Vulnérabilités · incidents · notifications

Incidents et signalement de sécurité

Canal responsable, qualification réglementaire et coordination de la correction. Version du 31 août 2026.

Canal de signalement

Signalez une vulnérabilité présumée ou un incident à julien@jrbia.fr. Indiquez le service, l’URL ou composant, l’heure observée, l’impact possible et des étapes de reproduction minimales. Ne joignez aucune donnée personnelle ou secret non nécessaire.

Recherche responsable

Le signalant doit éviter l’accès à des données de tiers, la persistance, l’altération, l’exfiltration, l’ingénierie sociale, le déni de service et toute diffusion prématurée. Il interrompt ses essais dès qu’une donnée réelle ou un risque d’impact apparaît.

Accusé et triage

JRbIA accuse réception lorsqu’un moyen de réponse est fourni, attribue un identifiant interne et qualifie la vraisemblance, l’exposition, l’exploitabilité, les données concernées et l’urgence. Un accusé ne reconnaît ni une faille, ni une responsabilité, ni un droit à rémunération. Les signalements manifestement abusifs ou sans élément exploitable peuvent être clos après vérification.

Confinement et preuve

JRbIA protège les journaux, horodatages, configurations et éléments nécessaires selon la piste d’audit, sans collecter davantage de données que nécessaire. Elle limite l’exposition, révoque ou fait tourner les secrets lorsque pertinent, isole la fonction touchée et conserve une chronologie des décisions. La préservation des preuves ne doit pas retarder une mesure urgente de protection.

Correction et vérification

La correction suit la politique Vulnérabilités et correctifs : configuration, limitation, patch, remplacement, surveillance renforcée ou suspension. Elle est testée avant clôture et son efficacité est réévaluée lorsqu’un indicateur nouveau apparaît. Les causes racines et actions préventives sont consignées pour les incidents significatifs.

Violations de données personnelles

Toute violation est inscrite au registre interne, même lorsqu’aucune notification externe n’est requise. Le responsable de traitement évalue les risques pour les personnes et, lorsque nécessaire, notifie la CNIL dans les meilleurs délais et si possible dans les 72 heures suivant sa prise de connaissance. Une première notification peut être complétée progressivement. En cas de risque élevé, les personnes concernées sont informées rapidement, sauf exception légale.

Clients et sous-traitance

Lorsque JRbIA agit comme sous-traitant, le client responsable du traitement est informé dans les meilleurs délais avec les informations disponibles. Le client conserve la décision et la responsabilité de ses notifications, sauf mandat exprès conforme au contrat.

Matrice réglementaire

Pour chaque incident significatif, JRbIA qualifie son rôle, le service et les textes réellement applicables avant d’utiliser un délai réglementaire. Si JRbIA relève de NIS2 ou d’un régime sectoriel pour le service concerné, elle organise l’alerte précoce, la notification initiale, les mises à jour et le rapport final selon les destinataires et délais applicables. Une mention d’ANSSI, CERT-FR, CNIL ou d’une autre autorité ne vaut pas déclaration générale d’assujettissement.

Coordination de la divulgation

Le signalant est invité à laisser un délai raisonnable de qualification et de correction avant publication. JRbIA partage l’avancement utile sans révéler de secret, de donnée client ou de mesure susceptible d’accroître le risque. Le calendrier de divulgation tient compte de l’exploitation active, de la disponibilité d’un correctif et des personnes exposées ; aucun silence indéfini n’est exigé.

Bonne foi et limites

JRbIA examine de bonne foi les signalements responsables et n’engage pas d’action uniquement en raison d’une recherche menée dans les limites décrites sur cette page, sous réserve des droits des tiers et de la loi. Cette position ne constitue ni une autorisation générale de tester, ni une immunité, ni une renonciation aux droits en cas d’exfiltration, extorsion, perturbation ou dépassement intentionnel.