Prendre rendez-vous

Bug Bounty & divulgation des vulnérabilités

Comment recevoir, traiter et rémunérer de manière structurée les signalements de vulnérabilités émanant de chercheurs en sécurité externes – de la politique de divulgation des vulnérabilités au programme de bug bounty privé.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

2normes complémentaires : ISO/IEC 29147 et ISO/IEC 30111
90jours — la convention de délai de la CVD qui s'est largement imposée
24heures pour l'alerte précoce selon l'art. 14 du CRA (à partir du 11 septembre 2026)
3modèles de base : exploitation en interne, plateforme, programme managé

Les chercheurs en sécurité externes trouvent des vulnérabilités – la question est de savoir si votre organisation leur offre un canal structuré pour les signaler. Une politique de divulgation des vulnérabilités (VDP), un processus de divulgation coordonnée des vulnérabilités et, le cas échéant, un programme de bug bounty constituent les paliers de maturité qui transforment des découvertes fortuites et non coordonnées en un processus maîtrisable. Les normes ISO/IEC 29147 et ISO/IEC 30111 ainsi que security.txt selon la RFC 9116 fournissent le cadre de référence établi. Avec le Cyber Resilience Act, la gestion structurée des vulnérabilités devient en outre une obligation réglementaire pour les fabricants – y compris une politique CVD, un point de contact pour les signalements et des obligations de notification applicables à partir de septembre 2026.

L'essentiel en un coup d'œil

Six blocs thématiques — appuyez pour les déplier.

VDP, bug bounty et modèles d'exploitation en comparaison

Du canal de signalement encadré au programme managé — les paliers de maturité en un coup d'œil.

Canal de signalement
  • Une politique de divulgation des vulnérabilités crée un canal de signalement encadré : elle définit le périmètre, les règles du jeu et les garanties juridiques pour les personnes qui signalent — sans promesse de rémunération.
  • La séquence qui a fait ses preuves : d'abord la VDP et le processus de traitement interne, ensuite le programme de bounty.
périmètrerègles du jeugaranties juridiquescanal de signalement

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

ISO/IEC · 2018

ISO/IEC 29147:2018 – Information technology – Security techniques – Vulnerability disclosure

Exigences et recommandations pour la réception des signalements de vulnérabilités et la publication des informations de remédiation ; édition 2, confirmée pour la dernière fois en 2024.

ISO/IEC · 2019

ISO/IEC 30111:2019 – Information technology – Security techniques – Vulnerability handling processes

Exigences relatives au processus interne de vérification, d'évaluation et de correction des vulnérabilités signalées ; édition 2, confirmée pour la dernière fois en 2025.

IETF (RFC Editor) · 2022

RFC 9116: A File Format to Aid in Security Vulnerability Disclosure

Définit security.txt sous /.well-known/ avec les champs obligatoires Contact et Expires comme point d'entrée lisible par machine pour les signalements de vulnérabilités.

Amtsblatt der EU / EUR-Lex · 2024

Verordnung (EU) 2024/2847 (Cyber Resilience Act)

Annexe I, partie II, avec les obligations de gestion des vulnérabilités, y compris la politique CVD et le point de contact pour les signalements ; les obligations de notification de l'art. 14 s'appliquent à partir du 11 septembre 2026, les autres obligations pour l'essentiel à partir du 11 décembre 2027.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2022

Leitlinie des BSI zum Coordinated Vulnerability Disclosure (CVD)-Prozess

Décrit la manière dont le BSI traite les signalements de vulnérabilités, son rôle de coordinateur et ses attentes envers les personnes qui signalent (version 1.0, décembre 2022).

ENISA · 2022

Coordinated vulnerability disclosure policies in the EU

État des lieux des politiques CVD nationales dans les États membres de l'UE, avec une perspective sur l'obligation introduite par NIS2 d'adopter des politiques CVD nationales.

Quel modèle convient à votre organisation ?

De security.txt à la politique CVD jusqu'au programme de bug bounty privé : lors d'un premier entretien sans engagement, nous déterminons ensemble quel point d'entrée est pertinent pour vous.