — tant pendant le développement que pendant toute la période de support après la mise sur le marché.

Texte juridique

L'article 6, point b), du règlement (UE) 2024/2847 dispose que les produits comportant des éléments numériques ne peuvent être mis à disposition que si les processus mis en place par le fabricant sont conformes aux exigences essentielles de cybersécurité énoncées à la Partie II de l'Annexe I.

Exigences de gestion des vulnérabilités — Annexe I Partie II

Les fabricants doivent mettre en place des processus pour :

  1. SBOM — Identifier et documenter les vulnérabilités et composants, notamment par l'établissement d'une nomenclature logicielle (SBOM) lisible par machine couvrant au moins les dépendances de premier niveau
  2. Correction rapide — Traiter et corriger les vulnérabilités sans retard injustifié, notamment en fournissant des mises à jour de sécurité
  3. Tests réguliers — Appliquer des tests et des révisions de sécurité réguliers et efficaces
  4. Divulgation des vulnérabilités corrigées — Partager publiquement des informations sur les vulnérabilités corrigées après mise à disposition d'un correctif
  5. Politique CVD — Mettre en place et appliquer une politique de divulgation coordonnée des vulnérabilités
  6. Signalement facilité — Faciliter le signalement via une adresse de contact
  7. Distribution sécurisée des mises à jour — Distribution sécurisée des mises à jour de sécurité (y compris automatique)
  8. Mises à jour gratuites — Fourniture gratuite de mises à jour de sécurité pendant toute la durée de la période de support
S'assurer que les processus de gestion des vulnérabilités satisfont aux exigences essentielles (Annexe I Partie II) — Hub Conformité CRA