Publications

Corriger ou atténuer: le CRA ne prévoit que deux réponses

Depuis le 11 septembre 2026, le délai de déclaration du CRA se prépare dans la chaîne de livraison, pas dans la cellule de crise.

Résumé

Depuis le 11 septembre 2026, une vulnérabilité activement exploitée dans un produit, y compris dans une bibliothèque tierce, se déclare en trois temps: une alerte sous 24h, une notification sous 72h, puis un rapport final dont l’échéance court dès qu’un correctif ou une mesure d’atténuation est disponible. Je soutiens que le délai de 24h ne se tient pas le jour de l’incident: il se prépare dans la chaîne de livraison, dans le nombre de versions qu’on accepte de maintenir, dans la capacité des produits à être atténués sans développeur, et dans la décision de mettre ou non un produit sur le marché européen. L’article en tire une feuille de route pour le parc existant et pour les nouveaux produits, et pose les règles d’or que je fixe à la R&D.

Idées clés

  • Les obligations du 11 septembre ne fixent aucun délai pour corriger. Elles imposent de le dire, et une mesure d’atténuation suffit à faire partir le rapport final.
  • Une faille dans une bibliothèque intégrée au produit est une faille du produit: la déclaration revient à l’éditeur, que le mainteneur réponde ou non. Pour la Commission, elle ne s’impose que si la faille est exploitée dans le produit de l’éditeur. Une dépendance abandonnée transforme une faille unique en N corrections parallèles, chez tous ceux qui l’embarquent.
  • Chaque version maintenue ajoute un pipeline, un SBOM, un correctif et un dossier de déclaration. Réduire le nombre de versions demande un nouveau modèle de support. La fin de support arrête les correctifs; l’obligation de déclarer, elle, continue. Un produit dont ces charges dépassent ce qu’il rapporte ne doit pas être mis sur le marché européen. Cette décision se prend avant sa première mise à disposition en Europe, payante ou gratuite.
  • La capacité d’atténuation se conçoit, elle ne s’improvise pas: chaque fonctionnalité exposée se coupe par configuration, sans nouvelle livraison, avec un interrupteur testé à chaque version et une fiche d’atténuation rédigée à froid.
  • Les alertes et les notifications ne sont pas publiques: elles circulent entre les CSIRT, l’ENISA et les autorités de surveillance du marché. Ce qui sort de ce cercle, c’est l’information que le fabricant doit aux utilisateurs touchés, ou à tous s’il y a lieu. S’il tarde, les CSIRT peuvent la délivrer à sa place.

Pourquoi j’ai écrit cet article

Depuis le 11 septembre 2026, l’horloge de déclaration du CRA tourne. Mon objectif est de proposer une feuille de route et mes règles d’or, là où la stratégie rejoint l’architecture, en les publiant pour qu’elles soient reprises.