Une politique de divulgation des vulnérabilités (VDP) crée un canal de signalement encadré : elle définit le périmètre, les règles du jeu et les garanties juridiques pour les personnes qui signalent – sans promesse de rémunération. Un programme de bug bounty s'appuie sur cette base et rémunère les découvertes valides afin d'orienter délibérément l'effort de test vers vos propres systèmes. Les programmes publics sont ouverts à tous et maximisent la portée, mais génèrent une charge de triage considérable ; les programmes privés invitent des chercheurs sélectionnés et vérifiés et permettent un pilotage plus fin du périmètre et de la qualité. La séquence qui a fait ses preuves : d'abord la VDP et le processus de traitement interne, ensuite le programme de bounty.
Bug Bounty & divulgation des vulnérabilités
Comment recevoir, traiter et rémunérer de manière structurée les signalements de vulnérabilités émanant de chercheurs en sécurité externes – de la politique de divulgation des vulnérabilités au programme de bug bounty privé.
Les chercheurs en sécurité externes trouvent des vulnérabilités – la question est de savoir si votre organisation leur offre un canal structuré pour les signaler. Une politique de divulgation des vulnérabilités (VDP), un processus de divulgation coordonnée des vulnérabilités et, le cas échéant, un programme de bug bounty constituent les paliers de maturité qui transforment des découvertes fortuites et non coordonnées en un processus maîtrisable. Les normes ISO/IEC 29147 et ISO/IEC 30111 ainsi que security.txt selon la RFC 9116 fournissent le cadre de référence établi. Avec le Cyber Resilience Act, la gestion structurée des vulnérabilités devient en outre une obligation réglementaire pour les fabricants – y compris une politique CVD, un point de contact pour les signalements et des obligations de notification applicables à partir de septembre 2026.
L'essentiel en un coup d'œil
Six blocs thématiques — appuyez pour les déplier.
VDP, bug bounty et modèles d'exploitation en comparaison
Du canal de signalement encadré au programme managé — les paliers de maturité en un coup d'œil.
- Une politique de divulgation des vulnérabilités crée un canal de signalement encadré : elle définit le périmètre, les règles du jeu et les garanties juridiques pour les personnes qui signalent — sans promesse de rémunération.
- La séquence qui a fait ses preuves : d'abord la VDP et le processus de traitement interne, ensuite le programme de bounty.
- Un programme de bug bounty s'appuie sur la VDP et rémunère les découvertes valides afin d'orienter délibérément l'effort de test vers vos propres systèmes.
- Les programmes publics sont ouverts à tous et maximisent la portée, mais génèrent une charge de triage considérable ; les programmes privés invitent des chercheurs sélectionnés et vérifiés et permettent un pilotage plus fin du périmètre et de la qualité.
- Les rémunérations sont généralement indexées sur la criticité, le plus souvent sur la base du Common Vulnerability Scoring System (CVSS) de FIRST, actuellement en version 4.0 (2023).
- Les montants fixes ou les fourchettes par niveau de criticité sont courants ; en règle générale, seul le premier signalement valide d'une vulnérabilité est rémunéré — pas les doublons ni les découvertes hors périmètre.
- Exploitation en interne : contrôle total, mais charge de triage et de paiement à assumer soi-même.
- Plateformes commerciales : grande portée, mais davantage de bruit dans le triage.
- Programmes managés : chercheurs curatés et identifiés, triage assuré par le prestataire — VamiSec exploite par exemple un programme de bug bounty privé et curaté en tant que service managé.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
ISO/IEC 29147:2018 – Information technology – Security techniques – Vulnerability disclosure
Exigences et recommandations pour la réception des signalements de vulnérabilités et la publication des informations de remédiation ; édition 2, confirmée pour la dernière fois en 2024.
ISO/IEC 30111:2019 – Information technology – Security techniques – Vulnerability handling processes
Exigences relatives au processus interne de vérification, d'évaluation et de correction des vulnérabilités signalées ; édition 2, confirmée pour la dernière fois en 2025.
RFC 9116: A File Format to Aid in Security Vulnerability Disclosure
Définit security.txt sous /.well-known/ avec les champs obligatoires Contact et Expires comme point d'entrée lisible par machine pour les signalements de vulnérabilités.
Verordnung (EU) 2024/2847 (Cyber Resilience Act)
Annexe I, partie II, avec les obligations de gestion des vulnérabilités, y compris la politique CVD et le point de contact pour les signalements ; les obligations de notification de l'art. 14 s'appliquent à partir du 11 septembre 2026, les autres obligations pour l'essentiel à partir du 11 décembre 2027.
Leitlinie des BSI zum Coordinated Vulnerability Disclosure (CVD)-Prozess
Décrit la manière dont le BSI traite les signalements de vulnérabilités, son rôle de coordinateur et ses attentes envers les personnes qui signalent (version 1.0, décembre 2022).
Coordinated vulnerability disclosure policies in the EU
État des lieux des politiques CVD nationales dans les États membres de l'UE, avec une perspective sur l'obligation introduite par NIS2 d'adopter des politiques CVD nationales.
Prestations associées
Quel modèle convient à votre organisation ?
De security.txt à la politique CVD jusqu'au programme de bug bounty privé : lors d'un premier entretien sans engagement, nous déterminons ensemble quel point d'entrée est pertinent pour vous.